SlideShare a Scribd company logo
1 of 20
Download to read offline
“Chuyên trang dành cho kỹ thuật viên tin học”
CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT
Part 44 - Upgrade Server 2008 - Network Access Protection (NAP) DHCP
Như các bạn đã biết DHCP Server là một dịch vụ cấp phát IP tự động cho các máy tham gia vào hệ thống mạng.
Như vậy với bất kỳ yêu cầu cấp phát IP nào từ Client, DHCP Server đều đáp ứng đầy đủ các yêu cầu này.
Vấn đề phát sinh là nếu một máy Client nào đó trong hệ thống mạng được cấp IP hoàn chỉnh và có thể truy cập
Internet rất tốt và giả sử khi đó máy Client này không được cài đặt các chương trình Anti Virus hoặc người dùng
không có ý thức về bảo mật làm cho máy này vô tình bị nhiễm Virus từ Internet...
Như vậy vô tình cả hệ thống chúng ta bị lây nhiễm Virus do máy Client này phát tán một cách vô ý. Vì vậy do
nhu cầu thực tế hệ thống mạng đòi hỏi phải có một cơ chế chặt chẽ hơn đó chính là dịch vụ Network Access
Protection (NAP).
Thực tế NAP ứng dụng rất nhiều lĩnh vực tuy nhiên trong bài chúng ta sẽ khảo sát NAP cho DHCP để DHCP
Server cấp phát IP cho các Client một cách tự động nhưng với một tiêu chuẩn nào đó, nghĩa là các máy Client
nếu thỏa đầy đủ các tiêu chuẩn mà DHCP Server đặt ra thì mới được cấp IP ngược lại sẽ được cấp IP nhưng không
được cấp Default Gateway
Như vậy với các máy Client không thỏa các tiêu chuẩn mà DHCP Server đặt ra sẽ được phép truy cập trong mạng
nội bộ mà thôi và không thể ra Internet được nhằm giảm đến mức tối đa khả năng lây nhiễm Virus từ Internet.
Như vậy trong mô hình này tôi sử dụng 2 máy trong đó
- Máy PC01 là máy đã lên DC có domain là gccom.net và sẽ cài đặt thêm dịch vụ NAP
- Máy PC02 máy Client
Cấu hình IP các máy như sau:
Máy Đặc tính PC01 PC02
Card Lan
IP Address
Subnet Mask
Default
gateway
Preferred DNS
Card Cross
IP Address 172.16.1.1
Obtain
Subnet Mask 255.255.255.0
Default
gateway
Preferred DNS
Card Cross: nối trực tiếp các cặp máy PC01 với PC02
Giả sử tôi đã có một DHCP Server rồi và DHCP Server này sẽ cấp phát IP tự động cho các máy trong mạng
172.16.1.0/24. Bây giờ tôi sẽ tiến hành cài NAP lên DHCP Server
Tại Server Manager bạn chọn Roles -> Add Roles
Trong màn hình Select Server Roles bạn chọn Network Policy and Access Services để cài đặt dịch vụ NAP
1 of 20
Trong cửa sổ Select Role Services bạn click chọn Network Policy Server
Màn hình sau khi cài đặt hoàn tất
2 of 20
Tiếp tục bạn vào Start -> Programs -> Administrative Tools -> Network Policy Server (NPS)
Trước tiên ta phải định nghĩa cho NPS một tiêu chuẩn về sức khỏe của hệ thống. Với định nghĩa này nếu các
Client thỏa mọi điều kiện thì được xem là đạt chuẩn ngược lại được xem là không đạt
Tại Network Access Protection chọn System Health Validators, nhấp phải vào Windows Sercurity Health
Validators chọn Properties
3 of 20
Tiếp tục nhấp chọn Configure
Trong bài giả sử tôi định nghĩa các máy Client nào có Firewall đã được bật thì xem như đạt chuẩn nên trong cửa
sổ Windows Sercurity Health Validator tôi chọn A firewall is enable for all network connections
4 of 20
Sau khi tạo một định nghĩa về chuẩn mực ta tiếp tục tạo các Policy để kiểm tra tình trạng sức khỏe cho các
Client. Tại Policies chọn Health Policies nhấp phải vào Health Policies chọn New
Trước tiên tôi tạo một Policy đặt tên là Full Access với qui định là bất cứ máy Client nào đạt đủ chuẩn về sức
khỏe do Windows Sercirity Health Validator đặt ra sẽ được DHCP Server cấp phát IP hoàn chỉnh nên tại mục
Client SHV checks tôi chọn là Clients passes all SHV checks
5 of 20
Tiếp theo tôi tạo một Policy đặt tên là Limit Access với qui định là bất cứ máy Client nào không đạt chuẩn về
sức khỏe do Windows Sercurity Health Validator đặt ra sẽ được DHCP Server cấp phát IP nhưng không có
Default Gateway nên tại mục Client SHV checks tôi chọn là Clients fails one or more SHV checks
Màn hình sau khi hoàn tất
