Windows Server 2008的NPS策略应用
发布时间:2022-10-12 15:21:57
单位员工大部分是移动办公一族,由于病毒库更新不及时、系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络。该如何防守网络访问这扇门呢?笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了笔记本电脑以及上
单位员工大部分是移动办公一族,由于病毒库更新不及时、系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络。该如何防守网络访问这扇门呢?
笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了笔记本电脑以及上网设备。记者经常携带笔记本电脑出差,很长时间不登录内部网络。网络中统一部署了防病毒软件以及系统补丁更新,记者通过VPN或者其他方式连接公司网络时,连接时间非常短,不能够立即下载系统补丁和病毒库。由于病毒库更新不及时,以及系统补丁没有安装,使其笔记本电脑处于“危险”状态,一旦感染病毒并将病毒或者木马等其他恶意软件带到内部网络中,将对网络造成极大影响。
有什么样的方法,可以在刚登录网络时,自动检测客户端计算机的安全性,符合安全标准后,才允许登录到网络中呢?那就是NAP,网络保护策略。
Windows Server 2008提供了NAP(Network Access Protection)功能,网络保护策略是任何客户端计算机(客户端以及VPN客户)必须通过网络健康检查,如是否安装最新的安全补丁、防病毒软件的特征库是否更新、是否启用防火墙等,符合安全条件后才允许进入内部网络。未通过系统健康检查的计算机会被隔离到一个受限制访问网络。在受限制访问网络中,修复计算机的状态(如从补丁服务器下载专门的系统补丁,强制开启防火墙策略等),在达到网络健康标准后,才允许接入公司内部网络。
Windows Server 2008提供了多种网络访问保护的方法,最简捷的方法就是使用NPS(Network Policy Server)策略配合DHCP服务,完成网络访问保护。部署该策略,需要对客户端计算机进行配置:在组策略中启用“启用安全中心(仅限域PC)”策略;启用“DHCP隔离强制客户端”策略。启用NAP代理服务,建议设置为“自动”启动模式。
默认安装完成Windows Server 2008后,没有安装NPS(网络访问策略)服务,需要网络管理员手动安装该服务。
启动“服务器管理器”,运行“角色添加”向导,在选择服务器角色对话框的“角色”列表中,选择需要安装的“网络策略和访问服务”选项,其他按默认安装即可。
安装完成NPS服务后,成员服务器中的DHCP服务将被新的包含NPS功能的组件所取代,网络管理员需要对NPS涉及的DHCP选项进行配置。在默认状态下,NPS关联的组件“网络访问保护”没有被启用,该策略在DHCP作用域属性中,启用该策略。
NAP通过添加的“用户类作用域”类别,使计算机在同一作用域内的受限网络和不受限网络访问之间切换。在向状态不良的客户端计算机提供租约时,会使用这组特殊的作用域选项(DNS服务器、DNS域名、路由器等)。例如,提供给状态良好的客户端的默认 DNS 后缀为“book.com”,而提供给状态不良的客户端的DNS后缀为“Testbook.com”。
NPS策略包含四部分的内容,分别为:网络健康验证器、更新服务器组、健康策略和网络策略,将对加入到公司网络的计算机进行验证、隔离、补救以及健康策略审核。
网络健康验证器:评估计算机运行状态,需要执行哪些检查以及设置检查列表,根据设置的策略检测连接到网络中的计算机哪些是安全的,哪些是不安全的,例如防火墙关闭就认为不安全、没安装杀毒软件就是不安全的计算机等。启动“网络策略服务器”组件,打开“NPS(本地)”→“网络访问保护”→“系统健康验证器”,在属性列表中配置需要检测的状态,如图1所示。
更新服务器组:允许网络管理员设置状态不良的计算机可以访问的系统,通过访问定义的系统,状态不良的计算机将恢复到正常状态。在设置的过程中,注意目标服务器的IP地址和DNS域名解析要一致。启动“网络策略服务器”组件,打开“NPS”→“网络访问保护”→“系统健康验证器”,新建一个“更新服务器组”,设置病毒库更新服务器或者补丁更新服务器的IP地址以及名称。
