在 Windows 中使用群組原則阻止 USB 設備

最後更新: 28/08/2025
作者: 艾薩克
  • 粒度控制:完全阻止,僅 存儲 或依類別/ID 分類的異常。
  • 使用本地 GPO 或 Intune (ADMX) 進行集中應用並使用 日誌.
  • 通用 GUID 清單允許使用必要的周邊設備而不會失去安全性。

使用策略阻止 Windows 中的 USB 設備

在家庭環境,尤其是在企業環境中,控制透過 USB 連接的設備對於防止惡意軟體入侵和資料外洩至關重要;因此,了解如何Windows中使用策略和其他技術來阻止USB設備,並根據需要調整限制級別,是非常有用的。

除了本機群組原則之外,您還可以使用 Intune 等管理解決方案和 ADMX 管理範本來管理這些限制,並可透過調整登錄、裝置管理員甚至 UEFI/BIOS 來啟用或停用 USB 連接埠。本指南將提供逐步說明和清晰的範例,指導您如何完全阻止 USB 驅動器、允許例外情況,或在必要時僅限制儲存或寫入操作

為什麼要阻止(或限制)USB 以及它們的作用範圍是什麼?

主要動機是安全:U盤可能攜帶惡意軟體,而且像USB Rubber Ducky這樣的設備能夠在幾秒鐘內運行惡意腳本;因此,許多組織更傾向於阻止特定類別的設備(例如存儲設備),或者只允許使用鍵盤和滑鼠等必要的外圍設備。

另一個令人信服的理由是資料保護:阻止可移動儲存裝置可以防止未經許可複製敏感資訊;即使您不完全禁止使用 USB,也可以透過阻止寫入並在特定情況下僅允許讀取來加強策略,從而最大限度地降低風險

使用本地群組原則 (GPO) 阻止可移動存儲

如果您使用的是 Windows 專業版或企業版,則可以使用本機群組原則編輯器集中拒絕存取所有可移動儲存類別,這是一個非常有效的選項,如果策略以後發生更改,也很容易恢復。

推薦步驟:

  • 按 Windows + R,輸入 gpedit.msc 並按 Enter 確認。
  • 導覽至:電腦設定 > 管理範本 > 系統 > 可移動存儲訪問.
  • 打開指令 所有可移動存儲類別:拒絕所有訪問.
  • 標記 已啟用,申請並接受。如有必要,請重新啟動。

啟動後,Windows 將拒絕存取 USB 隨身碟、外接 USB 硬碟、CD/DVD 和任何類型的可移動儲存裝置;如果您想撤銷此更改,請返回相同路徑並將政策保留為「未設定」或「已停用」。

透過 ID 或策略 (GPO) 限制設備安裝

如果您的目標是阻止安裝某些 USB 裝置(但您不想阻止所有類型的儲存),您可以在 GPO 中使用裝置安裝限制,透過裝置 ID 或拒絕所有未明確允許的內容,從而實現精細且可擴展的控制。

群組原則編輯器中的基本步驟:

  • 打開 gpedit.msc (Windows + R)並前往電腦設定> 管理範本> 系統 > 設備安裝 > 設備安裝限制.
  • 按 ID 封鎖:啟用 阻止安裝與這些設備 ID 相符的設備 並添加需要阻斷的設備的ID。
  • 對於更嚴格的方法:啟用 不允許安裝其他策略設定中未描述的設備 同時, 允許安裝由設備 ID 描述的設備,新增您批准的 ID。
  如何使用 Outlook 中的資料夾隱藏和保護機密電子郵件

如何找到裝置 ID:開啟裝置管理員,找到 硬件 USB,請前往「屬性」>「詳細資料」標籤>「硬體 ID」。在某些電腦上,USB 網路共享裝置的 ID 以 USB\class_e0,有用的信息,如果你打算 阻止該功能.

Intune 管理:USB 的 ADMX 管理模板

在以 Microsoft Intune 管理的環境中,建立 ADMX 策略可以設定 USB 封鎖/允許並大規模部署;此方法可以作為您組織的起點,您可以根據需要新增或刪除參數以進行標準化

在 Intune 中建立設定檔的步驟:

  • 登入 Microsoft Intune 管理中心。
  • 去吧 設備 > 管理設備 > 設定 > 建立 > 新策略。
  • 初始屬性:平台= Windows 10 及更高版本;設定檔類型 = 模板 > 管理模板.
  • 創建 並且,在 Basico的,新增名稱(例如“限制 USB 裝置”)和描述。
  • En 配置選項,設定所需的 USB 參數(按允許的類別/ID 封鎖、安裝限制等)。
  • En 範圍標籤 (可選)分配標籤以按 IT 群組進行過濾,例如 US-NC IT Team o JohnGlenn_ITDepartment,促進 RBAC 粒狀.
  • En 作業中,選擇將接收設定檔的設備群組。
  • 檢查所有內容 審查並創建 並確認 創建.

