Windows Server 2008 NAP教程
发布时间:2023-02-17 19:31:37
在Windows Server 2008中的各项特色中,可用于辅助企业强化个人端计算机安全管理的网络访问防护(Network Access Protection,NAP),这项功能无疑是大家最渴望了解的项目之一,尤其是网络信息安全这两个领域。 简单地说,为了预防不符合企业安全策略的计算机,NAP可以透在Windows Server 2008中的各项特色中,可用于辅助企业强化个人端计算机安全管理的网络访问防护(Network Access Protection,NAP),这项功能无疑是大家最渴望了解的项目之一,尤其是网络信息安全这两个领域。
简单地说,为了预防不符合企业安全策略的计算机,NAP可以透过批准连接与否而加以限制,这些不符合策略的状态包括:未启动自动更新、定期修补系统漏洞不确实、未安装防毒软件或启用个人防火墙、防毒软件特征码/扫毒引擎超过期限而未更新。
整合策略控管与身分的认证、授权
想要启动NAP,必须从Server Manager上加入新的服务器角色开始,它的名称是Network Policy and Access Services(NPAS)。完成一系列安装步骤之后,「开始」的程序集中的系统工具会增加一个快捷方式——Network Policy Server(NPS)。
当执行Network Policy Server的主控台时,会立即出现三种标准选项,让你可以快速套用设定。按下Configure NAP,会启动安装助手协助管理员一步步完成设定。
其实NPS的前身就是Windows Server 2003上的Internet验证服务(Internet Authentication Services,IAS),搭配集中化的RADIUS认证、授权与记录机制,继续涵盖有线、无线与VPN网络,而不是额外产生一个新的服务器执行环境。因此它也可以转送认证与统计讯息到其它RADIUS服务器上,作为RADUIS代理服务器之用。
总而言之,NAP是功能名称,但对于Windows Server 2008而言,这项功能的提供,主要仰赖上面提到的服务器角色。
包含策略服务器与强制检查服务器在第一次安装NPAS时,我们可以看到里面包括了NPS、远程访问服务(RAS)、路由(Routing)、Health Registration Authority(HRA)。
HRA相当特殊,主要是用在NAP IPsec策略强制执行的架构,在受到IPsec防护的局域网络范围内,当个人端计算机被判定为符合网络安全策略时,会获得一份代表健康的凭证,假如其它共处同一个网络的个人端计算机与它连接,也会同步验证这份凭证;如果通不过策略遵循的检查,即无法取得健康凭证,IPsec的端点认证也会跟着失败,这台电脑也就无法和其它计算机通讯。
NPS还可以细分成四个主要组件:
RADIUS Clients and Servers:是指其它的RADIUS个人端装置,服务器所指的是其它的NPS服务器,当企业用户将NPS服务器设为RADIUS代理服务器时,可以将认证和授权的连接需求转送其它RADIUS服务器,如果公司的网络环境采用多网域或多重树系,可以透过这个机制导引。
Policy:分成连接需求、网络与健康状态等三种类型的策略设定。连接需求的策略用来处理连接至远程NPS服务器或其它RADIUS服务器的状况,让NPS成为检验是否遵循RADIUS协议认证的网关装置,例如支持802.1x的无线AP和认证交换器、执行路由和远程访问服务(RRAS)而成为VPN或拨接网络的服务器,以及Terminal Services网关。本地网域和信任网域用预设策略即可。
网络策略可以分成6种以上的形态包括未指定、远程访问服务器、以太网络、Terminal Services网关、无线AP、HRA、HCAP服务器与DHCP服务器。
至于健康状态的策略,一般来说,可设定成「通过全部检查」或「其中一项未通过」,还可以选择其它5种选项,例如全部失败、部分通过、判定为已感染恶意程序、无法判定,都可以找到对应的情境去套用策略。
Network Access Protection:只负责检查受控端计算机的健康状态(System Health Validator,SHV)和补救服务器(Remediation Server)的设定。所谓的补救服务器,包括DNS服务器、网域控制站、置放防毒特征码的档案服务器、软件更新服务器等,让那些无法通过健康检查的计算机有修正的机会。验证完毕之后如果要再执行其它工作,须从策略上加以制定。
在SHV可以定义Windows XP和Vista的健康状态,例如是否启用Windows防火墙、自动更新,是否安装防毒软件、防间谍软件(Windows XP的SHV不支持这项检查),以及两者的特征码是否属于最新状态,以及可以设定几小时内再完成安全更新。如果企业内部先前已经架设微软提供Windows Server Update Services(WSUS)更新服务器,也可以在这里设定,就近取得更新信息与档案。
关于防毒软件的支持,微软声称可以辨识本身的Forefront Client Secuirty,以及Symantec、趋势、McAfee等厂牌防毒软件的特征码,至于防间谍程序目前只支持Windows Defender。
Accounting:负责产生记录文件,可存成IAS.log,或是SQL Server所能读写的记录文件。如果企业本身的稽核程度较严格,例如金融业,可以将这些信息转存到SQL Server内。
NPS负责策略与评估作业
实际上NPS是怎么认证每一台受控端呢?使用者将计算机开机上网,打算访问网络,因此网络设备和网络策略服务器要求使用者出示健康证明,例如系统自动更新状态、防火墙、防毒软件是否启用等,如果个人端计算机中的System Health Agent(SHA)所宣告的系统状态通过SHV的检查以及NAP的策略,这些设备和系统会将证明与连接细项传回策略服务器。
评估连接细项后,网络策略服务器将使用者授权证明传递给Active Directory要求授权,如果符合策略要求且使用者授权通过,则允许访问网络,接下来批准使用者或装置访问。
需要特别注意的是NPS只负责以本身存放的策略设定加以评估,不处理授权的动作。所有的网络访问授权与账户的管理,都需要搭配网域控制站。


猜你喜欢
- 最近有不少网友反映神舟战神bios无法识别u盘的情况,排除掉u盘损坏等外部因素,很有可能是关闭了usb支持功能,我们只需要将该功能开启即可,
- word文章太长怎么跳过该章?word中有很多章节,有些章节不需要,就像直接跳过,该怎么办呢?下面我们就来看看word折叠标题的制作方法,需
- 视频编辑王当中视频编辑功能最为瞩目,你知道视频编辑王如何编辑画中画的吗?接下来我们一起往下看看视频编辑王编辑画中画的方法吧。方法步骤1、首先
- 在Macbook中,可以创建多个用户,用于管理不同的资料,但是有些用户不使用了,而他的数据还保存在电脑中,这时候就要清除这些数据来腾出Mac
- 据外媒BBC报道,微软强制用户升级至Windows 10又有新花招。过去的“建议升级”弹出窗口如今变成“计划安装推荐更新”,而点击窗口右上角
- 当我们的表格存在大量的数据图表的时候,整个文件就变得很大,连保存和打开都不方便,应该怎么解决呢?下面小编就教你怎么减少WPS表格的内存,以下
- 一般电脑硬件用久了是会出现各种问题,而我今天出现的电脑问题是键盘失灵。键盘失灵怎么办,对于熟悉了电脑的我来说还是非常可以快速的去
- 微软从7月29日开始向Win7/Win8.1用户推送Win10正式版升级,Windows10正式版提供一个月回退期限。对于超过回退期限并且保
- 1、打开Word文档,进入“视图”选项卡,在“显示”选项组中勾选“网格线”复选框。 2、Word中出现了网格线,单
- 7月29日win10正式版发布,相信不少朋友已经升级win10正式版了,而对于经常使用邮件的朋友,可能还不知道win10邮件应用有一个个性化
- 360浏览器怎么打不开二级网页?很多用户都会遇到360浏览器打不开二级网页的情况,那么下面,小编就为大家介绍下360浏览器打不开二级网页解决
- 上网冲浪看到精彩文章想保存下来怎么办?选中、复制、运行WORD,粘贴再整理格式?太??铝恕S?PS Office 2012文字工具,我们可以
- 我们的电脑使用时间长了,很容易出现电脑运行卡顿以其他电脑问题,对此我们可以试试给电脑重装下系统,让其处于初始状态,各项性能都是最佳的,运行最
- 有用户在重置电脑的过程中遇到系统提示“找不到恢复环境”的情况,这是怎么回事?遇到这种问题不用担心,下面我们就来看看Win10专业版找不到恢复
- 今天,Windows Update和微软下载中心都已经开始提供Windows XP SP3下载,用户可以任意选择自动更新还是下载镜像。下载地
- 1903版win10更新后,很多用户发现网络速度似乎比以前慢了很多。如何处理win10 1903更新后网络速度慢的问题?在这方面,我编译并整
- 大家在玩电脑的时候,经常会需要使用电脑的睡眠功能的。因为一般人是玩一下不玩一下的,所以经常会需要使用电脑的睡眠功能。今天小编就来给大家说说怎
- Axure RP 9 Mac这款原型设计软件能让设计者快速创建应用软件,或者在web网站的线框图、流程图、原型和规格的设计制作,从低到高的视
- 关于设定好行高列宽的数据透视表, 为何一 革新,行高列宽就 发作 改动了呢?一个妙招帮你搞定。操纵 办法将光标放在(A6)处,右键-数据透视
- 微软经常会推出一些更新补丁来保障系统的安全性,但最近有小伙伴在点击微软的更新之后提示错误代码0x80070020,那么碰到这种情况要怎么办呢