NAP技术的前世今生

当今网络管理员面对的一个严峻的挑战是确保连接到私有网络的计算机得到过更新,符合企业的安全策略。这个复杂任务通常牵涉到维护计算机健康,如果计算机是家庭计算机或移动笔记本电脑(不在管理员控制的范围之内),则强制要求在这些计算机上实现尤为困难。

比如说,攻击者可以先攻击一台没有及时更新补丁的家庭计算机或公司内部的计算机,然后利用这台计算机连接到私有网络,发起攻击。在现实工作中,管理员通常缺乏足够的时间和资源来弥补这些漏洞。

Network Access Protection(NAP)for Windows Server 2008和Windows Vista提供了一个组件和应用程序接口,帮组管理员确保强制的安全健康策略得以贯彻。

开发人员和管理员可以创建一个解决方案,来检查连接到网络的计算机,并且提供所需要的更新资源(叫健康更新资源),对于不更新的计算机限制接人。同时,NAP的强制更新功能可以和其他厂商的软件整合,来帮助实现对接入计算机特定系统和软件进行检查。

其目的是为了最终实现:监视计算机访问网络是否符合健康策略要求,自动更新计算机,使其符合健康策略要求,或者,限制不符合安全策略要求的计算机,将其限制在受限制的网络中。

很多用户会认为NAP是防止恶意攻击手段,实际不尽然,虽然NAP确实能够辅助达到防范的目的,但NAP本身不是被设计用来防治恶意使用者破坏安全网络的。它被设计用于帮助管理员维护网络上的计算机的健康。它不能防治一个已经符合安全要求的计算机上的恶意用户释放攻击,或执行其他不适当的行为。

在Windows 2008的NAP环境,是一种典型的客户机/服务器架构,其基本结构如***1所示。

客户环境包括SHA(系统安全),QA(隔离)和EC(强制客户),各个组件的作用如下:

系统安全(SHA)检查和声明客户的健康状态(补丁状态、病毒签名、系统设置等),每一个SHA定义一个系统健康要求或一组系统健康要求。比如一个SHA定义防病毒签名,一个SHA指定操作系统更新等等。wind0WSVista和Windows Server 2008包含了一个Windows SecurityHealth Valuator SHA,其他的软件厂商或微软可以提供额外的SHA到NAP平台。

强制客户端运用强制执行的方法,每个NAP EC被定义为不同的网络接入或连接类型。

修补服务器用来安装需要的更新和设置以及应用程序,将客户计算机转化为健康状态,不符合SHA检查要求的计算机被路由到修补服务器。

网络接入设备是有智力判断赋予或拒绝客户访问网络的请求(防火墙,交换机或一台服务器)的设备。

系统健康服务器通过定义客户端上的系统组件的健康要求,提供客户端所要依从的策略。

NPS server包括Qs和Sys-tem Health Validator。Qs sits在IAS Policy服务器上,执行SHV检查下来相配的动作,SHV检查安全生成的声明。

很多人会觉得Windows 2008的NAP是一个全新的东西,但实际上,上文提到的四种客户端的强制方式,它们中的大多数都是以前某项技术的延续,了解这种技术发展的脉络,对于我们理解NAP的强制方式有很大的帮助。

首先,我们来看一看第一种强制方式:DHCP的方式:在Windows 2000和Windows 2003的DHCP服务器上,引入了一种分配IP地址选项(option)的方式,类(Class),我们可以在服务器上设置“用户定义类”或“厂商定义类”,并为这些类设置独特的Options。

当时就有很多的用户自己尝试着用这个class类技术,让企业内部的私有计算机属于一个类,外来访客的计算机得到的IP地址的选项将和企业内部计算机得到的地址选项不同,这样来控制访客计算机的行为。

而Windows 2008的基于DHCP的NAP可以看成该项技术的发展和延伸。其基本思想就是将不符合健康检查要求的计算机归属于一个类,给这个类的计算机特殊的Options,用路由器的默认网关等选项来约束,这样,这些计算机就被限制在特定的网络中了。

其次,第二种NAP的强制方式是用IPSEC,这种方式算是最具有微软特色的NAP的解决方案了,其他厂商的类似产品,往往需要网络基础架构的支持,比如Cisco的NAC等等,但采用IPSEC解决方案的NAP,可以完全摆脱网络基础架构的束缚,在主机层面上实现网络的接入保护。

其实,这种方式的NAP实际上也是传统的windowS上的IPSEC技术延伸,在传统的Windows IPSEC的验证方式上,有三种方式,分别为AD、CA和预共享密钥。在验证通过后,可以通过设定“客户端”、“服务器”、“安全服务器”的策略来控制计算机之间的通讯。

其中,最自由的方式毫无疑问是采用CA认证中心所颁发的证书来进行验证,我们可以很自然的想到,只要由一个CA自动给符合健康要求的计算机办法健康证书,就可以实现限制非健康计算机通讯的要求。

