发布时间:2026-09-30 16: 51: 00
IP-Guard可以通过应用程序策略限制客户端运行指定软件,也可以先建立应用程序分类,再针对整个分类统一设置允许、禁止和使用时间。企业中常见的浏览器、即时通信、下载工具、娱乐软件以及自定义业务程序都可以按用户或用户组配置。出现正常办公软件被误拦截时,应先确认实际触发的是哪条应用策略,再检查程序分类、适用对象和时间条件,避免直接删除整个应用控制策略。
一、IP-Guard怎么配置应用程序运行控制
IP-Guard的应用程序管理可以直接针对具体程序,也可以针对Application Category设置策略。应用数量较多时,先完成分类再下发策略,后续调整会更方便。
1、创建应用程序分类
①登录【IP-Guard Console】。
②进入【Categories】→【Applications】。
③打开【Application Categories】。
④点击【新建】创建应用分类,例如【办公软件】【开发工具】或【限制软件】。
⑤进入【Unclassified】查看客户端已经识别但尚未分类的程序。
⑥找到需要管理的应用程序。
⑦把对应程序拖入刚创建的分类。
⑧出现程序识别方式提示时,根据当前程序选择【Feature identification】等可用识别方式。
⑨保存应用分类。
应用分类建立后,同类程序可以共用一套策略。如果后面发现某个办公软件被放进了【限制软件】分类,也可以直接在这里调整归属。
2、建立应用程序运行策略
①在客户端树中选中目标【用户】【用户组】【计算机】或【计算机组】。
②进入【Policies】→【Application】,部分版本对应【基本策略】→【应用程序】。
③点击【新建】创建Application Policy。
④填写便于识别的【策略名称】。
⑤需要禁止程序运行时,把【Mode】设置为【Block】。
⑥需要限制特定时间段时设置【Time】。
⑦点击应用程序选择按钮。
⑧选择具体Application或已经建立的Application Category。
⑨需要提醒客户端用户时启用【Warning】并填写提示内容。
⑩需要让管理员收到事件提示时启用【Alert】。
⑪保存策略并等待客户端获取更新。
例如只需要限制娱乐程序,可以把策略对象指向【娱乐软件】分类,而不要直接设置成所有程序范围。
3、针对单独EXE进行控制
①新建一条【Application Policy】。
②选择【Block】模式。
③进入应用程序设置。
④直接选择已经识别出的目标程序。
⑤如果需要按程序路径或执行文件定义规则,按照当前版本提供的Application表达方式填写。
⑥确认程序名称和实际【.exe】一致。
⑦保存并应用。
⑧在目标客户端启动该程序进行验证。
只限制一个特定程序时,没有必要把它所在的整个应用分类都禁止,否则同分类中的正常软件也会受到影响。
二、IP-Guard应用程序被误拦截后如何调整策略
正常程序突然无法启动时,先从客户端提示和控制台记录确认触发对象。软件被误拦截既可能是策略选择范围过大,也可能是程序分类错误,或者目标用户同时属于多个已经配置应用策略的组。
1、找到实际触发的应用策略
①记录客户端被阻止的软件名称和【.exe】文件名。
②确认当前登录的Windows用户。
③在IP-Guard Console中找到该用户。
④检查用户自身配置的【Application Policy】。
⑤继续查看所在【用户组】的应用程序策略。
⑥如果策略也按计算机下发,再检查当前【计算机】和【计算机组】。
⑦找到包含该程序或所属Application Category的【Block】策略。
⑧记录策略名称、时间条件和适用对象。
不要看到程序无法运行就直接关闭应用程序管理。先确定是哪条规则触发,可以避免解除其他仍然需要保留的限制。
2、检查程序是否分到了错误分类
①进入【Categories】→【Applications】。
②找到被误拦截的应用。
③查看它当前所在分类。
④如果办公程序误放在【娱乐软件】或【禁止程序】等分类,把它移出当前分类。
⑤将程序拖入正确分类。
⑥检查是否还有相同程序的其他记录留在【Unclassified】或限制分类中。
⑦保存Application Categories。
⑧让客户端重新获取策略后测试。
应用程序策略如果针对整个Category生效,只要程序被划入该类别,就会跟随类别规则执行。因此分类错误时,应优先修正Application Category,而不是不断修改用户策略。
3、缩小Block策略的适用范围
①打开导致误拦截的【Application Policy】。
②检查当前应用程序范围。
③如果策略选中了过大的分类,重新选择实际需要禁止的软件。
④检查【Time】是否设置正确。
⑤如果只要求上班时间限制,把时间范围改成对应工作时段。
⑥检查策略适用的用户或用户组。
⑦不需要限制的岗位从该策略适用范围中移出。
⑧保存后重新测试程序启动。
三、策略调整后程序仍然不能运行怎么继续检查
分类和策略范围都已经修改,客户端仍然弹出禁止运行提示时,需要继续检查程序实际识别结果和客户端获取到的策略状态。尤其是软件升级后执行文件发生变化时,应重新确认控制台识别到的对象。
1、重新确认实际运行程序
①在客户端查看被阻止程序的安装目录。
②记录真正启动的【.exe】文件名。
③检查启动器是否会继续调用第二个程序。
④返回【Application Categories】搜索对应执行文件。
⑤确认真正被限制的是主程序还是Launcher、Updater等辅助程序。
⑥重新调整对应应用分类或策略。
一些软件桌面快捷方式启动的是Launcher,真正业务程序随后才运行。如果只根据快捷方式名称检查,可能找不到实际被策略命中的执行文件。
2、检查Unclassified应用
①打开【Application Categories】。
②进入【Unclassified】。
③查找被误拦截程序的新版本或其他执行文件。
④确认它是否被错误识别或尚未分类。
⑤把正确程序移动到允许使用的分类。
⑥保存分类设置。
⑦重新测试。
程序升级、更换安装目录或组件变化后,控制台中可能出现新的应用记录,因此旧分类已经调整正确,也应检查当前客户端实际产生的新记录。
3、用测试用户验证策略范围
①选择一个受限制用户测试目标程序。
②再选择一个应当允许使用的用户登录同一环境。
③分别启动相同应用。
④如果只有受限制用户被阻止,继续检查用户和用户组策略。
⑤如果所有用户均被阻止,则进一步检查计算机或计算机组的Application Policy。
⑥确认结果正常后再把策略推广到其他终端。
总结
IP-Guard配置应用程序运行控制时,可以先建立Application Categories,再按用户、用户组或计算机设置Application Policy,并通过Block、Time、Warning和Alert控制软件运行。正常应用被误拦截后,应先找到真正触发的策略,再检查程序分类、执行文件和策略适用对象;如果软件近期升级,还要检查Unclassified中是否出现新的程序记录。按实际触发对象调整策略,比直接关闭整个应用控制功能更容易保留原有管理范围。如需进一步了解IP-Guard应用程序运行控制、程序分类与误拦截策略调整方法,欢迎联系咨询。
展开阅读全文
︾