[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

虚拟机实战windows server 2008NAP功能

作者: PC小绵羊,  出处:PConline, 责任编辑: 张帅, 
2008-02-27 15:15
  即将正式发布的Windwos Server 2008,其众多功能正逐渐为人所知,一个在搜索引擎出现频繁的字眼:NAP,便是之一。本文将评测介绍NAP的实际应用。

  NAP与NAC的出现

  2003年8月“冲击波”病毒的爆发,让人们意识到只利用边界网关进行保护是一个不够安全的策略。从此以后,基于主机的个人防火墙开始广泛流行,各厂商也开始策划基于主机的架构来强化网络上的各处软肋。而在如何保护终端方面,最令人感兴趣的争斗发生在思科的NAC(网络准入控制)和微软的NAP(网络访问保护)之间。

  无论NAC还是NAP都应归属于网络访问管理的范畴,或者说是终端的检疫和隔离。它们要确保终端在接入网络之前必须经过安全配置——有防火墙、防病毒软件、及时更新过的补丁和其他—否则的话,这个终端就需要隔离。应该说,NAP和NAC要达到的目的基本上是一致的,而区别在于实现方式。

  思科的NAC需要使用思科的产品。所有遵从NAC的终端和应用服务器解决方案都必须能够与嵌入式思科可信任代理客户端软件进行无障碍通信,以验证其遵从性。NAC的实施还需要能够识别NAC的思科网络接入点设备以及思科专利的安全访问控制服务器。

  而实现NAP要求NAP服务器,NAP客户端(XP SP2、Vista或Server 2003),隔离服务器,以及一台或多台策略服务器。NAP是通过控制经由DHCP专线、VPN专网、802.1x或IPSec的接入进行安全防护的。

  NAP的环境包括Windows Server 2008、策略服务器、证书服务器和客户端,而NAC则包括网络接入设备、策略服务器、管理服务器和客户端软件。

  两个方案相似又相异,企业如何选择实在头疼,不过07年底有好消息传来:在波士顿安全标准大会之上,思科与微软共同发布了一份技术白皮书,宣布Cisco NAC和Microsoft NAP将实现互操作,以实施安全策略和进行状态评估。白皮书介绍了这一架构,并具体阐述了如何将思科网络基础设施内嵌的安全功能与Microsoft Windows Vista、以及称为“Longhorn”的Windows Server未来版本相集成。

  什么是NAP?

  首先来看下NAP的介绍:网络访问保护 (NAP) 是 Windows Vista、Microsoft Windows XP 和 Windows Server 2008 操作系统中内置的策略执行平台,它通过强制计算机符合系统健康要求更好地保护网络资产。借助网络访问保护,您可以创建自定义的健康策略以在允许访问或通信之前验证计算机的健康状况、自动更新符合要求的计算机以确保持续的符合性,也可以将不符合要求的计算机限制到受限网络,直到它们变为符合为止。

  若要基于系统健康状况验证对网络的访问,网络体系结构需要提供以下功能区域:

  • 健康策略验证: 确定计算机是否符合健康策略要求。

  • 网络访问限制:限制不符合的计算机的访问。

  • 自动修正: 提供必要的更新以允许不符合的计算机变为符合。

  • 正在进行的符合: 自动更新符合的计算机以便它们符合健康策略要求中正在进行的更改。

  NAP

  NAP 经过精心设计为客户提供最灵活的解决方案,它可以与提供系统运行状况代理 (SHA) 和系统健康验证器 (SHV) 或识别其发布的 API 集的任何供应商的软件进行互操作。例如,使用网络访问保护的第三方解决方案可能是防病毒、补丁管理、VPN 和网络设备。网络访问保护帮助为以下常见情况提供解决方案:

  • 检查移动便携式计算机的健康和状态

  借助网络访问保护,网络管理员可以在任何便携式计算机重新连接到公司网络时检查其运行状况,而不会牺牲便携式计算机的便携性和灵活性。

  • 确保桌面计算机正在进行的健康状况

  通过添加管理软件,您可以生成自动报告、对不符合要求的计算机自动进行更新以及当管理员更改健康策略时,可以为计算机提供最新的更新,从而防止访问公共资源带来的健康威胁。

  • 确定正在访问的便携式计算机的健康状况

  借助网络访问保护,管理员可以确定正在访问的便携式计算机是否有权访问网络,如果没有权限,则可以限制其对受限网络的访问,而不需要对正在访问的便携式计算机进行任何更新或配置更改。

  • 验证非托管的家庭计算机的符合性和健康状况

  通过使用网络访问保护,网络管理员可以在每次家庭计算机对网络进行 VPN 连接时检查所需的程序、注册表设置、文件或这些内容的组合,他们也可以限制到受限网络的连接,直到符合系统健康要求为止。

  DHCP 强制

  本次实战我们采用DHCP强制的模式,DHCP 强制由 DHCP NAP ES 组件和 DHCP NAP EC 组件组成。使用 DHCP 强制,DHCP 服务器可以在计算机尝试租用或续订网络上的 IP 地址配置时强制健康策略要求。DHCP 强制是最简单的部署强制,因为所有 DHCP 客户端计算机必须租用 IP 地址。

  • 第1页:虚拟化与NAP
  • 第2页:NAP概念
  • 第3页:NAP实战配置
  • 第4页:经验总结
  • 共4页。 9 1 2 3 4 :
    • 本文关键词:

    网友评论

    笔名 
    请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

    邮件订阅


      • 解析Windows密码安全问题(第三部分)评论
        在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
      • IDC创新和安全白皮书:合作或竞争评论
        业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
      • 预防企业数据丢失的6种最佳实践评论
        根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
      • RSA白皮书:管理银行的信息风险评论
        信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。