Vista解惑100点之部署NAP须知的10件事

NAP功能内置在Windows Longhorn Server和Windows Vista客户操作系统中,它增强了Windows Server 2003中“网络访问隔离控制”特性的功能。

一、NAP只是一项补充功能

NAP并不取代其他网络安全机制,它根本无法阻止未授权用户访问网络,而是帮助保护网络,远离通过未打补丁、配置不当或者未加保护的计算机连接到网络的授权用户带来的攻击和恶意软件。

二、NAP有两种部署模式: 监控模式和隔离模式

如果配置监控模式,即使发现授权用户的计算机不符合策略,他们照样可以访问网络,但不符合策略的状况会被记入日志,那样管理员就可以指导用户如何让计算机符合策略。在隔离模式下,不符合策略的计算机只能有限访问网络,他们可以在该网络上找到符合策略的资源。

三、可以为连接到网络的计算机选择符合策略的标准

符合策略的标准包括: 要求服务包和安全补丁、反病毒软件、反间谍软件保护、防火墙和Windows自动更新。这些标准在NAP服务器上的系统安全验证器(SHV)里面进行配置。

四、NAP服务器必须运行Windows Longhorn Server

NAP服务器是一个网络策略服务器(NPS)。Longhorn中的NPS取代了Windows Server 2003中的互联网验证服务(IAS),提供了验证和授权功能。NAP服务包括: NAP管理服务器和NAP执行服务器。系统安全验证器(SHV)在NAP服务器上运行。

五、NAP要求客户机安装NAP客户软件

NAP客户软件内置在Windows Vista中; Windows Longhorn Server发布后,面向Windows XP的NAP客户软件应当也会推出。系统安全代理(SHA)运行在客户机上。如果网络上有计算机在运行不支持NAP的操作系统,可以允许有例外情况存在,它们可以不符合安全要求,那样这些计算机仍可以访问网络。如果不允许有例外情况存在,那么不支持NAP的计算机就只能有限访问网络。

六、SHV根据客户机的安全状况来创建安全声明(SoH)

NAP软件将SoH提交给SHV,SHV则与策略服务器进行通信,确定SoH里面提供的安全状况是否符合安全策略的要求。如果符合,则允许该计算机全面访问网络。如果不符合(在隔离模式下),该计算机只能有限访问网络。

七、可以使用安全证书证明符合策略

这种情况下,需要运行互联网信息服务(IIS)和证书服务的Longhorn服务器,充当证书管理机构、颁发安全证书。该服务器名为安全注册管理机构(HRA)。NAP客户机发送SoH给HRA,然后由HRA发送给NPS服务器。NPS服务器与策略服务器通信后,确认该SoH是否有效。如果有效,HRA为客户机颁发安全证书,该证书可用来建立基于IPSec的连接。

八、有四种NAP执行方法

IPSec执行依赖HRA和X.509证书。802.1x执行依赖EAPHost NAP执行客户机,用于通过802.1x接入点(可以是无线接入点或者以太网交换机)进行连接的客户机。访问被限制的配置文件放在不符合策略的客户机上,使用数据包过滤器或者VLAN识别符把它们限制在限制网络上。VPN执行则依赖VPN服务器,当计算机试图通过VPN、连接网络时,就执行安全策略。而DHCP执行依赖DHCP服务器,当计算机租用或者更新IP地址时,执行安全策略。可以在某个网络上使用一种、几种或者所有执行方法。

九、如果不符合策略,通过四种执行方法的一种连接到网络的计算机,其访问会受到限制

DHCP执行是最容易实现的,也是最全面的方法,因为大多数计算机需要租用IP地址(被分配了静态地址的计算机除外),但IPSec执行是最安全的执行方法。计算机的访问受限制后,它仍可以访问DNS和DHCP服务器以及补救服务器。不过,可以在限制网络上放置辅助DNS服务器或者转发服务器,而不是主DNS服务器。

十、NAP有别于Windows Server 2003中的网络访问隔离控制(NAQC)

NAP可以应用于网络上所有系统,而不仅仅是远程访问客户机。有了NAP,还可以监控及控制来访笔记本电脑,甚至台式机的安全状况。部署起来也比较容易,因为它不像NAQC那样需要创建定制脚本及使用命令行进行手工配置。此外,第三方软件厂商可以使用NAP API来开发符合NAP的安全状况验证和网络访问限制组件。NAP和NAQC可同时使用,但一般NAP充当NAQC的替代者。

Windows Vista随带一个内置的反间谍软件程序,名为Windows Defender,它是Vista的加固安全机制的一个必要部分。

时间: 2024-09-03 22:02:56

Vista解惑100点之部署NAP须知的10件事的相关文章

Vista解惑100点之IE7应了解的10件事

IE7最终版本发布后不久,媒体就大肆报道了它存在安全漏洞的事件,但结果发现其实是Outlook Express的漏洞,而不是IE的漏洞.实际上,微软投入了大量精力来提高IE 7的安全性.以下是新款IE 7的一些安全特性和功能. 一.默认状态下可防范具有潜在危险的Active X控件 默认状态下,经过检查后被确认为不安全的Active X控件再也不能自动运行.相反,它们被Active X选择加入(opt-in)功能自动禁用. 二.可以控制每个区域的Active X选择加入功能 用户可以对每个区域逐

