设为首页 收藏本站
查看: 1211|回复: 0

[经验分享] 配置DHCP NAP强制

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2016-5-24 10:09:10 | 显示全部楼层 |阅读模式
配置DHCP NAP强制DHCP NAP强制允许只有符合的计算机才会接收到授予完全网络访问权限的IP地址,而不符合的计算机会被分配到子网掩码为255.255.255.255且没有网关的IP地址,限制对网络的完全访问。
一、安装NAP1、在"服务器管理器"中,单击"管理",选择"添加角色和功能",在打开的向导窗口中,一直下一步,到"选择服务器角色"对话框中,选择"网络策略和服务",然后单击"下一步"。
wKiom1dDWT-QoVv1AAC0uoEcboM094.jpg        
2、一直"下一步"到"选择角色服务"时,选择"网络策略服务器"。然后"下一步"。
wKioL1dDWjKy4cJoAAB_sA5w7Vo945.jpg        
3、最后,单击"安装"按钮,安装NPS服务。
wKiom1dDWUCjTZpOAABuID9KxZg370.jpg        
二、DHCP作用域配置1、安装好DHCP服务器角色后,右击"IPv4",选择"新建作用域",在"新建作用域向导"对话框中,输入作用域名称为"NAP Clients"(任意起名)。
wKiom1dDWUCxFgFAAAA7F8_-19I531.jpg        
2、在"IP地址范围"中,输入起始IP地址为"192.168.1.1",结束IP地址为"192.168.1.254"。然后单击"下一步"。
wKioL1dDWjKSXEQQAABNk76qgwQ158.jpg        
3、在"添加排除和延迟"窗口中,排除已经被静态分配的IP地址。
wKiom1dDWUGTTGtJAABTIobbwFE924.jpg        
4、在"租用期限"窗格中,保持默认,然后单击"下一步"。
wKioL1dDWjPB-HpTAABiUfF6EiA920.jpg        
5、在"配置DHCP选项"窗口,保持默认设置,然后单击"下一步"按钮。
wKioL1dDWjPjsTYmAABfaY4zdN0386.jpg        
6、在"路由器(默认网关)"窗格中,输入网关的IP地址,然后单击"添加",完成后单击"下一步"。
wKiom1dDWUKhhA7xAAA8gxqopBA790.jpg        
7、在"域名称和DNS服务器"窗格中,输入域名及DNS服务器的IP地址后,单击"下一步"。
wKiom1dDWULS1gCMAABgQG695N0603.jpg        
8、在WINS服务器页面,单击下一步,在"激活作用域"页面中保持默认选项,一直到完成。
wKioL1dDWjSDh6uDAAAzqqUIRKs549.jpg        
三、授权DHCP服务器1、在窗口根"DHCP"上右击,选择"管理授权的服务器"。
wKioL1dDWjTRVqZnAABA_8Uil5k696.jpg        
2、在"管理授权的服务器"窗口中,选择"授权",在弹出的"授权DHCP服务器"窗口中,输入DHCP服务器的IP地址,然后一直确定,到关闭窗口为止。
wKiom1dDWUPySrXlAAA5E2vFMV4245.jpg        
四、配置NPS作为NAP健康策略服务器1、在"服务器管理器"窗口中,打开"网络策略服务器"窗口,在右边详细窗格的"标准配置"区域中,从下拉列表中选择"网络访问保护(NAP)",然后单击"配置NAP"链接。
wKiom1dDWUOy_AX9AAB7avVo5Jc602.jpg        
2、在"选择与NAP一起使用的网络连接方法"对话框中,选择"动态主机配置协议(DHCP)",策略名称保持不变,然后单击"下一步"。
wKioL1dDWjWzQeLdAABec6Tse_k692.jpg        
3、在"指定NAP强制服务器运行DHCP服务器"窗口中,选择RADIUS客户端,注意,认真看一下说明,RADIUS客户端不是真正的Client计算机,而不DHCP服务器噢。此处因为授权了DHCP服务器,自动出现了,如果没有,请单击"添加"按钮。单击"下一步"。
wKiom1dDWUTCCbd6AABY-FTIZpw116.jpg        
