虚拟专用网络访问保护机制研究

来源 :科学与财富 | 被引量 : 0次 | 上传用户:ydaf2ut9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:网络访问保护可以让系统根据客户端的健康情况决定其访问的网络资源范围,本文重点对网络访问保护机制的功能和工作原理进行了研究,后对以虚拟专用网络的访问保护机制设置方法和VPN服务器配置为例进行具体设置研究。
  关键词:网络访问保护;VPN服务器
  1 网络访问保护(NAP)概述
  网络访问保护(Network Access Protection,NAP)让服务器管理人员可以强制客户端的计算机环境必须符合健康策略的要求,要求客户端计算机必须是健康的,否则客户端只能够访问受限制的网络资源,以免不健康的客户端危害到内部网络安全。Windows Server 2012系统与Windows8、Windows7、Windows Vista和Windows XP SP3等客户端都支持NAP功能。NAP可通过多个条件来决定客户端是否为健康的计算机。
  2 NAP基本架构
  NAP的基本架构,主要分为NAP客户端、NAP强制执行点与NAP健康策略服务器3部分。
  NAP客户端需启用(System Health Agent,SHA)系统健康代理程序,负责监控客户端的健康情况(Statement of Health,SoH),并将其发送给NAP强制执行点内的服务器或设备。不同的NAP客户端有多种不同的协议将SoH传送给NAP强制执行点内的服务器,VPN客户端利用PEAP通信协议将SoH传送给VPN服务器,DHCP客户端利用DHCP通信协议将SoH传送给DHCP服务器。
  NAP强制执行点可以是DHCP服务器、VPN服务器、HRA服务器、远程桌面网关、支持802.1X的交换器或无线访问接入点(AP)。NAP强制执行点接收到客户端的SoH后,便将其传给NAP健康策略服务器来检查客户端是否符合健康策略的安全要求与其所拥有的网络访问权限,并根据NAP健康策略服务器的响应来强制执行NAP策略,赋予客户端该有的网络访问权限。NAP强制执行点利用RADIUS通信协议将SoH传送给NAP健康策略服务器,故需为RADIUS客户端或RADIUS代理服务器。
  NAP健康策略服务器,通过网络策略服务器(NPS)配置健康策略,需启动(System Health Validator,SHV),并通过SHV来检查NAP客户端发送来的SoH,决定客户端是否符合健康策略要求。NAP健康策略服务器必须也是RADIUS服务器,以便接收通过RADIUS协议传送来的NAP客户端SoH,并通过RADIUS将检查结果与客户端所拥有的网络访问权限发送给NAP强制执行点。
  3 NAP不健康客户端修复与客户端的健康情况监控
  不符合健康策略要求的NAP客户端只能访问受限制的网络资源,通过访问限制让不健康客户端通过更新服务器来安装所需组件,以便转变为符合健康策略的要求。也可以通过NPS网络策略的NAP设置来自动修复NAP客户端的不健康情况,让其成为健康的NAP客户端能够与NAP强制执行点通信。
  已经连接到网络的健康客户端,若因为健康策略有变动,造成该客户端不符合最新健康策略的要求,客户端提出网络资源访问请求时,NAP便能够觉察到其为不健康客户端,此时NAP会限制客户端的网络访问权限或执行自动修复工作。
  4 NAP强制执行点的运行
  不同的NAP强制执行点在NAP运行过程中各有不同的工作方式。
  DHCP服务器根据DHCP客户端的健康情况来给予不同的IP配置设置,让健康客户端拥有完整的网络访问服务器权限,不健康客户端只能访问受限制的网络资源。
  VPN服务器会根据VPN客户端的健康情况来给予不同网络访问权限,健康客户端有完整的网络访问权限,不健康客户端可通过更新服务器通信或通过网络策略内的IP筛选器来限制能够访问的网络范围。
  HRA服务器客户端利用IPsec来与其他计算机通信,可以采用计算机证书的验证方法,而且可以限制必须采用系統健康身份验证的计算机证书。IPsec客户端会将其健康状态与申请证书请求发送过HRA服务器,若客户端是健康的,HRA服务器便会替客户端向CA来申请证书,然后将证书发放给客户端。HRA服务器只会发放证书给健康的IPsec客户端,当健康客户端变成不健康时,其所拥有的系统健康身份证计算机证书也会自动被删除。
  802.1X交换器或无线访问接入点需支持Microsofr Network Access Protection,可以让健康与不健康客户端连接到802.1X交换器或无线访问接入点时,分别被划分到不同的VLAN,通过VLAN来隔离健康与不健康客户端,以免不健康客户端危害到网络安全。
  5 虚拟专用网络NAP的配置
  配置过程包括域控制器DNS服务器、NAP健康策略服务器、VPN服务器和客户端。
  (1)域控制器安装。在服务器管理器中选择服务器角色界面,勾选与服务选项在最后的安装界面中单击将此服务器升级为域控制器,重新启动,以系统管理员身份登录。打开服务器管理器,在选择服务器角色界面勾选DHCP服务器,在安装进度界面中完成DHCP设置来执行授权操作。在DHCP中设置DNS服务器IP地址和默认网关地址。
