Windows Server 2008 NAP整合802.1x網路安全控管

Slides:



Advertisements
Similar presentations
Web Role 的每台虚机运行有 IIS ,用于处理 Web 请求 Worker Role 用于运行后台进程 Cloud Service 是什么? 支持多层架构的应用容器 由多个 Windows 虚拟机集群构成 集群有两种类型: Web 和 Worker Cloud Service 做什么 进行应用的自动化部署.
Advertisements

应用技术 陕西华辉科技有限公司.
泛舆情管理平台 ——助力媒体业务创新 新模式 新格局 创新盈利增长点 2/26/2017 1:59 AM 屈伟: 创始人,总裁
中国银行业前置端操作系统移植研究.
3/3/ :01 PM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
NAP – 高可靠性,高安全性兼备的新一代网络安全接入解决方案
请点击以下链接下载WinHEC的演讲材料
借助公有云实现游戏的弹性运营 Shaun Fang (方兴) Azure开发技术顾问
Windows Hyper-V与集群共享卷
Customer Service & Support
请点击以下链接下载WinHEC的演讲材料
1. 设定愿景,确定业务场景 Microsoft Corporation
广东省广州市花都区教育局教研室 汤少冰 优化评估方式, 促进中学英语的教与学 广东省广州市花都区教育局教研室 汤少冰
張書源 Microsoft MVP MCT 趨勢科技 技術經理 網酷科技 資深顧問 集英信誠 資深顧問
Office 2013 全新功能介紹 台灣微軟 Office 大使 楊承恩 Marcus Microsoft Office
講師姓名:黃信嘉、黃振宇 職稱:微軟技術支援副理 公司名稱:台灣微軟 課程代碼:WCL305
四川省集体林权流转平台 中国西部林权交易网
全国信息技术标准化技术委员会 (SAC/TC28)工作交流
Windows 10 混合现实 Mingfei Yan 高级项目经理
Benjamin Armstrong 高级项目经理 微软
W371 如何使网络设备更好的和Windows Vista工作
MBL 340 Tablet PC SDK:在您的应用程序中使用数字墨水
資料檔案的安全性管理 羅英嘉 2007年4月.
今天很高兴能够利用Web Cast和大家讲解嵌入式XP的新增功能。
什麼是電子軟體下載 Electronic Software Download (ESD).
最新 Windows Server 徽标 要求和计划
Windows Mobile 轻松接轨GPS
Microsoft Office SharePoint Server 2007 事件追蹤與專案管理
SOLUTIONACCELERATORS Windows Vista Hardware Assessment 1
MSG 321 统一消息架构和PBX集成.
朝雲端專業DBA邁進: 深入剖析 Windows Azure SQL Database 完整資料庫管理、雲端報表建立、建置分散式雲端資料庫
利用最新Hyper-V Replica 功能達成Hyper-V 災難備援機制
互聯網安全資訊 助您達至更安全的網上體驗.
服務啟用、導入流程、 郵件移轉步驟簡介 Microsoft Office 12/2/2018
MBL 325 开发跨平台的 Windows Mobile应用程序
MBL 327 Windows Mobile开发中的异构系统集成
Cameron Brodeur Program Manager US-Device & Storage PM
David Edfeldt Senior Program Manager Windows Logo Program
构建 Windows TV Tuner 产业 生态环境的重要观点
微软新一代云计算 面向企业的 Office 365 客户培训大纲
1/2/ :39 PM 讀經 以弗所書 4:31-32 © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may.
1/2/ :38 PM 耶利米書 33:1-3 約翰福音 14:12-14 © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names.
使徒行傳 21:17-23章「保羅的見證(一)」 引言 預言保羅為主的名受許多的苦難的實現
2/24/2019 5:40 AM © 2009 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
Exchange 2007 系統部署 -- 儲存預測與測試
教师课堂教学能力提升培训 ---“互联网+教育”考勤小测验 Plickers 洛阳理工学院
Microsoft SQL Server 2008 報表服務_設計
利用 ASP.NET MVC 提升您的 Web 應用程式