关于乐视超级电视S50你必须知道的10件事

10月10日,乐视推出了新品超级电视S50,各路小伙伴都被其50英寸2499元的"核爆"级售价震撼到了.实际上除了价格,这款还是还有很多值得关注的点,下面就整理出来给大家分享一下.1.50英寸比46.47英寸大多少?50英寸液晶电视的可视面积比46.47英寸分别大18.15%.13.17%.经过计算,50英寸的乐视S50比47英寸的小米电视大出的面积相当于18个土豪金手机的屏幕.2.不闪式3D有啥特点?不闪式3D也被称为偏光式3D技术,相比快门式3D技术其最大的优势就是3D眼镜结构简单

一个中国站长必须知道的50件事

做一个中国站长,如果以下50个问题,你不知道,你会很吃亏的,也有可能你是一个倒霉的站长. 五十个问题,有四十个你能做到,那你才是及格的站长,这是50个站长起码知道通晓的问题. 1. 做站长 可以不知道asp php c++ net 但是不能不知道html语言.如果不知道一个星期搞定他.连html都不知道,以后链接怎么做,技术偷偷糊弄你几下都不知道. 2.做站长,一定要知道国内的小代理信不过,如果域名你是在小代理那里注册,估计等你做大了,想转移都难,很多网站做到一半,发现代理跑了,消失了. 3.必

中国站长必须知道的50件事

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 本文非原创,属互联网转载文章. 做一个中国站长,如果以下50个问题,你不知道,你会很吃亏的,也有可能你是一个倒霉的站长. 五十个问题,有四十个你能做到,那你才是及格的站长,这是50个站长起码知道通晓的问题. 1. 做站长 可以不知道asp php c++ net 但是不能不知道html语言.如果不知道一个星期搞定他.连html都不知道,以后链接怎么做,技术偷偷糊弄你几下都不知道. 2.做站长,一定要知道国内的小代理信不过,如果域名你是在小代

作为站长必须知道的33件事

这是一篇老文章了,因为经典,所以拿出来给新手老手再次学习.         做一个中国站长,如果以下33个问题,你不知道,你会很吃亏的,也有可能你是一个倒霉的站长. 1. 做站长 可以不知道asp php c++ net 但是不能不知道html语言.如果不知道一个星期搞定他.连html都不知道,以后链接怎么做,技术偷偷糊弄你几下都不知道. 2.做站长,一定要知道国内的小代理信不过,如果域名你是在小代理那里注册,估计等你做大了,想转移都难,很多网站做到一半,发现代理跑了,消失了. 3.必须知道顶级

关于DevOps你必须知道的11件事

关于作者 Gene Kim在多个角色上屡获殊荣:CTO.研究者和作家.他曾是Tripwire的创始人 并担任了13年的CTO.他写过两本书,其中包括<The Visible Ops Handbook>,目前他正在编写<The Phoenix Project: A Novel About IT, DevOps, and Helping Your Business Win>和<DevOps Cookbook>.Gene是 IT运维的超级粉丝,痴迷于改进运维流程--在不影响当

WiFi 802.11ac必须知道的5件事

  1. 802.11ac没法给你一个Gigabit 级别(千兆比特)的吞吐量 虽然WiFi联盟宣布,理论上它可以达到1.3 Gbps的吞吐量,是802.11n的2倍有余.意味着网络可以同时支持向多个设备传输高清品质视频流. 实际上你是无法看到802.11ac理论上1.3 Gbps的吞吐量的,除非你测试的地方是一个实验室而非你的办公室,而且要达到最高速度你需要支持3个数据流,每个数据流达到433 Mbps的吞吐量.典型的 802.11ac访问点可支持多达8个数据流,但很多客户端设备应该只支持一个

知道BPM的这10件事,离成功部署云就不远了

由令人叹为观止的ROI带头的那些业务流程管理所带来的好处都是那样的令人着迷.不过有利也有弊,出现的问题我们也应该正视,就是它经常失败.而BPM就是可以帮助避免失败的工具,把它放在云环境中,可以帮助你克服困难,成功的实施业务流程管理.云计算,现阶段最热门的技术产品,过个几年,就会带领我们进入新的世界,开始一个新的局面,或者是大幅度的提高当前的应用程序技术. 在云中承载软件和应用程序这种趋势对BPM(business process management)的采用都有着深远的影响.如今,许多企业都已经

部署软件定义网络你需要考虑的10件事

软件定义网络(SDN)的目标是让网络和存储以及虚拟服务器那样动态和敏捷.这种敏捷性是通过在在网络硬件上的软件层实现的,这个软件层可以让管理员为网络传输路由制定业务规则,然后将这些规则运用到网络路由器和其他硬件上,这样就不需要手动配置硬件了. 软件定义网络对于大多数企业机构来说仍然是一个很新的概念.企业喜欢软件定义网络带给网络的虚拟化潜力,但是来自多家厂商的不同硬件必须全部能够与软件定义网络软件层协作.这使得软件定义网络的部署要比虚拟服务器或者存储的部署更加复杂. 企业机构在部署软件定义网络的时候