巧用Windows Server 2008的NPS策略
发布时间:2022-11-04 10:08:23
单位员工大部分是移动办公一族,由于病毒库更新不及时、系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络。该如何防守网络访问这扇门呢?笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了笔记本电脑以及上
单位员工大部分是移动办公一族,由于病毒库更新不及时、系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络。该如何防守网络访问这扇门呢?
笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了笔记本电脑以及上网设备。记者经常携带笔记本电脑出差,很长时间不登录内部网络。网络中统一部署了防病毒软件以及系统补丁更新,记者通过VPN或者其他方式连接公司网络时,连接时间非常短,不能够立即下载系统补丁和病毒库。由于病毒库更新不及时,以及系统补丁没有安装,使其笔记本电脑处于“危险”状态,一旦感染病毒并将病毒或者木马等其他恶意软件带到内部网络中,将对网络造成极大影响。
有什么样的方法,可以在刚登录网络时,自动检测客户端计算机的安全性,符合安全标准后,才允许登录到网络中呢?那就是NAP,网络保护策略。
NAP严把关
Windows Server 2008提供了NAP(Network Access Protection)功能,网络保护策略是任何客户端计算机(客户端以及VPN客户)必须通过网络健康检查,如是否安装最新的安全补丁、防病毒软件的特征库是否更新、是否启用防火墙等,符合安全条件后才允许进入内部网络。未通过系统健康检查的计算机会被隔离到一个受限制访问网络。在受限制访问网络中,修复计算机的状态(如从补丁服务器下载专门的系统补丁,强制开启防火墙策略等),在达到网络健康标准后,才允许接入公司内部网络。
Windows Server 2008提供了多种网络访问保护的方法,最简捷的方法就是使用NPS(Network Policy Server)策略配合DHCP服务,完成网络访问保护。部署该策略,需要对客户端计算机进行配置:在组策略中启用“启用安全中心(仅限域PC)”策略;启用“DHCP隔离强制客户端”策略。启用NAP代理服务,建议设置为“自动”启动模式。
安装NPS服务
默认安装完成Windows Server 2008后,没有安装NPS(网络访问策略)服务,需要网络管理员手动安装该服务。
启动“服务器管理器”,运行“角色添加”向导,在选择服务器角色对话框的“角色”列表中,选择需要安装的“网络策略和访问服务”选项,其他按默认安装即可。
安装完成NPS服务后,成员服务器中的DHCP服务将被新的包含NPS功能的组件所取代,网络管理员需要对NPS涉及的DHCP选项进行配置。在默认状态下,NPS关联的组件“网络访问保护”没有被启用,该策略在DHCP作用域属性中,启用该策略。
NAP通过添加的“用户类作用域”类别,使计算机在同一作用域内的受限网络和不受限网络访问之间切换。在向状态不良的客户端计算机提供租约时,会使用这组特殊的作用域选项(DNS服务器、DNS域名、路由器等)。例如,提供给状态良好的客户端的默认 DNS 后缀为“book.com”,而提供给状态不良的客户端的DNS后缀为“Testbook.com”。
配置NPS策略
NPS策略包含四部分的内容,分别为:网络健康验证器、更新服务器组、健康策略和网络策略,将对加入到公司网络的计算机进行验证、隔离、补救以及健康策略审核。
网络健康验证器:评估计算机运行状态,需要执行哪些检查以及设置检查列表,根据设置的策略检测连接到网络中的计算机哪些是安全的,哪些是不安全的,例如防火墙关闭就认为不安全、没安装杀毒软件就是不安全的计算机等。启动“网络策略服务器”组件,打开“NPS(本地)”→“网络访问保护”→“系统健康验证器”,在属性列表中配置需要检测的状态,如图1所示。
更新服务器组:允许网络管理员设置状态不良的计算机可以访问的系统,通过访问定义的系统,状态不良的计算机将恢复到正常状态。在设置的过程中,注意目标服务器的IP地址和DNS域名解析要一致。启动“网络策略服务器”组件,打开“NPS”→“网络访问保护”→“系统健康验证器”,新建一个“更新服务器组”,设置病毒库更新服务器或者补丁更新服务器的IP地址以及名称。