6 of 20
Bây giờ ta tạo tiếp các Network Policies để làm đường dẫn cho các Health Policies thực thi khi thỏa hoặc không
thỏa các tiêu chuẩn mà Windows Sercurity Health Validator đã đặt ra
Tại Policies chọn Network Policies, mặc định trong này Windows đã tạo 2 Policy tuy nhiên tôi sẽ không sử
dụng chúng vì vậy tôi phải tiến hành Disable chúng đi
Tiếp tục nhấp phải vào Network Policies chọn New
Đặt tên cho Policy thứ 1 là Full Access Policy nhằm làm đường dẫn cho Health Policy Full Access
7 of 20
Tại cửa sổ Specify Conditions nhấp Add
Chọn Health Policies
8 of 20
Trong cửa sổ Health policies bạn chọn Health Policy là Full Access
Màn hình sau khi chọn hoàn tất
Trong màn hình Specify Access Permission bạn chọn Access granted
9 of 20
Tại cửa sổ Configure Authentication Methods bạn chọn Perform machine health check only
Giữ nguyên giá trị mặc định trong Configure Constraints
10 of 20
Tiếp theo trong màn hình Configure Settings bạn chọn NAP Enforcement
Trong cửa sổ bên phải bạn chọn Allow full network access để đồng ý gán quyền không giới hạn cho Health
Policy là Full Access
Tương tự bạn tạo một Network là Limit Access Policy nhằm gán quyền nhưng có giới hạn cho Health Policy là
Limit Access
11 of 20
Trong màn hình Specify Access Permission bạn chọn Access granted
Tại cửa sổ Configure Authentication Methods bạn chọn Perform machine health check only
12 of 20
Tiếp theo trong màn hình Configure Settings bạn chọn NAP Enforcement
Trong cửa sổ bên phải bạn chọn Allow limited access để đồng ý gán quyền có giới hạn cho Health Policy là
Limit Access
13 of 20
Màn hình sau khi tạo 2 Network Policy hoàn tất
Đến đây ta đã hoàn tất việc cấu hình NAP trên DHCP Server
Tuy nhiên mặc định tại DHCP Server sẽ không hiểu được các qui định này. Nên tại DHCP bạn chọn Scope tiếp
tục nhấp phải vào Scope chọn Properties
14 of 20
Tiếp tục chọn Tab Network Access Protection (NAP) và chọn Enable for this scope
Tiếp tục nhấp phải vào Scope Options chọn Configure Options
15 of 20
Chọn Tab Advanced chọn Default Network Access Protection Class trong User Class
Trong Available Options chọn 015 DNS Domain Name nhập giá trị là None
Màn hình sau khi hoàn tất
Như vậy đến đây các máy Client nếu thỏa đủ điều kiện Windows Sercurity Health Validator thì được DHCP
Server cấp IP một cách hoàn chỉnh nhờ dựa vào Network Policy là Full Access Policy được qui định bởi Health
Policy là Full Access
16 of 20
Các máy Client không thỏa đủ điều kiện Windows Sercurity Health Validator thì được DHCP Server cấp IP
nhưng không cấp Default Gateway nhờ dựa vào Network Policy là Limit Access Policy được qui định bởi
Health Policy là Limit Access
Bây giờ ta tiếp tục cấu hình NAP cho các máy Client
Tại máy PC02 bạn vào Run nhập lệnh napclcfg.msc
Trong màn hình NAP Client Configuration bạn Enable thuộc tính DHCP Quarantine Enforcement Client lên
Vào tiếp Services chọn Network Access Protection Agent và chuyển sang chế động Automatic đồng thời
Start dịch vụ này lên
Bây giờ ta sẽ tiến hành kiểm tra bằng cách tắt tính năng Firewall của máy Client đi
17 of 20
Bật DOS Command lên sẽ thấy máy Client nhận được IP từ DHCP Server tuy nhiên do không bật tính năng
Firewall (không thỏa đủ điều kiện do Windows Sercurity Health Validator đặt ra) nên máy Client này không
nhận được Default Gateway
Như vậy máy Client này chỉ có thể truy cập được torng mạng LAN mà thôi, không thể truy cập Internet được
Màn hình thông báo quyền của Client bị hạn chế
18 of 20
Bây giờ tôi bật tính năng Firewall của máy Client lên
Vào lại DOS Command sẽ thấy máy nhận IP một cách hoàn chỉnh
19 of 20
OK mình vừa trình bày xong phần Network Access Protection (NAP) DHCP trong 70-648, 70-649 của MCSA.
Công ty TNHH đầu tư phát triển tin học GC Com
Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học
Điện thoại: (073) - 3.511.373 - 6.274.294
Website: http://www.gccom.net
20 of 20