而windows,2008基于IPSEC的NAP的基本思想就是建立在颁发健康证书的基础上的。

基于IPSEC的强制NAP将物理网络分割为3个逻辑网络,一台计算机在一个时刻只能在三个逻辑网络之一之中。

安全网络是有健康证书的计算机集合,要求接人的计算机采用IPSEC验证,并采用健康证书。(在一个被管理网络,大多数服务器和客户机属于AD域,在安全网络中。)

边界网络有健康证书,但不需要接人到私有网络,进行IPSEC验证尝试,在边界网络中的计算机必须能访问整个网络的计算机,边界网络通常只由HCS和NAP修复服务器。

受限网络没有健康证书,包含不符合NAP规范的客户计算机的集合。

大家会很自然的,将这种对网络的逻辑划分的方法,和传统IPSEC的client,server,securerserver三个预定策略进行对比,会发现两者非常相似。

第三种NAP的强制方式是针对***接人的客户的,不受管理的家庭计算机对网络管理员又是一个挑战,因为IT人员不能直接物理访问到这些计算机。

使用NAP,当用户使用***连接的时候,管理员可以检查需要的程序,注册表设置,文件,家庭计算机会被限制在受限网络中,直到健康状态符合要求。

本质上,***的NAP和Windows 2003时代的隔离***网络很相似,Windows2003的隔离***网络需要很复杂的编写脚本,对于大多数的系统管理员而言,实在是太麻烦了,而在Windows 2008的***NAP设置则要简单多,对于管理员而言,更容易部署和实施。

而*** NAP的最后的一种强制方式,是采用802.1X协议,这种方式对微软而言是全新的一种方式,不在我们这篇短文中评论。

转载请注明出处学文网 » NAP技术的前世今生

学习

“北京青年”:致我们终将逝去的青春

阅读(25)

本文为您介绍“北京青年”:致我们终将逝去的青春,内容包括致我们终将逝去的青春深度解析,致我们终将逝去的青春在哪里可看。有太多人的前半生,如流水线上大批量生产的商品一样,雷同得一塌糊涂:读书、毕业、上班、谈恋爱、买房、结婚、生子

学习

汽车驾驶刹车片

阅读(19)

本文为您介绍汽车驾驶刹车片,内容包括汽车刹车片标识大全,汽车刹车片示意。刹车片也叫刹车皮。在汽车的刹车系统中,刹车片是最关键的安全零件,所有刹车效果的好坏都是刹车片起决定性作用,所以说好的刹车片是人和汽车的保护神。刹车片一般由

学习

致远的绿色工作体验

阅读(22)

“低碳”一词在今年两会之后,引起了企业和社会公众的高度关注。很多企业都在思考“低碳经济”的真实含义,一些企业开始尝试在自己的经营管理过程中落实“低碳”概念。当然,也有一些人认为“低碳”就目前而言无非是一个哗众取宠的概念,是

学习

日本学者井上清:钓鱼列岛等岛屿是中国领土

阅读(32)

在9月14日的外交部新闻会上,针对“你提到自古以来就是中国的领土。能否具体说明是从什么时间开始?这一主张的依据是什么?”的提问,外交部发言人姜瑜答道:如果你查阅历史资料,不难得出这个问题的答案。中国是最早发现并对其行使有效管辖的。

学习

中金数据:做中国最强数据中心外包商

阅读(27)

本文为您介绍中金数据:做中国最强数据中心外包商,内容包括中国十大数据中心中金数据,中金数据总裁。中金数据系统有限公司(简称“中金数据”)是目前国内规模最大、设施最完备、服务能力最强的数据中心外包、信息系统灾难备份以及业务持续

学习

中华H230:转型之作

阅读(28)

本文为您介绍中华H230:转型之作,内容包括中华h230结构图,中华h230。作为中华骏捷的后续产品,中华H230与之前的中华车型相比泾渭分明。以上量和打开市场为目标的H230,定价5万至7万之间。吻合2012的中国车市不断向二三线城市下探的趋势。也

学习

四川广电的频道战略透视

阅读(22)

近年来,省级地面频道概念从舆论边缘推向了业界视野的中心。其管理运营举措及其发展环境的变化因此而显得格外受关注。整体考察四川广电集团两年来的改革实践,可以发现,从卫星频道的定位到地面频道的整体风格,从故事化栏目的打造到节目有针对

学习

焦化厂机电设备管理研究

阅读(26)

本文为您介绍焦化厂机电设备管理研究,内容包括焦化厂设备管理体系标准,焦化厂电气设备的维修及管理研究。【摘要】机电设备在焦化厂的生产过程中占据着十分重要的地位,由于机电设备的问题对焦化厂的生产安全造成了很大的影响,而且给企业带

学习

国内女明星时尚广告排行榜

阅读(129)

本文为您介绍国内女明星时尚广告排行榜,内容包括2018女明星广告,最火的明星广告。年近岁末,只要你打开电视机,章子怡、李冰冰、周迅、林志玲、范冰冰等女星必然轮番轰炸你的视线,刚好应了那句俗话,“平常都是节目中插广告,春节前就是广

学习

我国合同能源管理发展现状及建议

阅读(52)

