Windows Server 2008的NPS策略應用
單位員工大部分是移動辦公一族,由于病毒庫更新不及時、系統(tǒng)補丁沒有安裝,使移動辦公設備處于危險狀態(tài),訪問內部網(wǎng)絡時很可能威脅整個網(wǎng)絡。該如何防守網(wǎng)絡訪問這扇門呢?
筆者所在的單位是一家傳媒公司,有數(shù)百人的記者隊伍,每位記者都配備了筆記本電腦以及上網(wǎng)設備。記者經(jīng)常攜帶筆記本電腦出差,很長時間不登錄內部網(wǎng)絡。網(wǎng)絡中統(tǒng)一部署了防病毒軟件以及系統(tǒng)補丁更新,記者通過VPN或者其他方式連接公司網(wǎng)絡時,連接時間非常短,不能夠立即下載系統(tǒng)補丁和病毒庫。由于病毒庫更新不及時,以及系統(tǒng)補丁沒有安裝,使其筆記本電腦處于“危險”狀態(tài),一旦感染病毒并將病毒或者木馬等其他惡意軟件帶到內部網(wǎng)絡中,將對網(wǎng)絡造成極大影響。
有什么樣的方法,可以在剛登錄網(wǎng)絡時,自動檢測客戶端計算機的安全性,符合安全標準后,才允許登錄到網(wǎng)絡中呢?那就是NAP,網(wǎng)絡保護策略。
Windows Server 2008提供了NAP(Network Access Protection)功能,網(wǎng)絡保護策略是任何客戶端計算機(客戶端以及VPN客戶)必須通過網(wǎng)絡健康檢查,如是否安裝最新的安全補丁、防病毒軟件的特征庫是否更新、是否啟用防火墻等,符合安全條件后才允許進入內部網(wǎng)絡。未通過系統(tǒng)健康檢查的計算機會被隔離到一個受限制訪問網(wǎng)絡。在受限制訪問網(wǎng)絡中,修復計算機的狀態(tài)(如從補丁服務器下載專門的系統(tǒng)補丁,強制開啟防火墻策略等),在達到網(wǎng)絡健康標準后,才允許接入公司內部網(wǎng)絡。
Windows Server 2008提供了多種網(wǎng)絡訪問保護的方法,最簡捷的方法就是使用NPS(Network Policy Server)策略配合DHCP服務,完成網(wǎng)絡訪問保護。部署該策略,需要對客戶端計算機進行配置:在組策略中啟用“啟用安全中心(僅限域PC)”策略;啟用“DHCP隔離強制客戶端”策略。啟用NAP代理服務,建議設置為“自動”啟動模式。
默認安裝完成Windows Server 2008后,沒有安裝NPS(網(wǎng)絡訪問策略)服務,需要網(wǎng)絡管理員手動安裝該服務。
啟動“服務器管理器”,運行“角色添加”向導,在選擇服務器角色對話框的“角色”列表中,選擇需要安裝的“網(wǎng)絡策略和訪問服務”選項,其他按默認安裝即可。
安裝完成NPS服務后,成員服務器中的DHCP服務將被新的包含NPS功能的組件所取代,網(wǎng)絡管理員需要對NPS涉及的DHCP選項進行配置。在默認狀態(tài)下,NPS關聯(lián)的組件“網(wǎng)絡訪問保護”沒有被啟用,該策略在DHCP作用域屬性中,啟用該策略。
NAP通過添加的“用戶類作用域”類別,使計算機在同一作用域內的受限網(wǎng)絡和不受限網(wǎng)絡訪問之間切換。在向狀態(tài)不良的客戶端計算機提供租約時,會使用這組特殊的作用域選項(DNS服務器、DNS域名、路由器等)。例如,提供給狀態(tài)良好的客戶端的默認 DNS 后綴為“book.com”,而提供給狀態(tài)不良的客戶端的DNS后綴為“Testbook.com”。
NPS策略包含四部分的內容,分別為:網(wǎng)絡健康驗證器、更新服務器組、健康策略和網(wǎng)絡策略,將對加入到公司網(wǎng)絡的計算機進行驗證、隔離、補救以及健康策略審核。
網(wǎng)絡健康驗證器:評估計算機運行狀態(tài),需要執(zhí)行哪些檢查以及設置檢查列表,根據(jù)設置的策略檢測連接到網(wǎng)絡中的計算機哪些是安全的,哪些是不安全的,例如防火墻關閉就認為不安全、沒安裝殺毒軟件就是不安全的計算機等。啟動“網(wǎng)絡策略服務器”組件,打開“NPS(本地)”→“網(wǎng)絡訪問保護”→“系統(tǒng)健康驗證器”,在屬性列表中配置需要檢測的狀態(tài),如圖1所示。
更新服務器組:允許網(wǎng)絡管理員設置狀態(tài)不良的計算機可以訪問的系統(tǒng),通過訪問定義的系統(tǒng),狀態(tài)不良的計算機將恢復到正常狀態(tài)。在設置的過程中,注意目標服務器的IP地址和DNS域名解析要一致。啟動“網(wǎng)絡策略服務器”組件,打開“NPS”→“網(wǎng)絡訪問保護”→“系統(tǒng)健康驗證器”,新建一個“更新服務器組”,設置病毒庫更新服務器或者補丁更新服務器的IP地址以及名稱。
健康策略用于創(chuàng)建客戶端計算機是否健康的標準。建議創(chuàng)建兩個策略,一個是安全計算機策略,另一個是不安全計算機的策略。網(wǎng)絡健康驗證器驗證出來的計算機如果是安全的就歸類到安全計算機策略中,如果網(wǎng)絡健康驗證器驗證計算機是不安全的,將歸類到不安全計算機的策略。啟動“網(wǎng)絡策略服務器”組件,打開“NPS”→“策略”→“健康策略”,新建兩個“健康策略”,一個是“通過所有安全驗證”策略,如圖2所示;另一個是“沒有通過安全健康檢查”策略。
網(wǎng)絡策略:定義處理邏輯規(guī)則,根據(jù)計算機運行狀況確定如何對其進行處理。網(wǎng)絡健康驗證器、更新服務器組以及健康處理通過網(wǎng)絡策略組合在一起。網(wǎng)絡策略由管理員定義,用于指導NPS如何根據(jù)計算機的運行狀態(tài)處理計算機。NPS會從上到下評估這些策略,一旦計算機與策略規(guī)則相符,處理將立即停止。
已經(jīng)創(chuàng)建的兩條策略,分別為“通過所有安全驗證”策略和“沒有通過網(wǎng)絡安全檢查”策略。 #p#
“通過所有安全驗證”策略,規(guī)定通過所有“安全中心”檢查的計算機可以獲得不受限制的網(wǎng)絡訪問權限。“沒有通過網(wǎng)絡安全檢查”策略,對應任何未通過一項或多項 SHV(System Health Validators)檢查的計算機。如果有計算機與此策略相符,則NPS會指示DHCP 服務器為該客戶端提供一個具有特殊NAP受限作用域選項的IP租約。該地址僅允許違規(guī)計算機訪問更新服務器組中定義的資源。啟動“網(wǎng)絡策略服務器”組件,打開“NPS(本地)”→“策略”→“網(wǎng)絡策略”,為“通過所有安全健康檢查”新建策略,同時設置訪問權限。
NAP部署后,當外出記者回到公司登錄到公司的網(wǎng)絡時,首先進行客戶端檢測,沒有安裝最新病毒庫的計算機,自動連接到病毒庫更新服務器升級病毒庫;沒有安裝系統(tǒng)補丁的計算機,自動連接到WSUS服務器升級補丁;沒有啟用防火墻的計算機,提示客戶端啟用防火墻。當以上條件滿足后,允許客戶端連接到內部網(wǎng)絡中,最大限度地保證網(wǎng)絡安全。
網(wǎng)絡訪問保護主要分為四部分:策略驗證、隔離、補救和持續(xù)監(jiān)控。
策略驗證是指NAP根據(jù)網(wǎng)絡管理員定義的一組規(guī)則,對客戶端計算機系統(tǒng)狀態(tài)進行評估。NAP在計算機嘗試連接到網(wǎng)絡時會使用安全健康程序和定義的策略相比較,符合這些策略的計算機被視為狀態(tài)良好的計算機,而不符合其中一項或多項檢查標準的計算機則被認為是狀態(tài)不良的計算機。
