Win2008 R2之DA实战:DC FOR NAP准备篇

Win2008 R2之DA实战:DC FOR NAP准备篇

2010-05-20 10:42:34

云计算

虚拟化 本篇为上篇Direct Access成功搭建之后(点击),添加IPsec NAP功能,为Direct Access客户端提供安全加固方案,保证内部网络安全。

本篇为上篇Direct Access成功搭建之后(点击),添加IPsec NAP功能,为Direct Access客户端提供安全加固方案,保证内部网络安全。

一 、NAP(Network Access Protection)功能简述

网络访问保护 (NAP)。NAP 是一种创建、强制和修正客户端健康策略的技术,包含在 Windows Vista? 客户端操作系统和 Windows Server 2008 操作系统中。通过 NAP,系统管理员可以设置并自动强制运行状况策略,策略中可以包含软件要求、安全更新要求、计算机配置要求以及其他设置。可以为不符合健康策略的客户端计算机提供受限网络访问,直到更新其配置并且使其符合策略时为止。根据您选择部署 NAP 的方式,可以自动更新不兼容的客户端,使用户可以快速重新获得完全网络访问,而不必手动更新或重新配置其计算机。

更多详情,请见http://www.ixpub.net/viewthread.php?tid=1038193&extra=

二、IPsec NAP网络概念简述

IPsec NAP网络环境把网络逻辑的分成3个网络,分别是安全网络、边界网络、受限网络。

” 安全网络:此网络的计算机,符合含有一个系统健康证书并且可以使用IPsec进行安全通信。通常Active Directory 域中的大多数服务器例如证书服务和邮件服务器处于安全网络中。

” 边界网络:此网络中的计算机含有系统健康证书,但是需要能访问整个网络资源,因此不需要进行认证和IPsec保护通信,通常这个网络类型中的计算机需要评估和更新NAP客户端计算机的系统健康状态,所以NPS和HRA服务器处在这个网络中,但是需要对他们进行严格控制,以免对内部网络带来安全威胁。

” 受限网络:处于此网络中的计算机没有经过安全健康检查,并且没有系统健康证书,在获得补救服务器更新之前,网络访问受限制。

 

#p#

三、IPsec NAP工作过程简述

1、 NAP客户端发送当前健康状态至HRA(健康注册颁发机构);

2、 HRA发送客户端的健康状态至健康策略服务器(NPS);

3、 健康策略服务器评估客户端的当前健康状态信息,以决定其是否符合健康策略,并把结果发回给SHA,如果不符合,在发回的消息中也包含健康补救(Remediation) 的指令;

4、 如果符合健康策略,则HRA为NAP客户端分发健康证书,则客户端可以使用此证书与其他符合健康策略的计算机开始初始化IPSEC连接;

5、 如果不符合健康策略,HRA通知NAP客户端如何校正其健康状态并不发给客户端健康证书,因此客户端不能初始化IPSEC连接,但是客户端可以与补救服务器通信,以校正客户端的健康状态;

6、 NAP 客户端发送相关的更新请求至补救服务器;

7、 补救服务器提供符合健康策略的更新给NAP 客户端,NAP客户端更新其健康状态;

8、 NAP客户端发送其更新过的健康状态信息至SHA,SHA发送客户端的健康状态信息至NAP健康策略服务器;

9、 假设其符合健康状态策略,则发送结果至SHA,并颁发健康证书给客户端,客户端可以使用此证书开始IPSEC通信。

四、环境描述

此次实验依托前次Direct Access 实验环境,只需要额外添加一台NPS服务器,具体设置如下:

软件配置:

” NPS1:安装有Windows server 2008 R2的成员服务器,同时为NPS和HRA角色

小贴士:NPS为网络策略服务器,可以为客户端运行状况、连接请求身份验证和连接请求授权创建并强制使用组织范围的网络访问策略。

HRA为健康注册机构,作为一个注册机构,HRA 负责验证客户端凭据,然后将证书申请转发到代表客户端的证书机构 (CA)。通过检查网络策略服务器 (NPS),HRA 可验证证书申请以确定 NAP 客户端是否与网络健康要求兼容。

网络配置:

” NPS1:10.0.0.4/24(CIDR表示法,同255.255.255.0)

NAP软件需求:

” NAP服务器:Windows Server 2008或更高版本。

” NAP客户端:Windows XP SP3或更高版本,Windows Vista Business或更高版本,Windows 7或更高版本。

” Active Directory:至少有基于Windows server 2003 的DC,并为GC角色.

注意:此环境中所有服务器均使用Windows server 2008 R2企业版,客户端使用Windows 7旗舰版。

 

#p#

五、前期准备:服务器配置

DC1配置

1. 在AD中创建一个全局安全组:IPsec NAP Examption,将NPS、HRA及DC服务器放入此组,以标识不管他们的健康状况如何,都可以获得一个系统健康证书,与网络内的任何计算机通信,并处于边界网络中。此实验需要将NPS1;DA1;APP1;DC1放入该组。

2. 配置证书模板,在【证书模板】中,复制工作站证书,起名:系统健康证书。如图1

 

3. 切换到【扩展】选项卡中,编辑【应用程序策略】,点击【添加】,找到【系统健康身份验证】,点击【确定】,如图2.双击【系统健康身份验证】确认其对象标识符为:1.3.6.1.4.1.311.47.1.1.如图3
 

 

 

 

4. 回到新模板属性中,切换到【安全】选项卡,添加【IPsec NAP Examption】安全组,并赋予【读取、注册、自动注册】权限,这样改组成员就不需要检查系统健康状态而获取到一个系统健康证书了。如图4
 

 

5. 在证书模板中新建刚才创建的【系统健康证书】。如图5
 

 

6. 配置组策略,新建一个【NAP Policy】GPO,启用其证书自动注册功能。依次展开【NAP Policy】-【计算机配置】-【策略】-【Windows 设置】-【安全设置】-【公钥策略】,在右侧的明细中,双击【证书服务器客户端-自动注册】,将其启用,并勾选下面两个选项。如图6

  

7. 此时在【IPsec NAP Examption】组中的计算机使用【gpupdate /force】强制刷新组策略,即可看到自动颁发的系统健康证书。图9中为NPS服务器自动申请到得证书。如图7
 

 

至此,NAP IPsec DC配置完成,并且大家已经初步了解了NAP IPsec功能特性。下一篇,将描述NAP服务器的搭建配置,敬请期待。

【编辑推荐】

  1. Win2008 R2之DA实战:域环境准备
  2. Win2008 R2之DA实战:服务器部署篇
  3. Win2008 R2之DA实战:服务器环境准备篇
     

 

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/229464.html<

(0)
运维的头像运维
上一篇2025-04-18 18:57
下一篇 2025-04-18 18:58

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注