Windows Server 2008网络访问保护四步曲

  Windows Server 2008提供了NAP(Network Access Protection)功能,网络保护策略是任何客户端计算机(客户端以及VPN客户)必须通过网络健康检查,如是否安装最新的">安全补丁、防病毒软件的特征库是否更新、是否启用防火墙等,符合安全条件后才允许进入内部网络。未通过系统健康检查的计算机会被隔离到一个受限制访问网络。在受限制访问网络中,修复计算机的状态(如从补丁服务器下载专门的系统补丁,强制开启防火墙策略等),在达到网络健康标准后,才允许接入公司内部网络。

  Windows Server 2008提供了多种网络访问保护的方法,最简捷的方法就是使用NPS(Network Policy Server)策略配合DHCP服务,完成网络访问保护。部署该策略,需要对客户端计算机进行配置:在组策略中启用“启用安全中心(仅限域PC)”策略;启用“DHCP隔离强制客户端”策略。启用NAP代理服务,建议设置为“自动”启动模式。

  安装NPS服务

  默认安装完成Windows Server 2008后,没有安装NPS(网络访问策略)服务,需要网络管理员手动安装该服务。

  启动“服务器管理器”,运行“角色添加”向导,在选择服务器角色对话框的“角色”列表中,选择需要安装的“网络策略和访问服务”选项,其他按默认安装即可。

  安装完成NPS服务后,成员服务器中的DHCP服务将被新的包含NPS功能的组件所取代,网络管理员需要对NPS涉及的DHCP选项进行配置。在默认状态下,NPS关联的组件“网络访问保护”没有被启用,该策略在DHCP作用域属性中,启用该策略。

  NAP通过添加的“用户类作用域”类别,使计算机在同一作用域内的受限网络和不受限网络访问之间切换。在向状态不良的客户端计算机提供租约时,会使用这组特殊的作用域选项(DNS服务器、DNS域名、路由器等)。例如,提供给状态良好的客户端的默认 DNS 后缀为“book.com”,而提供给状态不良的客户端的DNS后缀为“Testbook.com”。

  配置NPS策略

  NPS策略包含四部分的内容,分别为:网络健康验证器、更新服务器组、健康策略和网络策略,将对加入到公司网络的计算机进行验证、隔离、补救以及健康策略审核。

  网络健康验证器:评估计算机运行状态,需要执行哪些检查以及设置检查列表,根据设置的策略检测连接到网络中的计算机哪些是安全的,哪些是不安全的,例如防火墙关闭就认为不安全、没安装杀毒软件就是不安全的计算机等。启动“网络策略服务器”组件,打开“NPS(本地)”→“网络访问保护”→“系统健康验证器”,在属性列表中配置需要检测的状态,如图1所示。

  更新服务器组:允许网络管理员设置状态不良的计算机可以访问的系统,通过访问定义的系统,状态不良的计算机将恢复到正常状态。在设置的过程中,注意目标服务器的IP地址和DNS域名解析要一致。启动“网络策略服务器”组件,打开“NPS”→“网络访问保护”→“系统健康验证器”,新建一个“更新服务器组”,设置病毒库更新服务器或者补丁更新服务器的IP地址以及名称。

  健康策略用于创建客户端计算机是否健康的标准。建议创建两个策略,一个是安全计算机策略,另一个是不安全计算机的策略。网络健康验证器验证出来的计算机如果是安全的就归类到安全计算机策略中,如果网络健康验证器验证计算机是不安全的,将归类到不安全计算机的策略。启动“网络策略服务器”组件,打开“NPS”→“策略”→“健康策略”,新建两个“健康策略”,一个是“通过所有安全验证”策略,如图2所示;另一个是“没有通过安全健康检查”策略。

时间: 2024-09-18 17:04:42

Windows Server 2008网络访问保护四步曲的相关文章

Windows Server 2008网络访问保护控制非法访问

我们发现经常有一些不满足公司http://www.aliyun.com/zixun/aggregation/34129.html">安全策略的计算机接入公司网络,从公司的 DHCP服务器获得TCP/IP配置从而访问公司网络,这会带来了巨大的风险. 其实我们可以使用Windows Server 2008的 网络访问保护(NAP)技术来控制这些客户端从DHCP服务器获得配置,从而达到控制 它们对公司内网访问的目的.下面笔者部署环境就"NAP for DHCP"的部署和测试进