More Related Content

What's hot

Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1td1021
 
Bao cao tuan 4
Bao cao tuan 4Bao cao tuan 4
Bao cao tuan 4vu1008
 
vpn client to gate way
vpn client to gate wayvpn client to gate way
vpn client to gate waylaonap166
 
Part 34 adsl - wireless -www.key4_vip.info
Part 34   adsl - wireless -www.key4_vip.infoPart 34   adsl - wireless -www.key4_vip.info
Part 34 adsl - wireless -www.key4_vip.infolaonap166
 
Part 38 isa server - server publishing - http - https -www.key4_vip.info
Part 38   isa server - server publishing - http - https -www.key4_vip.infoPart 38   isa server - server publishing - http - https -www.key4_vip.info
Part 38 isa server - server publishing - http - https -www.key4_vip.infolaonap166
 
Bao cao thuc_tap_athena_cuoi_ky_hoang_phuc
Bao cao thuc_tap_athena_cuoi_ky_hoang_phucBao cao thuc_tap_athena_cuoi_ky_hoang_phuc
Bao cao thuc_tap_athena_cuoi_ky_hoang_phucTeemo Hành Gia
 
Lab direct access service
Lab direct access serviceLab direct access service
Lab direct access servicelaonap166
 
Cau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rraCau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rratranlethuynga
 
Part 43 upgrade server 2008 - windows deployment services - wds -www.key4_v...
Part 43   upgrade server 2008 - windows deployment services - wds -www.key4_v...Part 43   upgrade server 2008 - windows deployment services - wds -www.key4_v...
Part 43 upgrade server 2008 - windows deployment services - wds -www.key4_v...laonap166
 
Huong dan su dung camera ip
Huong dan su dung camera ipHuong dan su dung camera ip
Huong dan su dung camera ipNguyễn Minh
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
Bao cao giua ky de tai quan tri he thong mang windown server 2008
Bao cao giua ky de tai quan tri he thong mang windown server 2008Bao cao giua ky de tai quan tri he thong mang windown server 2008
Bao cao giua ky de tai quan tri he thong mang windown server 2008chuong thai
 

What's hot (16)

Vpn
VpnVpn
Vpn
 
Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1
 
Bao cao tuan 4
Bao cao tuan 4Bao cao tuan 4
Bao cao tuan 4
 
vpn client to gate way
vpn client to gate wayvpn client to gate way
vpn client to gate way
 
Part 34 adsl - wireless -www.key4_vip.info
Part 34   adsl - wireless -www.key4_vip.infoPart 34   adsl - wireless -www.key4_vip.info
Part 34 adsl - wireless -www.key4_vip.info
 
Part 38 isa server - server publishing - http - https -www.key4_vip.info
Part 38   isa server - server publishing - http - https -www.key4_vip.infoPart 38   isa server - server publishing - http - https -www.key4_vip.info
Part 38 isa server - server publishing - http - https -www.key4_vip.info
 
Bao cao thuc_tap_athena_cuoi_ky_hoang_phuc
Bao cao thuc_tap_athena_cuoi_ky_hoang_phucBao cao thuc_tap_athena_cuoi_ky_hoang_phuc
Bao cao thuc_tap_athena_cuoi_ky_hoang_phuc
 
Lab direct access service
Lab direct access serviceLab direct access service
Lab direct access service
 
Cau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rraCau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rra
 
Part 43 upgrade server 2008 - windows deployment services - wds -www.key4_v...
Part 43   upgrade server 2008 - windows deployment services - wds -www.key4_v...Part 43   upgrade server 2008 - windows deployment services - wds -www.key4_v...
Part 43 upgrade server 2008 - windows deployment services - wds -www.key4_v...
 