當安裝被策略阻止時,系統將顯示警告,例如: The installation of this device is forbidden by system policy. Contact your system administrator.;此訊息確認 指令正在實施中 正確地。

Intune 和 GPO 阻止 USB

故障排除:允許的設備似乎被阻止

有些 USB 裝置有多個類 GUID,策略中經常會忘記添加其中一個;如果缺少該類 GUID,即使在配置中已“允許”,該設備也可能被阻止,因此建議檢查設備安裝日誌

使用日誌檔案進行診斷的步驟:

  • 開啟檔案 %windir%\inf\setupapi.dev.log 在受影響的計算機上。
  • 查找部分 限制安裝指令未描述的設備.
  • 找到包含文字的行 Class GUID of device changed to: {GUID} 並添加 {GUID} 符合允許的指令。

相關日誌條目範例顯示類別 GUID 變更為 {36fc9e60-c465-11cf-8056-444553540000} 和策略阻止;注意系統如何明確報告限制,表明您應該 加入缺失的 GUID 政治:

>>> 
>>> Section start 2020/01/20 17:26:03.547
...
dvi: Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}.
...
!!! pol: The device is explicitly restricted by the following policy settings:
!!! pol:  Restricted installation of devices not described by policy
!!! pol: {Device installation policy check  exit(0xe0000248)}
!! dvi: Installation of device is blocked by policy
...
<<< 

如果在新增 GUID 後問題仍然存在,請重複檢查並新增剩餘的類別 GUID,直到裝置安裝成功且不崩潰為止。

通用類別 GUID,用於支援必要的周邊

如果您選擇拒絕除例外情況之外的所有內容,那麼從一開始就包含涵蓋基本設備(鍵盤、滑鼠、音訊或攝影機)的類 GUID 將節省時間,從而減少使用者的摩擦並保持最低限度的可用性

  • 鍵盤: {4d36e96b-e325-11ce-bfc1-08002be10318}
  • 鼠標: {4d36e96f-e325-11ce-bfc1-08002be10318}
  • USB(集線器/控制器): {36fc9e60-c465-11cf-8056-444553540000}
  • HID: {745a17a0-74d3-11d0-b6fe-00a0c90f57da}
  • 多媒體設備: {4d36e96c-e325-11ce-bfc1-08002be10318}
  • 攝影機: {ca3e7ab9-b4c3-4ae6-8251-579ef933890f}
  • 影像設備: {6bdd1fc6-810f-11d0-bec7-08002be2092f}
  • 系統設備: {4D36E97D-E325-11CE-BFC1-08002BE10318}
  • 生物識別: {53d29ef7-377c-4d14-864b-eb3a85769359}
  • 通用軟體: {62f9c741-b25a-46ce-b54c-9bccce08b6f2}
  了解如何在 Android 手機上透過簡訊接聽電話

對於驅動單元透過音訊堆疊的 3,5 毫米耳機,您可能會對以下 GUID 分別為 {4d36e96c-e325-11ce-bfc1-08002be10318} 和 {c166523c-fe0c-4a94-a586-f1e80cf.7523c-fe0c-4a94-a586-f1e80cff3媒體和多點媒體的連接設備。

快速修復:從裝置管理員停用 USB 控制器

如果你想完全屏蔽,可以停用 USB 控制器;這很簡單,但請記住要有備用的控制方法(例如,藍牙鍵盤/滑鼠),以免輸入中斷。

怎麼做:

  • 開啟裝置管理員(Windows + S,搜尋「裝置管理員」)。
  • 展開 通用序列匯流排 (USB) 控制器.
  • 右鍵單擊每個項目並選擇 禁用設備. 對所有必要的條目重複此操作。

若要恢復原狀,請重複上述步驟,並為每個項目選擇「啟用設備」;此方法會阻止任何 USB 設備,而不僅僅是儲存設備,因此當您需要完全停用連接埠時非常方便。

使用註冊表/PowerShell 僅阻止 USB 存儲

如果您只想禁止儲存裝置(USB 磁碟機或外接硬碟),您可以透過PowerShell或手動方式從登錄中停用 USBSTOR 服務,這將阻止 Windows識別這些裝置

使用 PowerShell(管理者):

  • 區塊儲存: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4
  • 重新啟動儲存: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 3

運行命令後,重新啟動電腦以應用更改;如果您希望保持 USB 鍵盤/滑鼠等周邊設備正常工作,但僅禁用儲存設備,則此方法是理想的選擇。

從登錄編輯器手動編輯:

  • 打開 regedit 並導航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR.
  • 編輯值 開始::按 4 鎖定,按 3 重新啟動。

請記住,此方法在服務層級運行,因此不依賴 GPO;即便如此,建議將其記錄在安全性原則中,以保持與其他控制措施的一致性。

限制寫入 USB(允許讀取)

另一個常用的方法是阻止寫入 USB 驅動器以防止資料洩露,同時仍允許用戶讀取現有文件;您可以根據可用的Windows 版本,透過註冊表或群組原則來實現此操作。

從登錄機碼(WriteProtect):

  • 打開 regeditHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies.
  • 如果鑰匙 StorageDevicePolicies 不存在,請手動建立。
  • 在裡面,建立/編輯一個名為的 DWORD 值 寫保護 並將其 1 (寫鎖)。將其設定為 0 再次允許它。

透過 GPO(專業版/企業版):

  • 打開 gpedit.msc 並導覽至電腦設定 > 管理範本 > 系統 > 可移動存儲訪問.
  • 使能夠 可移動磁碟:拒絕寫入訪問 使內容為唯讀。

透過此方案,使用者可以開啟 USB 隨身碟中的文件,但無法修改或將其複製到計算機,從而有效防止資料外洩。

卸載 USB 隨身碟以防止其偶爾使用

如果您只想阻止使用當前連接的特定驅動器,您可以從資源管理器中「卸載」它;這樣,即使它仍然插在電腦上,系統也不會顯示它或允許使用它,這是一種快速且無侵入性的措施。

Pasos:

  • 開啟資源管理器(Windows + E)並輸入 這個團隊.
  • 在“裝置和驅動器”下,右鍵單擊所需的 USB 驅動器並選擇 彈出.

圖示將從視窗中消失;當系統提示時,您可以安全地斷開設備連接,並暫時保持對其使用的控制權。

從 BIOS/UEFI 停用 USB 連接埠

有些製造商在 BIOS/UEFI 中提供了禁用 USB 連接埠的選項;雖然有效,但操作起來比較棘手:如果您不熟悉此功能,請在進行任何操作之前查閱主機板手冊並評估其影響,因為錯誤的更改可能會損壞設備,或者學習如何從 BIOS/UEFI 中停用它

  如何在 Windows 中逐步將主分割區轉換為邏輯分割區

這種方法的優點是在作業系統底層運行;但是,它的管理可能更複雜,並且在異構機群中並不總是可行的,因此通常只適用於高級用戶或高安全場景。

阻止 USB 的第三方應用程式

如果您不想更改註冊表或策略,可以使用一些簡單的實用程式直接停用 USB 隨身碟;但是,在採用它們之前,請檢查它們的可靠性、更新情況以及與公司策略的兼容性。

Nomesoft USB Guard:一款輕量級工具,旨在阻止 USB 裝置以防止透過隨身碟傳播的感染;其介面簡潔,資源消耗極低,只需點擊幾下即可完成任務,並提供額外的保護層。

USB 驅動器停用器:一款可攜式軟體,無需修改註冊表即可快速停用所有 USB 連接埠的存取;只需一個視窗即可停用或重新啟動 USB 驅動器,方便經驗不足的用戶立即進行控制

檢查結果和系統訊息

套用 GPO 或 Intune 設定檔後,請在目標電腦上驗證結果。如果策略阻止安裝,你將看到以下訊息: The installation of this device is forbidden by system policy. Contact your system administrator. 證明 限制處於活動狀態如果設備仍然無法運作,也請檢查可能的 USB電源問題.

如果設備應該被允許但無法安裝,請檢查 setupapi.dev.log 識別缺失的類 GUID 以允許;依靠此證據可以加快診斷速度並避免盲測,特別是在具有 多個類別.

設計 USB 策略時的良好做法

首先要明確範圍:完全阻止、僅阻止存儲,還是允許例外?分層方法(預設拒絕,並根據 GUID 允許關鍵週邊設備)通常能在安全性和運作效率之間取得更好的平衡。

在受管場景中,使用範圍標籤和基於角色的存取控制 (RBAC)(如在 Intune 中)按區域、位置或部門強制執行策略;維護允許的 GUID 和 ID 清單,並記錄允許的原因以供審核。

準備好應急方案:備用鍵盤/滑鼠(藍牙)、用於復原的本機管理帳戶,以及在過於嚴格的策略導致意外鎖定時快速復原的程式。

生產前,在試點組上進行測試並收集安裝日誌;文件 setupapi.dev.log 它是您微調設定和減少異常的盟友,此外還能在之前為您提供技術可追溯性 事件.

您可以透過本機 GPO、Intune/ADMX 或註冊表設置,在 Windows 中對 USB 連接埠和裝置實施強大的控制;透過結合類別或 ID 阻止、清除例外和日誌驗證,您可以在安全性和便利性之間取得合理的平衡,從而支援流暢的日常操作。

Microsoft 易受攻擊的驅動程式封鎖清單:它是什麼以及如何使用它-3
相關文章:
Microsoft 易受攻擊的驅動程式封鎖清單:完整指南