实施拓扑:

为DHCP客户端配置NAP_p

 

拓扑说明:

集团出于安全考虑,通过动态获取地址的客户端,一定要通过网络访问策略的检查,所以在集团总部安装了网络策略服务器和DHCP服务器,各自的作用是设置策略和分配ip地址,

 

任务描述:

l  NYC-SVR1配置成NAPDHCP服务器

u  NYC-SVR1上安装DHCPNPS服务器角色

u  NYC-SVR1配置成NAP健康策略服务器

l  NAP强制配置DHCP服务

l  NYC-CL1配置为DHCPNAP客户端

 

任务实施:

?  DHCP 客户端配置 NAP


1.         首先NYC-SVR1中添加两块网卡,一张网卡地址10.10.0.24,另一张192.168.1.10

为DHCP客户端配置NAP_p_02

 

为DHCP客户端配置NAP_style_03

 

 

 

2.         NYC-SVR1 , 安装 DHCP NPS 服务器角色, 选择网络连接绑定,选择“10.10.0.24”,首选 DNS,“10.10.0.10”,不需要WINS的默认设置,添加作用域名称“NAP Scope”,

在“起始IP 地址”后输入“10.10.0.50”,在“结束IP 地址”框中输入“10.10.0.199”,在子网掩码 后输入“255.255.0.0”。禁用DHCPv6 无状态模式,安装

为DHCP客户端配置NAP_客户端_04 为DHCP客户端配置NAP_justify_05 为DHCP客户端配置NAP_p_06 为DHCP客户端配置NAP_客户端_07 为DHCP客户端配置NAP_p_08

 

为DHCP客户端配置NAP_p_09

 

3.         NYC-SVR1 配置成 NAP 健康策略服务器,

 

?  配置 SHV系统健康验证器(System Health Validator)): Windows Vista 选项卡上,只是选择“已为所有网络连接启用防火墙”选项。

为DHCP客户端配置NAP_style_10

?  配置更新服务器组:组名“Rem1, 更新服务器10.10.0.10即是DC1

为DHCP客户端配置NAP_justify_11

 

?  配置健康策略新建健康策略,策略名称“Compliant”,具体配置如下

 

为DHCP客户端配置NAP_客户端_12

 

?  新建健康策略,策略名称“Noncompliant”,具体配置如下

为DHCP客户端配置NAP_p_13

?  为符合计算机配置网络策略首先要禁用两个默认策略,然后新建策略,策略名称“Compliant-Full-Access”,到指定条件是健康策略“Compliant”,指定通过验证的用户的访问权限为“已授予访问权限”,身份验证方法“仅执行计算机健康检查”,没有约束,NAP 强制是“允许完全网络访问”,

为DHCP客户端配置NAP_客户端_14为DHCP客户端配置NAP_p_15 为DHCP客户端配置NAP_p_16为DHCP客户端配置NAP_客户端_17为DHCP客户端配置NAP_p_18

 

?  为不符合计算机配置网络策略策略名称“Noncompliant-Restricted”,指定健康策略“Noncompliant”,通过的用户允许访问权限已授予访问权限, 身份验证方法仅执行计算机健康检查,没有配置约束NAP 强制选择允许受限访问”,“启用客户端计算机的自动更新功能”。 

为DHCP客户端配置NAP_p_19

 

 

为DHCP客户端配置NAP_客户端_20

 

 

为DHCP客户端配置NAP_p_21为DHCP客户端配置NAP_p_22为DHCP客户端配置NAP_justify_23 为DHCP客户端配置NAP_style_24 为DHCP客户端配置NAP_justify_25

 

 

 

 

NAP 强制配置 DHCP 服务


1.         NYC-SVR1配置DHCP,首先启用“网络访问保护”。

 

为DHCP客户端配置NAP_p_26

 

 

2.         配置“作用域选项”,在高级选项卡中,用户类别验证选择了“默认用户类”。

为DHCP客户端配置NAP_style_27

 

3.         配置“003 路由器”,IP 地址“10.10.0.1”。

为DHCP客户端配置NAP_justify_28

 

4.         配置“015 DNS 域名”,在“字符串值”中输入 Woodgrovebank.com”,Woodgrovebank.com 域是分配给符合 NAP 客户的完全访问网络。

 

为DHCP客户端配置NAP_客户端_29

 

5.         配置用户类别为“默认的网络访问保护级别”的用户

为DHCP客户端配置NAP_p_30

 

6.         配置“006 DNS 服务器”, IP 地址是“10.10.0.10”。

 

为DHCP客户端配置NAP_p_31

 

7.         015 DNS 域名”,字符串值“restricted.Woodgrovebank.com”,restricted.woodgrovebank.com 域是分配给不符合 NAP 客户的访问受限的网络。

为DHCP客户端配置NAP_客户端_32

 

1.         NYC-CL1 启用安全中心运行“mmc”,添加“组策略对象编辑器”,展开“本地计算机策略/计算机配置/管理模板/Windows 组件/安全中心”。双击“启用安全中心(仅限域 PC)”,单击“已启用”,然后单击“确定”。

为DHCP客户端配置NAP_justify_33

2.         启用 DHCP 强制客户端运行“napclcfg.msc”,单击“强制客户端”。右键单击“DHCP 隔离强制客户端”,然后单击“启用”。

为DHCP客户端配置NAP_justify_34

 

3.         启用并启动 NAP功能。在计算机“服务”里,启动“Network Access Protection Agent”服务,并且把服务“启动类型”改为“自动”。

 

为DHCP客户端配置NAP_客户端_35

 

 

4.         NYC-CL1 进行 DHCP 地址分配。在“本地连接属性”对话框,清除“Internet 协议版本6 (TCP/IPv6) ”,Internet协议版本4 (TCP/Ipv4)选择“自动获得 IP 地址”和“自动获得 DNS 服务器地址”。

为DHCP客户端配置NAP_p_36