健康策略用于创建客户端计算机是否健康的标准。建议创建两个策略,一个是安全计算机策略,另一个是不安全计算机的策略。网络健康验证器验证出来的计算机如果是安全的就归类到安全计算机策略中,如果网络健康验证器验证计算机是不安全的,将归类到不安全计算机的策略。启动“网络策略服务器”组件,打开“NPS”→“策略”→“健康策略”,新建两个“健康策略”,一个是“通过所有安全验证”策略,如图2所示;另一个是“没有通过安全健康检查”策略。
网络策略:定义处理逻辑规则,根据计算机运行状况确定如何对其进行处理。网络健康验证器、更新服务器组以及健康处理通过网络策略组合在一起。网络策略由管理员定义,用于指导NPS如何根据计算机的运行状态处理计算机。NPS会从上到下评估这些策略,一旦计算机与策略规则相符,处理将立即停止。
已经创建的两条策略,分别为“通过所有安全验证”策略和“没有通过网络安全检查”策略。


猜你喜欢
- WPS2016怎么输入角标?很多数据需要输入角标,上角标,下角标,今天就给大家简单介绍一下wps2016中角标的输入方法,教程很简单,需要的
- Excel中经常需要设置成只读模式,但是怎么取消只读模式呢?其实很简单,下面随小编一起看看吧。Excel表格取消只读模式的步骤打开excel
- U盘的出现,不管是在生活中还是工作中都给大家带来了许多的方便,但是不少人在使用U盘的过程中难免会遇到文件出现乱码的情况,想把乱码的文件删除也
- 这篇文章主要介绍了联想win10摄像头打不开怎么办?win10笔记本摄像头打不开解决办法的相关资料,需要的朋友可以参考下本文详细操作方法。联
- word自动补齐括号该怎么设置取消?word中输入括号的时候,如果只输入一半括号默认情况下会自动补全,该怎么取消这个功能呢?下面我们就来看看
- 下面小编为大家介绍Win7系统添加右键Notepad++的打开方式方法,教程主要是通过修改注册表来添加,有需要的朋友可以参考本文,希望能对大
- 随着时代的发展,电脑可以说是我们日常生活工作不可或缺的设备了。而随着使用,不少用户在使用的时候也会遇到很多问题,例如有的小伙伴在是使用的时候
- Win7系统玩英雄连2一直卡顿怎么办?近日有用户反映,电脑玩英雄连2时,会出现非常卡顿的情况,如何优化游戏?下面给大家介绍具体操作。解决方法
- 很多小伙伴对于概要的认知应该是我们经常做的读书摘要,与摘要的作用相同,我们可以使用它来对工作目的、试验方法、结果和最终结论等来进行说明,主要
- 最近有用户反映,用户在win8升级Win10系统的过程中遇到了8007045D错误导致升级失败,这种情况怎么办呢?下面快跟小编一起来看看吧。
- 我们在使用电脑的过程中,有的时候会遇到电脑频繁黑屏的情况。有的时候我们会想办法使用系统自带的一键还原功能来讲电脑恢复,从而解决一些问题。那么
- 现阶段三大运营商的宽带用户经营规模早就超出4亿户,均值计算下来基本上家家户户都安裝了固网光纤宽带。许多 盆友对家中的光纤宽带出現了常见故障就
- 4月16日,微软于今日面向 Build 22598 推送了22598.100(KB5014100)累积更新,此更新不包含任何新内容,旨在测试
- 不管什么时候,看大屏幕显示的东西都会比较舒服一些,那么如果把电脑的屏幕移动电视屏幕上一定会很舒服,那么如何用把Win10系统的电脑连接上电视
- 微软在发布Win11系统的时候同时也表示win11可以运行安卓应用,但是在后续推出的win11预览版系统中还无法下载安装,因此很多朋友想知道
- 可能有些朋友已经按照《如何设置在IE浏览器当前窗口中的新选项卡打开其他程序的链接》一文的方法做了设置,可是后来发现依然无法在IE11浏览器当
- mkvtoolnix for mac是一款功能强大的视频制作编辑软件,操作方式多样,可以使用MKVToolNix来创建,拆分,编辑,复用,解
- 用excel统计一列数据中有多少不重复项,涉及内容,frequency函数,按f9将选取转化为数组,和执行数组运算。今天,小编就教大家在Ex
- 如何使用ps给人物进行快速换脸?给大家介绍如何使用ps给人物进行快速换脸,一起来看看吧。1.先打开我们的素材。2.先用多边形套索工具进行抠人
- Tipard 4K Video Converter for Mac将4K UHD视频转换为其他HD(1080p / 720p)和SD视频,可