Huong dan su dung camera ip
Huong dan su dung camera ipHuong dan su dung camera ip
Huong dan su dung camera ip
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Bao cao giua ky de tai quan tri he thong mang windown server 2008
Bao cao giua ky de tai quan tri he thong mang windown server 2008Bao cao giua ky de tai quan tri he thong mang windown server 2008
Bao cao giua ky de tai quan tri he thong mang windown server 2008
 
Baocaogiuaky
BaocaogiuakyBaocaogiuaky
Baocaogiuaky
 
New (1)
New (1)New (1)
New (1)
 

Viewers also liked

Part 38 isa server - installation -www.key4_vip.info
Part 38   isa server - installation -www.key4_vip.infoPart 38   isa server - installation -www.key4_vip.info
Part 38 isa server - installation -www.key4_vip.infolaonap166
 
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infoPart 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infolaonap166
 
Part 37 exchange server - installation -www.key4_vip.info
Part 37   exchange server - installation -www.key4_vip.infoPart 37   exchange server - installation -www.key4_vip.info
Part 37 exchange server - installation -www.key4_vip.infolaonap166
 
Installation guide
Installation guideInstallation guide
Installation guidelaonap166
 
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
Part 37   exchange server - recipient configuration - group -www.key4_vip.infoPart 37   exchange server - recipient configuration - group -www.key4_vip.info
Part 37 exchange server - recipient configuration - group -www.key4_vip.infolaonap166
 
Part 19 install windows - sysprep -www.key4_vip.info
Part 19   install windows - sysprep -www.key4_vip.infoPart 19   install windows - sysprep -www.key4_vip.info
Part 19 install windows - sysprep -www.key4_vip.infolaonap166
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.infolaonap166
 
Part 38 isa server - access rule -www.key4_vip.info
Part 38   isa server - access rule -www.key4_vip.infoPart 38   isa server - access rule -www.key4_vip.info
Part 38 isa server - access rule -www.key4_vip.infolaonap166
 
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.infoPart 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.infolaonap166
 
Bao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringBao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringlaonap166
 
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...laonap166
 
Triển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponTriển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponlaonap166
 
Thiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfsThiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfslaonap166
 
Mcsa 2012 local user and group
Mcsa 2012 local user and groupMcsa 2012 local user and group
Mcsa 2012 local user and grouplaonap166
 
Bao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostingBao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostinglaonap166
 
ImpléMentation D’Une Solution De Bi Avec Sql Server
ImpléMentation D’Une Solution De Bi Avec Sql ServerImpléMentation D’Une Solution De Bi Avec Sql Server
ImpléMentation D’Une Solution De Bi Avec Sql ServerHamza Boukraa
 

Viewers also liked (16)

Part 38 isa server - installation -www.key4_vip.info
Part 38   isa server - installation -www.key4_vip.infoPart 38   isa server - installation -www.key4_vip.info
Part 38 isa server - installation -www.key4_vip.info
 
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infoPart 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
 
Part 37 exchange server - installation -www.key4_vip.info
Part 37   exchange server - installation -www.key4_vip.infoPart 37   exchange server - installation -www.key4_vip.info
Part 37 exchange server - installation -www.key4_vip.info
 
Installation guide
Installation guideInstallation guide
Installation guide
 
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
Part 37   exchange server - recipient configuration - group -www.key4_vip.infoPart 37   exchange server - recipient configuration - group -www.key4_vip.info
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
 
Part 19 install windows - sysprep -www.key4_vip.info
Part 19   install windows - sysprep -www.key4_vip.infoPart 19   install windows - sysprep -www.key4_vip.info
Part 19 install windows - sysprep -www.key4_vip.info
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.info
 
Part 38 isa server - access rule -www.key4_vip.info
Part 38   isa server - access rule -www.key4_vip.infoPart 38   isa server - access rule -www.key4_vip.info
Part 38 isa server - access rule -www.key4_vip.info
 
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.infoPart 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
 
Bao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringBao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoring
 
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
 
Triển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponTriển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gpon
 
Thiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfsThiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfs
 
Mcsa 2012 local user and group
Mcsa 2012 local user and groupMcsa 2012 local user and group
Mcsa 2012 local user and group
 
Bao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostingBao cao-cloud-linux-hosting
Bao cao-cloud-linux-hosting
 
ImpléMentation D’Une Solution De Bi Avec Sql Server
ImpléMentation D’Une Solution De Bi Avec Sql ServerImpléMentation D’Une Solution De Bi Avec Sql Server
ImpléMentation D’Une Solution De Bi Avec Sql Server
 

Similar to Part 44 upgrade server 2008 - network access protection (nap) dhcp -www.key4_vip.info

Dhcp server, dhcp relay agent 2008
Dhcp server, dhcp relay agent 2008Dhcp server, dhcp relay agent 2008
Dhcp server, dhcp relay agent 2008laonap166
 
Part 32 virtual privacy network - vpn -www.key4_vip.info
Part 32   virtual privacy network - vpn -www.key4_vip.infoPart 32   virtual privacy network - vpn -www.key4_vip.info
Part 32 virtual privacy network - vpn -www.key4_vip.infolaonap166
 
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
Part 27   dhcp server - dhcp replay agent -www.key4_vip.infoPart 27   dhcp server - dhcp replay agent -www.key4_vip.info
Part 27 dhcp server - dhcp replay agent -www.key4_vip.infolaonap166
 
De thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangDe thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangTuan Anh Dang
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012laonap166
 
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
Part 49   upgrade server 2008 - terminal services -www.key4_vip.infoPart 49   upgrade server 2008 - terminal services -www.key4_vip.info
Part 49 upgrade server 2008 - terminal services -www.key4_vip.infolaonap166
 
Part 30 network address translation - nat -www.key4_vip.info
Part 30   network address translation - nat -www.key4_vip.infoPart 30   network address translation - nat -www.key4_vip.info
Part 30 network address translation - nat -www.key4_vip.infolaonap166
 
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...Ngô Hùng
 
Triển khai vpn reconnect trên windows server 2008 r2
Triển khai vpn reconnect trên windows server 2008 r2Triển khai vpn reconnect trên windows server 2008 r2
Triển khai vpn reconnect trên windows server 2008 r2laonap166
 
Báo Cáo Hàng Tuần
Báo Cáo Hàng TuầnBáo Cáo Hàng Tuần
Báo Cáo Hàng TuầnBin Hoo
 
Part 42 upgrade server 2008 - domain controller - join domain -www.key4_vip...
Part 42   upgrade server 2008 - domain controller - join domain -www.key4_vip...Part 42   upgrade server 2008 - domain controller - join domain -www.key4_vip...
Part 42 upgrade server 2008 - domain controller - join domain -www.key4_vip...laonap166
 
Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006xeroxk
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
cấu hình access rule ISA 2006
cấu hình access rule ISA 2006cấu hình access rule ISA 2006
cấu hình access rule ISA 2006vuhosking
 
Dynamic host configuration protocol
Dynamic host configuration protocolDynamic host configuration protocol
Dynamic host configuration protocoltranlethuynga
 
vpn gateway to gateway
vpn gateway to gatewayvpn gateway to gateway
vpn gateway to gatewaylaonap166
 
Microsoft forefront tmg part 3 - access rule -www.key4_vip.info
Microsoft forefront tmg   part 3 - access rule -www.key4_vip.infoMicrosoft forefront tmg   part 3 - access rule -www.key4_vip.info
Microsoft forefront tmg part 3 - access rule -www.key4_vip.infolaonap166
 

Similar to Part 44 upgrade server 2008 - network access protection (nap) dhcp -www.key4_vip.info (18)

Dhcp server, dhcp relay agent 2008
Dhcp server, dhcp relay agent 2008Dhcp server, dhcp relay agent 2008
Dhcp server, dhcp relay agent 2008
 
Part 32 virtual privacy network - vpn -www.key4_vip.info
Part 32   virtual privacy network - vpn -www.key4_vip.infoPart 32   virtual privacy network - vpn -www.key4_vip.info
Part 32 virtual privacy network - vpn -www.key4_vip.info
 
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
Part 27   dhcp server - dhcp replay agent -www.key4_vip.infoPart 27   dhcp server - dhcp replay agent -www.key4_vip.info
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
 
De thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangDe thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mang
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012
 
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
Part 49   upgrade server 2008 - terminal services -www.key4_vip.infoPart 49   upgrade server 2008 - terminal services -www.key4_vip.info
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
 
Part 30 network address translation - nat -www.key4_vip.info
Part 30   network address translation - nat -www.key4_vip.infoPart 30   network address translation - nat -www.key4_vip.info
Part 30 network address translation - nat -www.key4_vip.info
 
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...
 
Triển khai vpn reconnect trên windows server 2008 r2
Triển khai vpn reconnect trên windows server 2008 r2Triển khai vpn reconnect trên windows server 2008 r2
Triển khai vpn reconnect trên windows server 2008 r2
 
Báo Cáo Hàng Tuần
Báo Cáo Hàng TuầnBáo Cáo Hàng Tuần
Báo Cáo Hàng Tuần
 
Part 42 upgrade server 2008 - domain controller - join domain -www.key4_vip...
Part 42   upgrade server 2008 - domain controller - join domain -www.key4_vip...Part 42   upgrade server 2008 - domain controller - join domain -www.key4_vip...
Part 42 upgrade server 2008 - domain controller - join domain -www.key4_vip...
 
Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
cấu hình access rule ISA 2006
cấu hình access rule ISA 2006cấu hình access rule ISA 2006
cấu hình access rule ISA 2006
 
Dynamic host configuration protocol
Dynamic host configuration protocolDynamic host configuration protocol
Dynamic host configuration protocol
 
vpn gateway to gateway
vpn gateway to gatewayvpn gateway to gateway
vpn gateway to gateway
 
Microsoft forefront tmg part 3 - access rule -www.key4_vip.info
Microsoft forefront tmg   part 3 - access rule -www.key4_vip.infoMicrosoft forefront tmg   part 3 - access rule -www.key4_vip.info
Microsoft forefront tmg part 3 - access rule -www.key4_vip.info
 
Dhcp
DhcpDhcp
Dhcp
 

More from laonap166

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inlaonap166
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epsonlaonap166
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documentslaonap166
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cnttlaonap166
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biếtlaonap166
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code laonap166
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2laonap166
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorlaonap166
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake phplaonap166
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltlaonap166
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtlaonap166
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang claonap166
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhlaonap166
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hanglaonap166
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatlaonap166
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbralaonap166
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2laonap166
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...laonap166
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2laonap166
 
Trend micro kết quả thử nghiêm đhyd
Trend micro kết quả thử nghiêm đhydTrend micro kết quả thử nghiêm đhyd
Trend micro kết quả thử nghiêm đhydlaonap166
 

More from laonap166 (20)

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may in
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epson
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documents
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cntt
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biết
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitor
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake php
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tlt
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxt
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang c
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanh
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hang
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2
 
Trend micro kết quả thử nghiêm đhyd
Trend micro kết quả thử nghiêm đhydTrend micro kết quả thử nghiêm đhyd
Trend micro kết quả thử nghiêm đhyd
 

Part 44 upgrade server 2008 - network access protection (nap) dhcp -www.key4_vip.info

