Windows 2008的NAP配置功略 |
發(fā)布時間: 2012/7/12 10:18:56 |
今天的文章中,我們討論的話題是Windos server 2008的NAP(Network Access Protection網(wǎng)絡(luò)訪問保護)功能,如果大家關(guān)注Windos server 2008的新技術(shù)就會發(fā)現(xiàn),現(xiàn)在有關(guān)NAP的文章可以說是多如牛毛,但是仔細(xì)看來我們不難發(fā)現(xiàn),這類文章更多的是集中在NAP功能的基本描述,而對于具體的使用體驗以及配置技巧卻很少提及,今天我們就來為大家解決這個問題。 在全新的Windos server 2008 中我們可以看到許多針對原先Windows 系統(tǒng)所存在的安全隱患的改進,NAP (Network Access Protection網(wǎng)絡(luò)訪問保護)就是其中非常重要的一項,這個技術(shù)可以有效的保證遠(yuǎn)程的連入計算機的安全。
NAP可提高移動計算機和內(nèi)部網(wǎng)絡(luò)的安全性。通常,帶著計算機旅行或者出差的用戶不會連續(xù)幾個星期與內(nèi)部網(wǎng)絡(luò)相連。當(dāng)他們通過VPN或者其他方式連接公司內(nèi)網(wǎng)時,連接時間可能會非常短,以至于其計算機還沒來得及下載最新的更新內(nèi)容、安全配置設(shè)置和病毒簽名。因此,移動計算機所處的安全狀態(tài)往往不及其他計算機。“網(wǎng)絡(luò)訪問保護”可提高這些移動計算機的安全性,因為它可確保在用戶連接到網(wǎng)絡(luò)前安裝最新的更新內(nèi)容。 在整個保護過程中,NAP針對存在風(fēng)險的客戶提供了3種解決方案,第一種是通過策略限制他們在內(nèi)網(wǎng)中的訪問,第二種是將這些用戶隔離到一個指定的網(wǎng)段以等待下一步處理,而第三種則是直接為這些用戶下載最新的更新內(nèi)容、安全配置設(shè)置、防火墻設(shè)置和病毒簽名等等。這些“查缺補漏”的工作則可以通過微軟的一些管理軟件來完成,比如SMS (Systems Management Server) ,同時這些受限的用戶也可以通過策略配置的URL去訪問到公司內(nèi)網(wǎng)的一些補丁分發(fā)服務(wù)器等等。 在NAP中,Windos server 2008 擴展了Windows Server 2003中的網(wǎng)絡(luò)訪問隔離功能,原先的這一特性只能針對遠(yuǎn)程訪問的用戶加以防護,而在NAP中,Windos server 2008 可以保護所有通過VPN、DHCP以及IPsec進行連接的通信,由于篇幅有限,我們在這篇文章中之針對DHCP的客戶端進行講解。 要搭建NAP的環(huán)境,我們需要兩臺Windos server 2008 Beta 2的計算機,一臺Windows XP或者Windows Vista的計算機;如果客戶端是Windows XP的計算機,那么還必須安裝NAPClient軟件。 第一步:配置全新的DHCP服務(wù)器 要想實現(xiàn)NAP功能,我們首先要有一個域環(huán)境,我們選擇其中的一臺Windos server 2008,將它設(shè)置為DC,域的名稱為NAP.com。并在此計算機上安裝AD、DNS和Network Access Services,在安裝Network Access Services時,只選擇安裝其中的Router and remote access。 將另外一臺Windos server 2008加入到NAP.com域,配置稱為成員服務(wù)器。然后在其上安裝DHCP和Network Access Services。在安裝的過程中系統(tǒng)將會詢問是否安裝WAS和IIS,點擊確定,安裝完成。環(huán)境配置好后,我們需要配置的順序是先配置DHCP,然后配置Network Policy Service。首先在計算機服務(wù)中啟動DHCP服務(wù),因為DHCP服務(wù)默認(rèn)是不啟動的。然后在“Administrative tools”中打開DHCP控制臺。首先對DHCP進行授權(quán),右鍵點擊服務(wù)器,選擇“Authorizes”進行授權(quán)驗證。接下來,右鍵點擊 “IPv4”,然后選擇“New Scope”來新建一個范圍,范圍的IP地址可以根據(jù)現(xiàn)實的情況來設(shè)置。配置完IP范圍后,在“IP4”下面會出現(xiàn)一個“Scope options”,右鍵點擊,然后選擇“Configure options”,打開配置對話框,在這個對話框中有兩個標(biāo)簽,首先選擇“General”。在下面我們需要配置三個選項,首先選擇“Router”,然后在下面輸入Router的IP地址;其次選擇“DNS Server”選項,輸入DNS的IP地址;最后選擇“DNS Domain Name”,輸入域的名稱。如圖: 然后選擇“Advanced”標(biāo)簽,在這里我們配置關(guān)于NAP的一些選項。首選,在User class下拉列表中選擇“Default Network Access Protection Class”,表明我們在配置NAP的選項。然后選擇“Router”,在下面輸入IP地址;接下來選擇“DNS Server”,輸入IP地址;最后選擇“DNS Domain Name”,在下面輸入一個域的名稱,如unsecure.nap.com,注意這個域名和之前輸入的那個域名并沒有什么實際的作用,它們只是方便管理員來區(qū)分連到網(wǎng)絡(luò)中的計算機哪些是安全的,哪些是不安全的。比如,如果計算機是安全的,那么它們就會在NAP.com這個域名下,如果計算機不是安全的,那么它們就會在unsecure.nap.com下。這只是為了方便管理員管理。 本文出自:億恩科技【www.riomediacenter.com】 服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |