为***客户配置NAP

 

 

实施拓扑:

clip_image003[6]

拓扑说明:

     出于安全考虑,公司为***远程连接的用户计算机进行检查,若远程连接客户端的计算机不符合健康要求,则不能通过***服务器连接进公司内网进行资源访问,若符合NPS服务器设置的健康要求,通过了的客户端,NPS服务器则会颁发一张健康证书给远程的客户端,远程客户端就可以用这张证书来证明自己是健康的,我们在公司的一台装了windows server 2008 的计算机上安装***NPS角色,在NYC-DC1上面安装主域控制器进行身份验证,同时安装证书颁发机构为客户端颁发证书;然后安装一台测试客户端NYC-CL1;

 

任务描述:

l  NYC-DC1配置为企业根CA

l  NYC-SVR1 配置成 NPS 健康策略服务器

l  配置 NYC-SVR1 路由和远程访问服务 RRAS),配置成 *** 服务器

l  NYC-CL1 配置为*** NAP 客户端

 

 

功能实施:

clip_image001[22]  NYC-DC1 配置为 企业 CA


 

1.         安装“Active Directory 证书服务” 角色服务。CA 类型。选择“根CA

clip_image005[6]

clip_image007[6]

2.         配置““证书模板””。添加“Authenticated Users”组的用户有“注册”的权限。

clip_image009[6]

3.         刷新组策略,NYC-DC1也申请一张证书。

clip_image011[6]

clip_image013[6]

 

clip_image001[23]  NYC-SVR1 配置成 NPS 健康策略服务器


 

1.         首先刷新组策略

clip_image015[6]

2.         获得计算机证书,用于服务器端 PEAP 认证:

clip_image017[6]

3.         安装 NPS 服务器角色:安装选择“网络策略服务器”和“远程访问服务”

clip_image019[6]

4.         NPS 配置成 NAP 健康策略服务器:只是选择在“Windows Vista”选项卡中“已为所有网络连接启用防火墙”。

 

clip_image021[6]

 

5.         配置健康策略。新建健康策略1,策略名称“Compliant”,在“客户端 SHV 检查”,验证已经选择了“客户端通过了所有SHV检查”。在“此健康策略中使用的SHV”中选择“Windows 安全健康验证程序”复选框。

clip_image023[6]

6.         配置健康策略。新建健康策略2,策略名称“NonCompliant”,在“客户端 SHV 检查”,验证已经选择了“客户端未能通过了一个或者多个SHV检查”。在“此健康策略中使用的SHV”中选择“Windows 安全健康验证程序”复选框。

clip_image025[6]

 

7.         为符合计算机配置网络策略首先禁用两个默认策略,新建“网络策略”,策略名称“Compliant-Full-Access”,指定条件为Compliant,指定访问权限是“已授予访问权限”。NAP 强制是“允许完全网络访问”。

clip_image027[6]

clip_image029[6]

clip_image031[6]

8.         为不符合计算机配置网络策略新建网络策略,策略名称“Noncompliant-Restricted”,指定条件Noncompliant,“指定访问权限”选择“已授予访问权限”,“NAP 强制”选择“允许受限访问”,“启用客户端计算机的自动更新功能”已选定。

clip_image033[6]

clip_image035[6]

clip_image037[6]

clip_image039[6]

9.         IP 筛选器。在 IPv4 下单击“输入筛选器”,新建“添加 IP 筛选器”,选择“目标网络”。IP 地址“10.10.0.10”,子网掩码“255.255.255.255”。入站筛选器中选择“仅允许下面列出的数据包”。单击“输出筛选器”,IP 地址“10.10.0.10”,子网掩码“255.255.255.255”。然后在“出站筛选器”对话框选择“仅允许下面列出的数据包”。

clip_image041[6]

clip_image043[6]

 

10.  配置连接请求策略禁用默认策略新建连接请求策略”,策略名称*** connections。在网络访问服务器的类型下选择远程访问服务器***-Dial up)”,指定条件“隧道类型”,选择 PPTP L2TP,指定连接请求转发功能,选择“在此服务器上对请求进行身份验证”,

clip_image045[6]

 

clip_image047[6]

 

clip_image049[6]

11.     指定身份验证方法,选择“改写网络策略身份验证设置”。EAP 类型,添加“Microsoft:受保护的 EAP (PEAP)”,和“Microsoft:安全密码 (EAP-MSCHAP v2)”,验证“启用隔离检查”已经选择。

clip_image051[6]

clip_image053[6]

 

clip_image001[24]  配置 NYC-SVR1 路由和远程访问服务 RRAS),配置成 *** 服务器


1.         远程访问 (拨号或 ***) IP地址为 192.168.1.10 的网络接口,IP 地址分配范围10.10.0.100~10.10.0.110

clip_image055[6]

clip_image057[6]

clip_image059[6]

 

2.         禁用Microsoft 路由和远程访问服务策略。

 

clip_image061[6]

 

clip_image001[25]  允许 NYC-SVR1 上的 ping


1.         nyc-svr1上,在高级安全Windows 防火墙里新建“入站规则”,规则是允许“特定 ICMP 类型”的 “回显请求”,

clip_image063[6]

 

 

clip_image001[26]  NYC-CL1 配置为*** NAP 客户端


 

1.         配置 NYC-CL1 启用安全中心输入“gpedit.msc”,在组策略里启用“启用安全中心(仅限域 PC)”。

clip_image065[6]

2.         启用远程访问隔离强制客户端输入“napclcfg.msc”,打开启用“远程访问隔离强制客户端”

clip_image067[6]

3.         启用并启动 NAP 代理服务:

 

clip_image069[6]

4.         配置 NYC-CL1 Internet网段ip 192.168.1.20  255.255.255.0  dns10.10.0.10

clip_image071[6]

5.         验证 NYC-CL1的网络连接性:ping 192.168.1.10

clip_image073[6]

6.         配置 *** 连接Internet地址“192.168.1.10”。目标名称“Woodgrovebank”。用户名“Administrator”,密码“Pa$$w0rd 域“Woodgrovebank”,

clip_image075[6]

 

7.         右键单击“WoodGroveBank”,选择属性“登录安全”,选择“使用可扩展的身份验证协议 (EAP)”,然后选择“ 受保护的EAP (PEAP) (启用加密)”。选择身份验证方法“安全密码 (EAP-MSCHAP v2)”。

 

clip_image077[6]

 

clip_image079[6]

 

 

1.         测试 *** 连接:

 

第一次使用 *** 连接时,会弹出“验证服务器证书”窗口。

clip_image081[6]

 

2.         等待建立 *** 连接。

 

clip_image083[6]

3.         在命令行输入“ipconfig /all 查看 IP 配置,系统隔离状态应该是“未限制”。

 

clip_image085[6]

4.         ping 10.10.0.10”。应该成功。

 

clip_image087[6]

 

5.         ping 10.10.0.24”。这也应该成功。

 

clip_image089[6]

 

6.         先断开VPN连接,配置 Windows 安全健康验证程序要求病毒防护:再进行连接.会在通知区域看到一条消息说此计算机不符合该网络的要求。该消息因为没有开启防火墙而显示。

clip_image091[6]

clip_image093[6]

 

7.         在命令行输入“ipconfig /all 查看 IP 配置,系统隔离状态应该是“受限的”。

 

clip_image095[6]

8.         尝试 ping 10.10.0.24。应该不成功。

clip_image097[6]

 

 

9.   尝试 ping 10.10.0.10。这是策略允许访问的惟一服务器。

 

clip_image099[6]

 

 

 

 

 

 

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章