  • 1. “Chuyên trang dành cho kỹ thuật viên tin học” CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT Part 44 - Upgrade Server 2008 - Network Access Protection (NAP) DHCP Như các bạn đã biết DHCP Server là một dịch vụ cấp phát IP tự động cho các máy tham gia vào hệ thống mạng. Như vậy với bất kỳ yêu cầu cấp phát IP nào từ Client, DHCP Server đều đáp ứng đầy đủ các yêu cầu này. Vấn đề phát sinh là nếu một máy Client nào đó trong hệ thống mạng được cấp IP hoàn chỉnh và có thể truy cập Internet rất tốt và giả sử khi đó máy Client này không được cài đặt các chương trình Anti Virus hoặc người dùng không có ý thức về bảo mật làm cho máy này vô tình bị nhiễm Virus từ Internet... Như vậy vô tình cả hệ thống chúng ta bị lây nhiễm Virus do máy Client này phát tán một cách vô ý. Vì vậy do nhu cầu thực tế hệ thống mạng đòi hỏi phải có một cơ chế chặt chẽ hơn đó chính là dịch vụ Network Access Protection (NAP). Thực tế NAP ứng dụng rất nhiều lĩnh vực tuy nhiên trong bài chúng ta sẽ khảo sát NAP cho DHCP để DHCP Server cấp phát IP cho các Client một cách tự động nhưng với một tiêu chuẩn nào đó, nghĩa là các máy Client nếu thỏa đầy đủ các tiêu chuẩn mà DHCP Server đặt ra thì mới được cấp IP ngược lại sẽ được cấp IP nhưng không được cấp Default Gateway Như vậy với các máy Client không thỏa các tiêu chuẩn mà DHCP Server đặt ra sẽ được phép truy cập trong mạng nội bộ mà thôi và không thể ra Internet được nhằm giảm đến mức tối đa khả năng lây nhiễm Virus từ Internet. Như vậy trong mô hình này tôi sử dụng 2 máy trong đó - Máy PC01 là máy đã lên DC có domain là gccom.net và sẽ cài đặt thêm dịch vụ NAP - Máy PC02 máy Client Cấu hình IP các máy như sau: Máy Đặc tính PC01 PC02 Card Lan IP Address Subnet Mask Default gateway Preferred DNS Card Cross IP Address 172.16.1.1 Obtain Subnet Mask 255.255.255.0 Default gateway Preferred DNS Card Cross: nối trực tiếp các cặp máy PC01 với PC02 Giả sử tôi đã có một DHCP Server rồi và DHCP Server này sẽ cấp phát IP tự động cho các máy trong mạng 172.16.1.0/24. Bây giờ tôi sẽ tiến hành cài NAP lên DHCP Server Tại Server Manager bạn chọn Roles -> Add Roles Trong màn hình Select Server Roles bạn chọn Network Policy and Access Services để cài đặt dịch vụ NAP 1 of 20
  • 2. Trong cửa sổ Select Role Services bạn click chọn Network Policy Server Màn hình sau khi cài đặt hoàn tất 2 of 20
  • 3. Tiếp tục bạn vào Start -> Programs -> Administrative Tools -> Network Policy Server (NPS) Trước tiên ta phải định nghĩa cho NPS một tiêu chuẩn về sức khỏe của hệ thống. Với định nghĩa này nếu các Client thỏa mọi điều kiện thì được xem là đạt chuẩn ngược lại được xem là không đạt Tại Network Access Protection chọn System Health Validators, nhấp phải vào Windows Sercurity Health Validators chọn Properties 3 of 20
  • 4. Tiếp tục nhấp chọn Configure Trong bài giả sử tôi định nghĩa các máy Client nào có Firewall đã được bật thì xem như đạt chuẩn nên trong cửa sổ Windows Sercurity Health Validator tôi chọn A firewall is enable for all network connections 4 of 20
  • 5. Sau khi tạo một định nghĩa về chuẩn mực ta tiếp tục tạo các Policy để kiểm tra tình trạng sức khỏe cho các Client. Tại Policies chọn Health Policies nhấp phải vào Health Policies chọn New Trước tiên tôi tạo một Policy đặt tên là Full Access với qui định là bất cứ máy Client nào đạt đủ chuẩn về sức khỏe do Windows Sercirity Health Validator đặt ra sẽ được DHCP Server cấp phát IP hoàn chỉnh nên tại mục Client SHV checks tôi chọn là Clients passes all SHV checks 5 of 20
  • 6. Tiếp theo tôi tạo một Policy đặt tên là Limit Access với qui định là bất cứ máy Client nào không đạt chuẩn về sức khỏe do Windows Sercurity Health Validator đặt ra sẽ được DHCP Server cấp phát IP nhưng không có Default Gateway nên tại mục Client SHV checks tôi chọn là Clients fails one or more SHV checks Màn hình sau khi hoàn tất 6 of 20