Windows Server 2008网络访问保护设置技巧

在组网规模相对大一些的局域网工作环境中,连接到网络中的每一台计算机安全状况也是各不相同,好一些的既有杀毒软件又有网络防火墙的保护,一般化的往往是只安装了杀毒软件.防火墙中的一种,最差的当然是什么也没有安装了.那些没有任何安全防护的计算机一旦连接到局域网中时,病毒.木马很可能会通过网络袭击局域网中的文件服务器或其他重要计算机,严重时能导致局域网网络发生瘫痪现象. 那对于局域网管理员来说,该如何才能有效制止那些没有采取任何安全措施的计算机直接连接到局域网中呢?对于这样的难题,网络管理员们好像始终没有

Windows Server 2008网络保护策略(NAP)指南

Windows Server 2008提供了NAP(Network Access Protection)功能,网络保护策略是任何客户端计算机(客户端以及VPN客户)必须通过网络健康检查,如是否安装最新的http://www.aliyun.com/zixun/aggregation/19937.html">安全补丁.防病毒软件的特征库是否更新.是否启用防火墙等,符合安全条件后才允许进入内部网络.未通过系统健康检查的计算机会被隔离到一个受限制访问网络.在受限制访问网络中,修复计算机的状态(如从

挖掘Windows Server 2008网络功能 让上网更高效

虽然Windows Server 2008系统名声在外,可是初次试用之后,不少朋友会发现在该系统环境下上网访 问时,总有磕磕绊绊的感觉,这难道是该系统的网络功能被弱化了吗?事实上,Windows Server 2008系 统拥有非常强大的网络功能,只是很多朋友对这些功能并不熟悉:此外,该系统由于对安全功能进行了强 化,许多缺省设置也阻碍了Windows Server 2008网络功能的充分发挥.为此,本文现在就对Windows Server 2008系统的网络功能进行挖掘,希望下面的内容能让各位

优化Windows Server 2008网络功能让上网更快捷

虽然Windows Server 2008系统名声在外,可是初次试用之后,不少朋友会发现在该系统环境下上网访问时,总有磕磕绊绊的感觉,这难道是该系统的网络功能被弱化了吗?事实上,Windows Server 2008系统拥有非常强大的网络功能,只是很多朋友对这些功能并不熟悉:此外,该系统由于对安全功能进行了强化,许多缺省设置也阻碍了Windows Server 2008网络功能的充分发挥.为此,本文现在就对Windows Server 2008系统的网络功能进行挖掘,希望下面的内容能让 各位朋友

Windows Server 2008网络保护策略(NPS)应用

单位员工大部分是移动办公一族,由于病毒库更新不及时.系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络.该如何防守网络访问这扇门呢? 笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了http://www.aliyun.com/zixun/aggregation/9600.html">笔记本电脑以及上网设备.记者经常携带笔记本电脑出差,很长时间不登录内部网络.网络中统一部署了防病毒软件以及系统补丁更新,记者通过VPN或者其他方式连接公司网络时,连

Windows Server 2008网络保护策略(NAP)配置

单位员工大部分是移动办公一族,由于病毒库更新不及时.系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络.该如何防守网络访问这扇门呢? 笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了http://www.aliyun.com/zixun/aggregation/9600.html">笔记本电脑以及上网设备.记者经常携带笔记本电脑出差,很长时间不登录内部网络.网络中统一部署了防病毒软件以及系统补丁更新,记者通过VPN或者其他方式连接公司网络时,连

Windows 2008网络访问保护功能应用

如果局域网中有一台计算机感染了病毒,那么整个局域网就会存在所有计算机都被"传染"病毒的危险.为了在局域网中控制普通计算机的接入安全,我们可以利用Win2008系统特有的网络访问保护功能,来禁止存在安全威胁的计算机自由接入局域网网络,下面就是具体的实现操作步骤: 首先安装网络访问保护功能;打开Win2008系统的"开始"菜单,从中依次选择"程序"/"管理工具"/"服务器管理器"命令,从其后出现的服务器管理器窗

Windows Server 2008网络设置技巧汇总

http://www.aliyun.com/zixun/aggregation/11208.html">Microsoft Windows Server 2008代表了下一代Windows Server.使用Windows Server 2008,IT专业人员对其服务器和网络基础结构的控制能力更强,从而可重点关注关键业务需求.Windows Server 2008通过加强操作系统和保护网络环境提高了安全性.通过加快IT系统的部署与维护.使服务器和应用程序的合并与虚拟化更加简单.提供直观管理