Windows 2008的NAP配置功略 |
發(fā)布時間: 2012/7/12 10:18:56 |
今天的文章中,我們討論的話題是Windos server 2008的NAP(Network Access Protection網(wǎng)絡(luò)訪問保護(hù))功能,如果大家關(guān)注Windos server 2008的新技術(shù)就會發(fā)現(xiàn),現(xiàn)在有關(guān)NAP的文章可以說是多如牛毛,但是仔細(xì)看來我們不難發(fā)現(xiàn),這類文章更多的是集中在NAP功能的基本描述,而對于具體的使用體驗(yàn)以及配置技巧卻很少提及,今天我們就來為大家解決這個問題。 在全新的Windos server 2008 中我們可以看到許多針對原先Windows 系統(tǒng)所存在的安全隱患的改進(jìn),NAP (Network Access Protection網(wǎng)絡(luò)訪問保護(hù))就是其中非常重要的一項(xiàng),這個技術(shù)可以有效的保證遠(yuǎn)程的連入計算機(jī)的安全。
NAP可提高移動計算機(jī)和內(nèi)部網(wǎng)絡(luò)的安全性。通常,帶著計算機(jī)旅行或者出差的用戶不會連續(xù)幾個星期與內(nèi)部網(wǎng)絡(luò)相連。當(dāng)他們通過VPN或者其他方式連接公司內(nèi)網(wǎng)時,連接時間可能會非常短,以至于其計算機(jī)還沒來得及下載最新的更新內(nèi)容、安全配置設(shè)置和病毒簽名。因此,移動計算機(jī)所處的安全狀態(tài)往往不及其他計算機(jī)。“網(wǎng)絡(luò)訪問保護(hù)”可提高這些移動計算機(jī)的安全性,因?yàn)樗纱_保在用戶連接到網(wǎng)絡(luò)前安裝最新的更新內(nèi)容。 在整個保護(hù)過程中,NAP針對存在風(fēng)險的客戶提供了3種解決方案,第一種是通過策略限制他們在內(nèi)網(wǎng)中的訪問,第二種是將這些用戶隔離到一個指定的網(wǎng)段以等待下一步處理,而第三種則是直接為這些用戶下載最新的更新內(nèi)容、安全配置設(shè)置、防火墻設(shè)置和病毒簽名等等。這些“查缺補(bǔ)漏”的工作則可以通過微軟的一些管理軟件來完成,比如SMS (Systems Management Server) ,同時這些受限的用戶也可以通過策略配置的URL去訪問到公司內(nèi)網(wǎng)的一些補(bǔ)丁分發(fā)服務(wù)器等等。 在NAP中,Windos server 2008 擴(kuò)展了Windows Server 2003中的網(wǎng)絡(luò)訪問隔離功能,原先的這一特性只能針對遠(yuǎn)程訪問的用戶加以防護(hù),而在NAP中,Windos server 2008 可以保護(hù)所有通過VPN、DHCP以及IPsec進(jìn)行連接的通信,由于篇幅有限,我們在這篇文章中之針對DHCP的客戶端進(jìn)行講解。 要搭建NAP的環(huán)境,我們需要兩臺Windos server 2008 Beta 2的計算機(jī),一臺Windows XP或者Windows Vista的計算機(jī);如果客戶端是Windows XP的計算機(jī),那么還必須安裝NAPClient軟件。 第一步:配置全新的DHCP服務(wù)器 要想實(shí)現(xiàn)NAP功能,我們首先要有一個域環(huán)境,我們選擇其中的一臺Windos server 2008,將它設(shè)置為DC,域的名稱為NAP.com。并在此計算機(jī)上安裝AD、DNS和Network Access Services,在安裝Network Access Services時,只選擇安裝其中的Router and remote access。 將另外一臺Windos server 2008加入到NAP.com域,配置稱為成員服務(wù)器。然后在其上安裝DHCP和Network Access Services。在安裝的過程中系統(tǒng)將會詢問是否安裝WAS和IIS,點(diǎn)擊確定,安裝完成。環(huán)境配置好后,我們需要配置的順序是先配置DHCP,然后配置Network Policy Service。首先在計算機(jī)服務(wù)中啟動DHCP服務(wù),因?yàn)镈HCP服務(wù)默認(rèn)是不啟動的。然后在“Administrative tools”中打開DHCP控制臺。首先對DHCP進(jìn)行授權(quán),右鍵點(diǎn)擊服務(wù)器,選擇“Authorizes”進(jìn)行授權(quán)驗(yàn)證。接下來,右鍵點(diǎn)擊 “IPv4”,然后選擇“New Scope”來新建一個范圍,范圍的IP地址可以根據(jù)現(xiàn)實(shí)的情況來設(shè)置。配置完IP范圍后,在“IP4”下面會出現(xiàn)一個“Scope options”,右鍵點(diǎn)擊,然后選擇“Configure options”,打開配置對話框,在這個對話框中有兩個標(biāo)簽,首先選擇“General”。在下面我們需要配置三個選項(xiàng),首先選擇“Router”,然后在下面輸入Router的IP地址;其次選擇“DNS Server”選項(xiàng),輸入DNS的IP地址;最后選擇“DNS Domain Name”,輸入域的名稱。如圖: 然后選擇“Advanced”標(biāo)簽,在這里我們配置關(guān)于NAP的一些選項(xiàng)。首選,在User class下拉列表中選擇“Default Network Access Protection Class”,表明我們在配置NAP的選項(xiàng)。然后選擇“Router”,在下面輸入IP地址;接下來選擇“DNS Server”,輸入IP地址;最后選擇“DNS Domain Name”,在下面輸入一個域的名稱,如unsecure.nap.com,注意這個域名和之前輸入的那個域名并沒有什么實(shí)際的作用,它們只是方便管理員來區(qū)分連到網(wǎng)絡(luò)中的計算機(jī)哪些是安全的,哪些是不安全的。比如,如果計算機(jī)是安全的,那么它們就會在NAP.com這個域名下,如果計算機(jī)不是安全的,那么它們就會在unsecure.nap.com下。這只是為了方便管理員管理。 本文出自:億恩科技【www.czbl888.cn】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |