善用NAP 让Windows 2008为客户端“体检”

俗话说“林子大了,什么鸟都有”,当局域网规模比较大时,接入到局域网网络中的客户端工作站安全状况也 是参差不齐,有只安装了杀毒软件的,有只安装了防火墙的,也有同时安装杀毒软件或防火墙的,更有什么也没有 安装的。当没有采取任何安全保护措施的工作站访问局域网服务器时,网络病毒很可能会通过这些工作站袭击服务 器甚至整个局域网网络,从而导致服务器不能正常对外提供服务,造成整个局域网网络运行效率下降。

那我们怎样才能有效防止那些存在潜在安全隐患的客户端工作站访问局域网服务器,从而给局域网服务器带来 巨大安全威胁呢?要做到这一点,相信许多人都会说只要强制工作站系统安装好杀毒软件、防火墙程序,定期安装 更新系统补丁,就能保证工作站系统安全访问局域网服务器了。话是这么说,但实际上这样的强制措施很难执行下 去;不过,在Windows Server 2008系统环境下,我们可以利用该系统新增加的NAP功能——网络访问保护功能,来 对企图访问Windows Server 2008服务器系统的任何一台客户端工作站系统进行安全“体检”,一旦发现有不符合 安全健康标准的客户端在访问局域网网络时,立即强制其进行安全修正,或者限制其网络访问活动,直到不符合安 全健康标准的客户端系统符合访问健康标准为止!

撩开NAP面纱

NAP的中文名称为网络访问保护,该功能是Windows Vista系统中首先引入的一项功能,该功能通过强制客户端 工作站系统符合网络健康标准,以便保证只有通过安全“体检”的客户端工作站才能正常访问局域网网络,从而达 到预防网络病毒袭击服务器或局域网网络的目的。借助NAP功能,我们可以根据实际组网情况自行定义网络访问健 康策略,并要求对连接到网络中的客户端工作站系统进行健康策略验证,并自动更新符合网络访问健康标准的客户 端工作站系统以保证该系统持续的健康符合性,同时将那些没有通过安全“体检”的客户端工作站系统限制到受限 网络,直到它们重新符合网络访问健康标准。

为了强制那些存在安全隐患的客户端工作站系统能够重新符合网络访问健康标准,NAP通过系统健康验证器、系 统运行状况代理以及第三方网络安全保护应用程序等进行互相操作,确保让那些不符合健康“体检”的客户端工作 站系统能够自动使用我们事先指定的安全解决方案,例如更新系统补丁程序,安装网络防火墙程序,安装防病毒软 件,使用VPN网络连接等。

总之,在NAP功能的帮助下,网络管理员可以让Windows Server 2008服务器系统自动为客户端工作站进行安全 “体检”,而不需要耗费客户端工作站自身的系统资源;在NAP功能的帮助下,网络管理员可以确定正在访问网络 的客户端工作站系统是否有权访问服务器中的资源信息,如果发现客户端工作站没有访问权限时,可以不需要进行 任何设置或更新,让其直接访问网络管理员事先指定的受限网络访问;在NAP功能的帮助下,网络管理员还可以让 Windows Server 2008服务器系统自动为客户端工作站提供最新的更新,从而有效避免访问Internet资源时可能带 来的潜在安全威胁。

时间: 2025-01-27 19:40:41

善用NAP 让Windows 2008为客户端“体检”的相关文章

Windows 2008 R2 DHCP服务器迁移到Windows Server 2012(一)

大多数企业在早期的IT基础架构中,都会考虑将DHCP等基础服务和域控角色混合部署.这样不但可以节约成本还能简化管理. 但随着企业规模的不断扩大,IT基础架构会越来越完善,这种混合部署从权限管理.可用性方面都会存在种种限制.将角色服务器进行分离无疑是最佳选择. 下面来看看如何将Windows2008 R2域控中的DHCP服务器迁移至Windows 2012中,并实现DHCP的故障转移功能. DHCP故障转移Windows2012的一个新功能, 此功能提供让两个 DHCP 服务器服务于 同一子网或作

Windows 2008中的KMS实施(Revision 2)

为了让没看过前文的同学们方便起见,还是先列出参考文档. 关于VA2.0的文档集:http://go.microsoft.com/fwlink/?LinkID=75674 其他参考资料和工具:http://go.microsoft.com/fwlink/?LinkId=107415 其中Deployment Guide和Operation Guide是配置和排错最有用的2篇文档. OS安装阶段 首先,先保证您用的安装介质是Volume版的.Vista和2008的Volume版本安装时要输入一个CD