橫跨電腦、手機與軟體的全方位端點管控解決方案
请点击以下链接下载WinHEC的演讲材料
CON223 UDDI:服务的发现和搜索.
呂政周 精誠恆逸教育訓練處 資深講師 Windows PowerShell 呂政周 精誠恆逸教育訓練處 資深講師
使用WPF创建Windows应用和Web应用
4/30/2019 7:40 AM 約翰福音 15:9;17:20-23 加拉太書 6:1-2 © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product.
DEV 343 VS2005超快速开发方案/EEP2006控件包.
5/4/2019 4:42 PM © 2009 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
使徒行傳 24-26章 [ 保羅的見證(二)] 徒9:15 “  主 對 亞 拿 尼 亞 說 、 你 只 管 去 . 他 是 我 所 揀 選 的 器 皿 、 要 在 外 邦 人 和 君 王 並 以 色 列 人 面 前 、 宣 揚 我 的 名 。 ”]
TechEd /6/ :36 PM © 2013 Microsoft Corporation. All rights reserved. Microsoft, Windows, and other product names are or may be registered trademarks.
Windows 徽标计划工具:综述与发展趋势
5/5/2019 7:06 PM 两跨框架梁截面配筋图的绘制 © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may.
顧武雄 台灣微軟特約資深講師 Exchange 2007 管理工具活用秘訣 Entry Slide
百万亿次超级计算机诞生记 姓名 Xiangyu Ye 职务 微软中国技术中心资深HPC顾问 公司 微软中国
5/15/2019 姓名: 公司名称: 云赛空间BP模板 Now let’s take a look at who we are, what we’re doing and why we’re doing it in China... This is an image of a technology.
DEV 343 VS2005超快速开发方案/EEP2006控件包.
MGT 213 System Management Server的昨天,今天和明天
Bob Combs Lead Program Manager Microsoft Corporation
Ron Jacobs 高级技术专员 Microsoft
Windows Workflow Foundation CON 230
Presentation transcript:

Windows Server 2008 NAP整合802.1x網路安全控管 <SLIDETITLE INCLUDE=0>Entry Slide</SLIDETITLE> <KEYWORDS></KEYWORDS> <KEYMESSAGE></KEYMESSAGE> <SLIDEBUILDS>0</SLIDEBUILDS> <SLIDESCRIPT></SLIDESCRIPT> <SLIDETRANSITION> </SLIDETRANSITION> <COMMENT></COMMENT> <ADDITIONALINFORMATION> <ITEM></ITEM> </ADDITIONALINFORMATION> 顧武雄 台灣微軟特約資深講師 jovi@cogate.com.tw

Windows Server 2008 NAP課程 課程名稱 時間 NAP整合VPN網路安全控管 6/12 NAP整合終端機服務安全控管 6/19 NAP整合802.1x網路安全控管 6/26

預備知識 使用過Windows Server 2008 了解Active Directory架構 Level 200

課程大綱 NAP for 802.1x架構介紹 802.1x設備組態配置 NAP for 802.1x原則設定 Q&A

NAP for 802.1x運作元件

建立NAP for 802.1x測試環境

三種802.1x網路保護法 將非法用戶端隔離至特定的VLAN 使用IP篩選器進行有限資源存取控管 直接拒絕存取(連接埠由綠燈變橘燈) 用戶端電腦需要重新拔插連接網路線

建構以VLAN的隔離法 必須在初始的VLAN中規劃DHCP服務 請透過ACLs將VLAN2與VLAN3設為無法相互存取

課程大綱 NAP for 802.1x架構介紹 802.1x設備組態配置 NAP for 802.1x原則設定 Q&A

VLAN網路位址配置 以Cisco Catalyst 3560G為範例 使用Cisco Network Assistant介面設定 或IOS命令

啟用設備連接埠的AAA設定 AAA= Authentication、Authorization、Accounting

設定RADIUS伺服器連線 NPS主機=RADIUS伺服器 802.1x設備= RADIUS用戶端 設定方法 radius-server host 192.168.2.1 auth-port 1812 acct-port 1813 key 1234

DHCP Relay設定 以ip helper-address命令指向位在VLAN1網路中的DHCP伺服器

變更Supplicant Timeout設定 預設supp-timeout=5秒 建議設定在15以上,避免NAP的健康狀態訊息(SoH),還來不及透過此交換器完成驗證動作就已經逾時,而導致經常無法成功連線的問題。

重新驗證間隔時間(選用) 預設reauthentication功能=Disable 啟用後預設時間=6分鐘 使用dot1x reauthentication命令來啟用 啟用後預設時間=6分鐘 使用dot1x timeout reauth-period 秒數 請注意!每一次的重新驗證作業都會讓NPS主機上,產生新的合法驗證或非法驗證事件。

啟用Port Fast 縮短預設需30秒進入連線狀態的問題

課程大綱 NAP for 802.1x架構介紹 802.1x設備組態配置 NAP for 802.1x原則設定 Q&A

NPS健康原則設定 設定健康狀態檢驗程式

NAP for 802.1x原則配置(1/5)

NAP for 802.1x原則配置(2/5)

NAP for 802.1x原則配置(3/5)

NAP for 802.1x原則配置(4/5) VLAN3 – 合法網路

NAP for 802.1x原則配置(5/5) 回到了[RADIUS標準屬性]頁面,請切換到[特定廠商屬性]頁面。 VLAN2 : 隔離的網路 繼續設定!

11/22/2018 7:38 PM NAP for 802.1x原則設定 © 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

課程大綱 NAP for 802.1x架構介紹 802.1x設備組態配置 NAP for 802.1x原則設定 Q&A

NAP for 802.1x用戶端設定 可以群組原則統一配置 可以採手動設定每一部用戶端 Windows XP SP3設定會比較複雜

群組原則設定NAP用戶端 啟用EAP隔離強制用戶端 啟用Wired AutoConfig服務(自動) 啟用Network Access Protection Agent服務(自動) 啟用資訊安全中心

設定用戶端有線區域網路 啟用IEEE 802.1x驗證

關於Windows Vista的802.1x設定 使用Active Directory群組原則來統一配置 以命令工具語法netsh lan來設定802.1x的組態 http://go.microsoft.com/fwlink/?LinkId=70195

11/22/2018 7:38 PM 802.1x用戶端設定方法 © 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

課程大綱 NAP for 802.1x架構介紹 802.1x設備組態配置 NAP for 802.1x原則設定 Q&A

查看動態VLAN狀態 VLAN2: 遭隔離的NAP用戶端 VLAN1 : NAP用戶端尚未連接到網路設備!

測試拒絕非法用戶端連線 修改不符合標準的原則設定! 已被NAP拒絕連線 的802.1x用戶端!

11/22/2018 7:38 PM NAP for 802.1x用戶端展示 © 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

NAP事件檢視 隔離用戶端事件 合法用戶端事件 拒絕用戶端事件

隔離或拒絕事件Email通知 簡易作法 絕佳作法 直接在NPS主機事件上附加Email通知工作 IT無法第一時間掌握到是哪一部電腦無法連線 整合System Center Operations Manager 2007 在這一些重要的用戶端電腦上安裝SCOM Agent 當NAP隔離或拒絕事件發生時以IM或Email通知IT人員 優點 : 可讓IT立即掌握到哪一部電腦無法連線!

使用效能監視器 NPS系統健康狀態驗證 NPS遠端驗證伺服器 NPS遠端帳戶處理伺服器 NPS原則引擎 NPS驗證伺服器 NPS驗證Proxy NPS驗證用戶端 NPS帳戶處理伺服器 NPS帳戶處理Proxy NPS帳戶處理用戶端

11/22/2018 7:38 PM NAP網路運作的監控 © 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

Q&A

更多參考資訊… TechNet www.microsoft.com/taiwan/technet TechNet 技術論壇 www.microsoft.com/taiwan/technet/forum Windows Server 2008 www.microsoft.com/taiwan/windowsserver2008 顧大俠的Blog tw.myblog.yahoo.com/chivalrous_ku/