NAP策略之IPSec.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
NAP策略之IPSec

NAP策略之IPSec 以下是微软网站对NAP-IPsec 的定义,我截取了重要的一部分: 了解 NAP IPSec 强制 应用到: Windows Server 2008 R2 网络访问保护 (NAP) Internet 协议安全 (IPSec) 强制可提供最强且最灵活的方法来维护客户端计算机与网络健康要求兼容。 IPSec 强制限制在网络上与那些被认为兼容且已获得健康证书的计算机的通信。通过利用 IPSec 及其配置灵活性,您可以使用此 NAP 强制方法在每个 IP 地址或端口号基础上定义与兼容客户端进行安全通信的要求。 IPSec 强制的好处 当您需要比 802.1X、DHCP、或 VPN 强制提供的强制机制更强大且更稳健的强制机制时,通常会使用 IPSec 强制。以下是 IPsec 强制的益处: 防篡改强制: 无法通过重新配置 NAP 客户端跳过 IPSec 强制。即使用户具有本地管理员权限,NAP 客户端也无法接收健康证书,或通过操纵本地计算机上的设置启动与兼容计算机之间的通信。此外,无法通过使用集线器或虚拟计算机技术跳过 IPSec 强制。 无需升级基础结构:IPSec 强制在 TCP/IP 协议集的 Internet 层工作,因此独立于物理网络基础结构组件,如集线器、交换机和路由器。 基于每个服务器或每个应用程序限制网络访问:使用 IPSec 强制,兼容计算机可以启动与非兼容计算机之间的通信,但非兼容计算机无法启动与兼容计算机之间的通信。管理员定义流量类型,必须使用健康证书验证此流量并通过 IPSec 策略设置使用 IPSec 保护该流量。使用 IPSec 策略,可创建 IP 筛选器,它可按源 IP 地址、目标 IP 地址、IP 协议号、源和目标 TCP 端口以及源和目标 UDP 端口定义流量。使用 IPSec 策略和 IP 筛选器定义,可以在每台服务器或每个应用程序基础上限制网络访问。 可选的端对端加密:通过指定 IPSec 策略设置,可以加密 IPSec 对等端之间的 IP 通讯以获得高敏感流量。与 IEEE 802.11 无线局域网 (LAN) 不同,它仅加密从无线客户端到无线访问点的帧,而 IPSec 加密在 IPSec 对等计算机之间进行。 IPSec 强制和逻辑网络 IPSec 强制将物理网络分成三个逻辑网络。一台计算机在任何时候都只是一个逻辑网络的成员。根据哪些计算机具有健康证书以及哪些计算机要求为传入通信尝试进行 IPSec 身份验证来定义逻辑网络。通过逻辑网络,您可以限制对不满足健康要求的计算机的访问,并从非兼容计算机为兼容计算机提供一定程度的保护。IPSec 强制定义了以下逻辑网络: 安全网络 安全网络上的计算机具有健康证书,并要求使用这些证书对传入通信进行身份验证。它们使用一组常用 IPSec 策略设置来提供 IPSec 保护。例如,大多数属于 Active Directory? 基础结构的服务器和客户端计算机将位于安全网络中。NAP 健康策略服务器、运行 Active Directory 证书服务 (AD?CS) 的服务器,以及电子邮件服务器是通常位于安全网络中的网络组件的示例。(这个网络就是AD的网络,客户端HRA的证书是基于AD域的证书) 边界网络 位于边界网络上的计算机具有健康证书,但不要求对传入通信尝试进行 IPSec 身份验证。整个网络中的计算机必须都可以访问边界网络上的计算机。这些类型的计算机是评估并修正 NAP 客户端运行状况或为受限网络中的计算机提供网络服务所需的服务器,如 HRA 服务器、防病毒更新服务器、只读域控制器和 DNS 服务器。由于边界网络中的计算机无需进行身份验证和受保护的通信,因此必须小心管理它们,以防它们被用于攻击安全网络中的计算机。 受限网络 受限网络中的计算机没有健康证书。这些计算机尚未完成健康检查,是来宾计算机或 NAP 不合格的计算机,如运行不支持 NAP 的 Windows 版本的计算机、Apple Macintosh 计算机或基于 UNIX 的计算机。 下图显示 IPSec 逻辑网络示例。 注意: NAP强制点上的HRA就是使用IPSec模式 HRA 概述 应用到: Windows Server 2008 R2 健康注册机构 (HRA) 提供一种网络访问保护 (NAP) 平台服务,它通常称为 X.509 公钥基础结构 (PKI) 中的注册机构。作为一个注册机构,HRA 负责验证客户端凭据,然后将证书申请转发到代表客户端的证书机构 (CA)。通过检查网络策略服务器 (NPS),HRA 可验证证书申请以确定 NAP 客户端是否与网络健康要求兼容。如果发现客户端兼容,HRA 将从 CA 申请特殊类型的证书(称为健康证书)。由 NAP

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档