探索Windows 2008系统新功能

  1.安装过程更加友好 Windows Server 2008安装过程的用户界面是非常友好的;安装过程基本是在一个图形用户界面(GUI)的环境下完成的,并且会为你处理大部分初始化工作.举例来说,当我安装Windows Server 2008的时候,安装向导就会询问我是否有一个产品密钥,在输入了正确的产品密钥后,后续工作就会不间断的完成,没有进一步的问题提问.整个过程大约需要35分钟,并且不需要我投入太多的精力,基本能够实现无人值守安装. Windows Server 2008的安装过程提示我输

Windows 2008系统下巧设IE的秘笈

  1.不让别人降低IE安全性 许多时候,各种非法黑客或木马程序都是通过IE浏览器"植入"到本地服务器系统中的;如果IE浏览器自身的安全性不高,那么它就无法对那些木马或黑客程序具有"免疫"能力,这样的话在本地服务器系统中使用IE浏览器上网冲浪时就很容易遭受到非法攻击.为了保护本地服务器系统的安全,相信网络管理员肯定会对IE的安全性进行合适设置,以拒绝常见的木马程序.黑客程序趁虚而入.在对IE浏览器的安全性设置完毕后,网络管理员肯定不希望其他人随意在本地服务器系统中对

WINDOWS 2008支持SSTP协议进行SSL-VPN访问(上)

一.新的协议SSTP的支持及介绍 随着windows server 2008的发布,相信新的功能和特性让IT PRO们兴奋不已,在新的功能中,SSTP协议支持让通过WINDOWS 2008进行SSL-VPN访问成为了可能. SSTP是微软提供的新一代的虚拟专用网(VPN)技术,它的全称是安全套接层隧道协议(Secure Socket Tunneling Protocol;sstp),和PPTP L2TP OVER IPsec一样,也是微软所提供的VPN技术.在拥有最大弹性发挥的同时,又确保信息安

Windows 2008 R2实战之十八:WDS(部署服务)之二

一.有关说明 1.捕获映像.一种将客户端计算机启动到的启动映像类型,用于以 .wim 文件形式捕获操作系统.必须首先创建捕获映像,然后才能创建自定义的安装映像.在使用捕获映像进行捕获之前,必须在待捕获的计算机上运行Sysprep,否则会出现如下图现象(要捕获的卷没有) 2.发现映像.一种可用于在未启用预启动执行环境 (PXE) 的计算机上安装操作系统的启动映像类型.启动计算机进入发现映像时,Windows 部署服务客户端将查找有效的 Windows 部署服务服务器,然后便可以选择希望安装的安装映

Windows 2003 AD升级到Windows 2008 AD

下面是一张实验图环境是这样的; 现有一家企业AD基础架构是win2003 AD,希望获得更多的功能,决定把现有的2003 AD升级为2008 AD; 域名是:zhkd.ad DC1:ZSDC02(windows 2003 AD) DC2:ZSDC03(在此台服务器上安装windows 2008 并升级AD) 升级要求: 1.必须是SP1及以上版本的Windows 2003才能升级到Server 2008: 2.只允许相同版本之间,或者低版本向高版本升级,比如说windows 2003标准版,升级

使用命令行配置Windows 2008防火墙

在今天的文章中我们将使用一种完全不同的方式,来实现对新的Windows Server 2008高级防火墙的类似配置,就是使用netsh这个工具以Windows命令行界面(CLI)的方式对防火墙进行配置.选择这种配置方式的理由有很多,让我们一起寻找答案吧. 了解Netsh advfirewall工具 在新的Windows 2008 Server中,你会看到一个更加高级的基于主机的防火墙.在上篇文章中我们已经提到它的一些新功能: ·新的图形化界面-现在通过一个管理控制台单元来配置这个高级防火墙. ·

Windows 2008的Backup配置攻略

在之前的文章中我们一起体验了Windows Server 2008( Longhorn Server )中的Server Core功能,今天我们要讨论的是大家非常熟悉的备份还原功能. 数据一直就是重要的企业资产,但也是最脆弱的资产. 例如,硬盘崩溃.病毒或自然灾难都可能导致重要的客户清单以及财务报表等等的丢失,而这些数据的丢失对于企业来讲,几乎是毁灭性的打击.所以用户应当定期的进行备份操作,但如果手动复制重要文件进行备份,则当有大量文件或文件夹时,将会很耗时耗力.相信更多的用户都是会选择备份软件