4、在"指定DHCP作用域"窗口中,通过单击"添加"按钮,指定一个或多个作用域,为符合健康状况的客户分配IP地址。如果不指定作用域,则此策略将应用于指定DHCP服务器上的所有作用域。
wKioL1dDWjbB-7RQAABTAIhrOtM686.jpg        
5、在"配置计算机组"窗口中,可以授予或拒绝计算机组的权限,不选择任何组,则该策略将应用于所有用户。此处保持默认,单击"下一步"。
wKiom1dDWUWyizJ1AAA0avZ84A0915.jpg        
6、在"指定NAP更新服务器组和URL"窗口中,选择或"新建"更新服务器组,也可以指定一个疑难解答的URL页面,然后单击"下一步"按钮。
wKioL1dDWjehuFEjAABRjz1nyLg324.jpg        
7、在"定义NAP健康策略"窗口中,保持默认选项,单击"下一步"。
wKioL1dDWjfjG9ITAABxwvChPSc897.jpg        
8、在"正在完成NAP增强策略和RADIUS客户端配置"窗口中,单击"完成"按钮。
wKiom1dDWUXBXG1sAABPXj45xEQ325.jpg        
9、在"网络策略服务器"窗口中,选择"策略""连接请求策略",确认已经创建了"NAP DHCP"策略,且被排列在第一个位置。
wKioL1dDWjiyKK3vAACZH_0szus837.jpg        
五、在DHCP上启用NAP强制1、打开DHCP管理窗口,找到"IPv4"后右击,选择"属性"
wKiom1dDWUezF7smAABTpt4FhIo450.jpg        
2、在"IPv4"属性对话框中,单击"对所有作用域启用"按钮,在弹出的对话框中,选择"是"。
wKiom1dDWUfifPENAABSYjQrB2k845.jpg        
3、在"IPv4属性"对话框中的"无法连接网络策略服务器(NPS)时的DHCP服务器行为栏中,选择"受限访问",单击"确定"。
wKioL1dDWjmTXrY3AABVJKMb0S8124.jpg        
六、配置NAP客户端组策略1、打开"组策略管理",编辑"Default Domain Policy",然后选择"计算机配置\策略\Windows设置\安全设置\网络访问保护\NAP客户端配置\强制客户端"节点。
wKioL1dDWjqAQsS0AACvFxTDb_M830.jpg        
2、在右侧详细窗格中,双击"DHCP隔离强制客户端",在打开的窗口中,选择"启用此强制客户端"选项,然后单击"确定"按钮。
wKiom1dDWUiwNY_wAAAiUlV6NGA540.jpg        
3、在"计算机配置\策略\Windows设置\安全设置\系统服务"节点的右侧详细窗格中,双击"Network Access Protection Agent",然后选中"定义此策略设置"复选框,在选择服务启动模式中,选中"自动"单选框,然后单击"确定"。
wKiom1dDWUmQbx0HAAAxwC3VTJo705.jpg        
4、选择"计算机配置\策略\管理模板\Windows组件\安全中心"节点,在右侧详细窗格中,双击"启用安全中心(仅限域)",在对话框中,选择"已启用",然后单击"确定"按钮。
wKioL1dDWjvS8xX5AAC0eZG-HO4132.jpg        
七、测试DHCP NAP强制客户端在客户端计算机上,通过使用"gpupdate /force"命令来强制更新组策略,然后使用ipconfig命令,查看所获得的IP地址情况。
wKioL1dDWjuhQSzDAABWfgSS85s805.jpg        
上图可以看到,DHCP客户端不满足NAP策略需求,获得的IP地址的子网掩码为255.255.255.255,为无效子网掩码,表明该客户端计算机没有通过NAP健康检查。


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-220966-1-1.html 上篇帖子: Windows批处理中获取日期和时间 下篇帖子: 戴尔明年1月份或将推Windows 8平板电脑
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表