  (2)NAP健康策略服务器搭建。以系统管理员身份登录系统,打开服务器管理器选择仪表板出的添加角色和功能,勾选网络策略与访问服务完成安装。在文件菜单中选择添加/删除管理单元,从列表中选择证书完成证书申请。切换到网络策略服务器,选择网络访问保护配置NAP,在网络连接方法中选择虚拟专用网络(VPN),选择RADIUS客户端输入IP地址勾选默认的Windows安全健康验证程序与启用对客户端计算机的自动修复。建立RADIUS客户端、健康策略、连接策略和网络策略。
  (3)设定IP筛选器。在网络策略服务器界面中选中NAP VPN不符合,在打开的对话框中单击IP筛选器的输入筛选器按钮,新建IP筛选器,输入不符合时可访问的IP地址,勾选仅允许下列数据包。安装相同的方法设置NAP VPN不支持NAP网络策略来设置IP筛选器。
  (4)VPN服务器设置。以管理员身份登录系统,打开服务器管理器,单击仪表板添加角色和功能,勾选远程访问,确认安装。切换到路由和远程访问,选中VPNS1配置并启用路由和远程访问。IP地址分配选择自动,勾选设置此服务器与RADIUS服务器一起工作。在DHCP中继代理处开放从VPN服务器来的索取选项请求。选用PEAP-MS-CHAPv2方法验证身份,Windows防火墙开放与PPTP VPN流量。
其他文献
摘 要:地质矿产的勘查工作一直以来都是一个重点的工程项目,自然,其中也存在着难点,在地质矿产勘查中,因为一些因素的影响,会存在着风险,针对这些风险,需要采取相应的应对对策,才能够规避风险,使得地质矿产勘探工作可以顺利地进行,保障勘探人员的安全。  关键词:地质矿产;勘查;风险成因;应对对策  就我国目前地质勘探事业的发展情况来说,其还有这很大的进步空间。在地质矿产勘查工作中,因为一些因素的影响,会
摘 要:为了保证食品检验能有较高质量,需要检验人员能掌握检验过程中存在的问题,并根据实际的检验工作采取相应对策。本文就食品检验准确性方面的控制因素进行了分析。  关键词:食品;检验;准确性  现阶段的食品生产领域和过去相比有了较大的发展,在食品种类方面以及食品产量方面都有了较大的增长,能满足现代人对不同食品的需求。但是在另一方面,一些食品生产企业受到高额利润的吸引,在生产的采用劣质原材料并且简化了
摘 要:当变电站在实际管理的时候,应当在第一时间掌握变电站的具体情况。在当前变电站的里面不同种类的监控系统都能够达到独立运作的效果,为促使变电站运作可以达到统一的管理而带来益处,建立无人值守变电站智能遥视集中管理的平台,能够在某种程度上促使变电站视频监控可以拥有分析的能力,相关单位使用IPSAN存储形式,并把各种数据都集中到管理中心里面,进而为无人值守变电站实现监控的目的创造有利条件,只有这样才能
摘 要:从现阶段看,我国政府引导基金发展已经有了一定的规模,但在发展中仍然存在一些问题,比如监管效力低、政府定位存在偏差、缺乏人才培养以及激励机制等问题,而且在治理结构上也存在缺乏基金管理人业绩信息、代理人薪资水平低等问题,这些都影响着我国政府引导基金的稳定发展。要想将这些问题有效解决,就要建立全面的政府引导基金体系,优化治理结果,将存在的问题全面都解决好,这样才能让政府引导基金健康发展下去。本文
摘 要:城市生产活动繁荣,在给人们的生活带来了很多积极的影响,这些影响遍布于人们生活的方方面面,不仅关系着国民的衣食住行这四个方面,同时还包括其他的相关的生活要素,在如今的现代城市之中,垃圾处理这项活动也逐渐被重视起来,垃圾处理并不仅仅是一项简单的处理任务,很多对于垃圾处理这项工作不了解的人并不知道垃圾處理还能对经济发展起到作用,主要是因为垃圾处理中的循环利用环节可以将经济体系中的循环经济发展起来
电视的优势就是视听兼备,声画并茂。视与听是我们人类接受外界信息的主要途径。眼耳并用,能在人脑中留下事物的基本特征。据专家研究,听到的信息能记住20%;看到的信息能记住30%,那么
摘 要:随着我国电力体制的日益优化,我国一些电网公司在最近几年里加大投资力度,并完善了电能计量装置。基于此,本文从以下多个角度对电能计量装置改造的技术措施进行了分析,并提出了自己的一些建议,提供给相关人士,供以借鉴。  关键词:电能计量装置;主要问题;改造方案;技术;策略  由于电能计量装置对我国电网公司的发展有着重要的意义,在电能计量装置所得到的结果是否会对电费结算是否处于公平的状态有着直接的影
摘 要:随着当前经济水平的不断完善,建筑工程行业已经得到了飞速发展,而电气工程在建筑领域中扮演着重要的角色,在科学技术的不断发展下,促使电气工程的发展面临着更加严峻的挑战,特别是在实际开展施工的时候一定要对低压配电系统引起必要的重视,这对人们工作及其生活有着重要的意义。因此,本文主要从以下几个方面进行分析,提出自己的一些看法,供以借鉴。  关键词:建筑电气工程;低压配电系统;安装;调试  随着当前
平时读报常见文中单独使用“WTO”,全篇却无一处作注释,这很不规范。据《中华人民共和国国家通用语言文字法》第二章第十一条规定:“汉语文出版物中需要使用外国语言文字的,应当用国
摘 要:隨着社会发展速度的不断加快,环境的承载力逐渐加大,一些由于生产而产生的的废气排放到空中,对大气产生较为严重的环境污染,如果得不到妥善的处理,不仅污染城市环境,还严重影响人们的正常生活。笔者通过对环境污染中的臭气进行介绍,提出几点加强臭气治理技术的措施,仅供参考。  关键词:环境卫生;臭气治理;技术  由于城市发展速度的加快,生产生活产生的垃圾不断增加,为了处理这些垃圾,一些垃圾焚烧厂纷纷建