隔離可以理解為網(wǎng)絡連接限制。根據(jù)網(wǎng)絡管理員定義的策略,NAP可以將計算機的網(wǎng)絡連接設置為各種狀態(tài)。例如,如果一臺計算機因缺少關鍵的安全更新而被視為狀態(tài)不良,則NAP可以將該計算機置于隔離網(wǎng)絡中,使其與網(wǎng)絡中其他計算機隔絕,直至恢復健康(安裝補丁)為止。
對于已經(jīng)限制連接的那些狀態(tài)不良的計算機,NAP 提供了補救策略,被隔離的計算機無需網(wǎng)絡管理員干預即可糾正運行狀態(tài)。受限的網(wǎng)絡允許狀態(tài)不良的計算機訪問安裝必要的更新程序。
持續(xù)監(jiān)控,即強制計算機在與網(wǎng)絡保持連接期間,而不僅僅在初始連接時,始終監(jiān)控這些可保持狀態(tài)良好的策略。該計算機狀態(tài)如果與策略不相符合,例如禁用了Windows防火墻,則NAP將自動開啟防火墻,直至恢復正常狀態(tài)后,才可訪問網(wǎng)絡。
相關文章
Win2008 R2 無法連接無線網(wǎng)絡的解決方法
這篇文章主要介紹了Win2008 R2 無法連接無線網(wǎng)絡的解決方法,需要的朋友可以參考下2020-09-21win2008 R2更新KB4516065 錯誤代碼 80092004 的解決方法
今天在給服務器安裝補丁的時候遇到了更新錯誤,提示代碼是80092004,經(jīng)過一番查證,小編終于找到了解決方案,現(xiàn)把解決方法分享給大家.2020-02-03
Windows Server 2008 R2怎么打開鏡像卷?
Windows Server 2008 R2怎么打開鏡像卷?Windows Server 2008 R2系統(tǒng)需要代開鏡像卷,該怎么打開呢?下面我們就來看看詳細的教程,需要的朋友可以參考下2019-12-12
Windows Server 2008所有版本的激活密鑰匯總分享
還在苦苦尋找Windows Server 2008秘鑰的朋友,快來看看這篇文章中,文中詳細的Server 2008各種版本的序列號,激活碼,有需要的朋友快來使用吧2019-07-04
Windows Server 2008 發(fā)行了多種版本,以支持各種規(guī)模的企業(yè)對服務器不斷變化的需求。那么此版本如何激活使用呢?還不知道的朋友不妨閱讀下文內容,參考一下吧2019-07-04
windows server 2008R2 如何刪除克隆賬戶?
Windows Server 2008 R2是一款服務器操作系統(tǒng)。那在本款系統(tǒng)中如何刪除克隆賬戶呢?想要了解具體如何操作的朋友,不妨閱讀下文內容,參考一下吧2019-07-04
windows server 2008r2怎么設置IP黑名單?
Windows Server 2008 R2是一款服務器操作系統(tǒng)。那在本款系統(tǒng)中如何設置IP黑名單呢?想要了解具體如何操作的朋友,不妨閱讀下文內容,參考一下吧2019-07-03
這篇文章主要介紹了快速安裝Windows2008域控制器的相關資料,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2017-12-22
與Windows2003相比,Windows2008群集改進了許多功能。其中最引人注目的是仲裁選項的變化。這篇文章給大家介紹了創(chuàng)建Windows2008群集的相關知識,需要的朋友參考下吧2017-12-21
搭建Win2008故障轉移群集、如何搭建服務器集群、2008故障轉移群集搭建
這篇文章主要介紹了搭建Win2008故障轉移群集、如何搭建服務器集群、2008故障轉移群集搭建方法的相關資料,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小2017-12-21