本文为您介绍我国合同能源管理发展现状及建议,内容包括我国合同能源管理发展现状及建议,合同能源管理发展现状调研。提要合同能源管理作为一种先进的能源管理模式和市场化运作的节能新机制,在我国已经有近十年的发展历程,取得了良好的节

学习

终身学习 终身读书

阅读(23)

作为领导干部,不学习就会落后时展,就会本领恐慌,就无法正确高效地领而导之。年少家贫,难得有好书读。好在父母都重视读书。父亲是50年代的初中生,修过铁路,后来做过村支书,在农村算是有见识有文化的人了。母亲亦崇尚读书,常常说“世上只有读书高

学习

投资多喜爱家纺的成功女性

阅读(22)

如今女性自强自立,早就不是那个依附于男人而存在的家庭主妇形象了。女性投资、女性创业已不是新鲜的话题。无论是出于生活经济需要的创业初衷,还是兴趣爱好型的创业,女性投资创业的成功案例比比皆是,而其中选择家纺加盟的创业者也不在少数。

学习

乐嘉写给女儿的信

阅读(35)

本文为您介绍乐嘉写给女儿的信,内容包括乐嘉写给女儿的一封信,乐嘉带女儿穿越沙漠。闺女,为了你能快乐地过你想要的生活,在你现在这个不算很大的年纪,下面这些事,你也许应该知道:1关于学习成绩你的学习成绩,只要不太差就好,否则可能会被同学和

学习

说明文的说明顺序

阅读(25)

本文为您介绍说明文的说明顺序,内容包括说明文的三种说明顺序,说明一种事物的说明文。为了清楚地说明客观事物或阐释抽象事理,使人们对事物的形态、性质、功能或对事物的特点、来源、演变等方面有科学的认识,说明文就要运用恰当的说明顺序

学习

选煤技术工艺流程论文

阅读(26)

本文为您介绍选煤技术工艺流程论文,内容包括选煤论文期刊,选煤技术论文怎么写。1选煤工艺过程1.1受煤尽管煤炭筛选的工序很多,但最基本的工作就是受煤,这主要是保证煤矿井作业的稳定开展,促进煤矿的连续输往井上平台。同时,受煤不但能大量从

学习

桃树的栽培技术

阅读(61)

本文为您介绍桃树的栽培技术,内容包括桃树一边倒栽培最新技术,桃树盆景栽培技术。[摘要]桃树是我国主要果树品种之一,桃子也是我国居民喜爱的水果之一。最近几年,市场对桃子的需求量呈现上升趋势,农民群众种植桃树的积极很高。桃树是一种具

学习

麝鼠人工养殖技术

阅读(49)

本文为您介绍麝鼠人工养殖技术,内容包括人工养殖麝鼠犯法吗,麝鼠养殖技术教程。1.场地选择与笼舍建造①场地选择。要求选择饲料来源丰富、水源充足、排水方便、环境安静、不受外界人畜干扰的地方建立饲养场。②笼舍建造。笼舍由窝室、运

学习

论我国常规给水处理工艺及水处理新技术

阅读(34)

本文为您介绍论我国常规给水处理工艺及水处理新技术,内容包括给水工程水处理工艺流程,现代水处理技术笔记。【摘要】现如今,我们的经济发展状况越来越好,人们的生活水平得到了很大的改善,对于水质的要求也越来越高。然而,由于我国人口众多,产

学习

黑鱼池塘养殖技术

阅读(30)

本文为您介绍黑鱼池塘养殖技术,内容包括黑鱼池塘养殖,养殖黑鱼在池塘里怎么钓。【摘要】黑鱼,学名乌鳢,环境适应能力强,对池塘水质要求较低,可以高密度养殖,每亩池塘可放养6000~8000尾,产量4000~5000kg,黑鱼生长速度快,早春育苗当年即可养成商品鱼

学习

超滤膜技术在电厂化学水处理工艺中的应用

阅读(29)

本文为您介绍超滤膜技术在电厂化学水处理工艺中的应用,内容包括超滤膜处理工艺主要设计参数,超滤膜水处理工艺与流程。【摘要】:超滤膜的典型孔径在0.001~0.1μm范围内,对于水中悬浮物、胶体和微生物具有很高的去除率,与传统工艺相比,能够显

学习

高压技术在生物科学的研究与运用

阅读(18)

本文为您介绍高压技术在生物科学的研究与运用,内容包括高压技术研究内容,高压电技术的前沿应用。【摘要】在生物科学与生物技术领域的发展中,压力是一种最基本的应用因素。目前,国际上在生物科学和生物技术领域中,高压技术的应用越来越广泛

学习

荸荠高产高效栽培关键技术

阅读(62)

本文为您介绍荸荠高产高效栽培关键技术,内容包括荸荠种植时间和方法及株行距,用什么药使荸荠高产。荸荠学名Eleocharistuberosa(Roxb.)Roem.etSchult,又称马蹄、地栗、乌芋等,属莎草科荸荠属。原产中国南部和印度,在中国的栽培历史有2000多