  • 7. Bây giờ ta tạo tiếp các Network Policies để làm đường dẫn cho các Health Policies thực thi khi thỏa hoặc không thỏa các tiêu chuẩn mà Windows Sercurity Health Validator đã đặt ra Tại Policies chọn Network Policies, mặc định trong này Windows đã tạo 2 Policy tuy nhiên tôi sẽ không sử dụng chúng vì vậy tôi phải tiến hành Disable chúng đi Tiếp tục nhấp phải vào Network Policies chọn New Đặt tên cho Policy thứ 1 là Full Access Policy nhằm làm đường dẫn cho Health Policy Full Access 7 of 20
  • 8. Tại cửa sổ Specify Conditions nhấp Add Chọn Health Policies 8 of 20
  • 9. Trong cửa sổ Health policies bạn chọn Health Policy là Full Access Màn hình sau khi chọn hoàn tất Trong màn hình Specify Access Permission bạn chọn Access granted 9 of 20
  • 10. Tại cửa sổ Configure Authentication Methods bạn chọn Perform machine health check only Giữ nguyên giá trị mặc định trong Configure Constraints 10 of 20
  • 11. Tiếp theo trong màn hình Configure Settings bạn chọn NAP Enforcement Trong cửa sổ bên phải bạn chọn Allow full network access để đồng ý gán quyền không giới hạn cho Health Policy là Full Access Tương tự bạn tạo một Network là Limit Access Policy nhằm gán quyền nhưng có giới hạn cho Health Policy là Limit Access 11 of 20
  • 12. Trong màn hình Specify Access Permission bạn chọn Access granted Tại cửa sổ Configure Authentication Methods bạn chọn Perform machine health check only 12 of 20
  • 13. Tiếp theo trong màn hình Configure Settings bạn chọn NAP Enforcement Trong cửa sổ bên phải bạn chọn Allow limited access để đồng ý gán quyền có giới hạn cho Health Policy là Limit Access 13 of 20
  • 14. Màn hình sau khi tạo 2 Network Policy hoàn tất Đến đây ta đã hoàn tất việc cấu hình NAP trên DHCP Server Tuy nhiên mặc định tại DHCP Server sẽ không hiểu được các qui định này. Nên tại DHCP bạn chọn Scope tiếp tục nhấp phải vào Scope chọn Properties 14 of 20
  • 15. Tiếp tục chọn Tab Network Access Protection (NAP) và chọn Enable for this scope Tiếp tục nhấp phải vào Scope Options chọn Configure Options 15 of 20
  • 16. Chọn Tab Advanced chọn Default Network Access Protection Class trong User Class Trong Available Options chọn 015 DNS Domain Name nhập giá trị là None Màn hình sau khi hoàn tất Như vậy đến đây các máy Client nếu thỏa đủ điều kiện Windows Sercurity Health Validator thì được DHCP Server cấp IP một cách hoàn chỉnh nhờ dựa vào Network Policy là Full Access Policy được qui định bởi Health Policy là Full Access 16 of 20
  • 17. Các máy Client không thỏa đủ điều kiện Windows Sercurity Health Validator thì được DHCP Server cấp IP nhưng không cấp Default Gateway nhờ dựa vào Network Policy là Limit Access Policy được qui định bởi Health Policy là Limit Access Bây giờ ta tiếp tục cấu hình NAP cho các máy Client Tại máy PC02 bạn vào Run nhập lệnh napclcfg.msc Trong màn hình NAP Client Configuration bạn Enable thuộc tính DHCP Quarantine Enforcement Client lên Vào tiếp Services chọn Network Access Protection Agent và chuyển sang chế động Automatic đồng thời Start dịch vụ này lên Bây giờ ta sẽ tiến hành kiểm tra bằng cách tắt tính năng Firewall của máy Client đi 17 of 20
  • 18. Bật DOS Command lên sẽ thấy máy Client nhận được IP từ DHCP Server tuy nhiên do không bật tính năng Firewall (không thỏa đủ điều kiện do Windows Sercurity Health Validator đặt ra) nên máy Client này không nhận được Default Gateway Như vậy máy Client này chỉ có thể truy cập được torng mạng LAN mà thôi, không thể truy cập Internet được Màn hình thông báo quyền của Client bị hạn chế 18 of 20
  • 19. Bây giờ tôi bật tính năng Firewall của máy Client lên Vào lại DOS Command sẽ thấy máy nhận IP một cách hoàn chỉnh 19 of 20
  • 20. OK mình vừa trình bày xong phần Network Access Protection (NAP) DHCP trong 70-648, 70-649 của MCSA. Công ty TNHH đầu tư phát triển tin học GC Com Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học Điện thoại: (073) - 3.511.373 - 6.274.294 Website: http://www.gccom.net 20 of 20