健康策略用于创建客户端计算机是否健康的标准。建议创建两个策略,一个是安全计算机策略,另一个是不安全计算机的策略。网络健康验证器验证出来的计算机如果是安全的就归类到安全计算机策略中,如果网络健康验证器验证计算机是不安全的,将归类到不安全计算机的策略。启动“网络策略服务器”组件,打开“NPS”→“策略”→“健康策略”,新建两个“健康策略”,一个是“通过所有安全验证”策略,如图2所示;另一个是“没有通过安全健康检查”策略。
网络策略:定义处理逻辑规则,根据计算机运行状况确定如何对其进行处理。网络健康验证器、更新服务器组以及健康处理通过网络策略组合在一起。网络策略由管理员定义,用于指导NPS如何根据计算机的运行状态处理计算机。NPS会从上到下评估这些策略,一旦计算机与策略规则相符,处理将立即停止。
已经创建的两条策略,分别为“通过所有安全验证”策略和“没有通过网络安全检查”策略。


猜你喜欢
- 映泰主板是目前很多小伙伴在使用的电脑主板产品,不过关于映泰主板的一些设置很多人并不是很熟悉。最近就有网友想给电脑重装系统,但是插入了u盘启动
- WPS是非常好用的办公软件,很多使用WPS来制作word文档的用户,想给文字添加背景颜色,但是不会弄,下面一起看看吧大家都知道,WPS是非常
- 无论您是Mac新手还是老手,记住这11种隐藏的Mac键盘快捷键方式,将会更快的帮助你提高工作效率。1)Control + Command +
- 今天来教大家一个macOS 的隐藏技巧,在Mac 中编辑Word、Pages、Keynote 等文件时,如果档案里面有很多图片,只要用这个小
- 为了保护文档不受密码不知情者的修改,我们的WPS表格可以设置密码,具体怎么操作呢。下面笔者就来介绍一下WPS表格设置表格打开密码和文档保护密
- 在word2007中关于段落间距的调整有很多方法。今天教你几个Word2007中段落间距怎么调整的方法,希望大家喜欢。方法一、先将鼠标移动到
- 驱动人生广告怎么关闭?当我们在电脑的使用中,最烦人的就属各种广告弹窗弹出了,近期就有用户在时候驱动人生发生弹窗广告,那么有没有什么方法可以将
- 今天为大家介绍的是组装机u盘装系统win7图文教程了,u盘装系统win7系统是目前安装win7系统最简单的一种方法,U盘不仅具有储存的功能,
- Word文档是用户在使用系统中经常使用的一个功能,用户写写文字,记录文章都需要用到Word文档,里面经
- 大家使用WPS办公软件时,如果想要将整页添加连续多个水印且铺满该如何操作呢?还不会的伙伴可以和小编一起来学习一下,希望对大家有所帮助大家使用
- 使用Excel工作的情况下,我们需要使用Excel中的辅助行或者辅助列绘制Excel图表。如果我们使用这些辅助行或辅助列数据与图表放在一起,
- 今天微软方面又发布了一次新的更新,那就是win10 19624的快速预览版,据了解,此版本中的大量bug得到了修复,有兴趣的用户们快来看看吧
- 经常使用电脑的朋友,在使用中会遇到形形色色的电脑故障问题,这可能跟用户的习惯有关系,这不,又收到了好友闰土的求助,说他在操作电脑时,遇到了电
- 有一些笔记本用户要充电的时候,笔记本提示“已连接电源适配器,电池未充电”,这是怎么回事呢?插入电源适配器时,电池电量高于充电阀值,则不会充电
- 在使用习惯了win7系统以后,很多的用户们突然去使用win10系统的界面可能会突然有些不适应,那么怎么将win10风格的界面切换成win7风
- Parallels for M1 更新16.3.2版本-新增主流ARM Linux版本的Parall
- hbuilderx是一款功能十分强大的web开发软件,很多用户在编写代码时,会遇到需要重新排列代码格式的情况,那么具体该如何操作呢?针对这一
- 想必大家都知道win10升级策略:即在win10正式发布后的第一年内会向win7/win8.1用户提供免费升级,一年免费期过后则会提供付费升
- Excel2013如何查看当前表格的行数列数?很多朋友并不是很清楚,所以今天小班就为大家详细介绍一下,不会的朋友可以参考本文,希望能对大家有
- 在使用微信过程中,经常需要群发消息,那么,如何用微信网页版群发消息呢?今天,小编就给大家详细演示一下。第一步:登陆微信网页版;第二步:将需要