远程用户现在可以通过更安全的方式访问您公司的网络。DirectAccess 是 Windows 7 和 Windows Server 2008 R2 中的新功能。通过这项功能,远程用户无需连接到虚拟专用网络 (VPN),就可以安全地访问 Intranet 资源。
我们提供的服务有:成都网站制作、成都做网站、外贸营销网站建设、微信公众号开发、网站优化、网站认证、西工ssl等。为数千家企事业单位解决了网站和推广的问题。提供周到的售前咨询和贴心的售后服务,是有科学管理、有技术的西工网站制作公司
此外,Windows Server 2008 R2 和 Windows 7 中还内置了网络访问保护 (NAP) 功能。当客户端计算机尝试连接网络或与网络通信时,NAP 可监视和评估该计算机的运行状态。
二者结合将获得更强大的功能。使用 NAP 实现 DirectAccess,让您可以指定只有符合系统健康要求的 DirectAccess 客户端才能通过 Internet 访问 Intranet 资源。
使用完全 Intranet 访问或选定服务器访问模式的 DirectAccess 客户端将创建以下连接到 DirectAccess 服务器的 Internet 协议安全性 (IPsec) 隧道:
您可以使用很多强制方法部署 NAP,以对连接或通信强制实施系统健康要求。IPsec 强制方法使用健康证书(在增强型密钥用法 [EKU] 字段中包含系统健康身份验证对象标识符 [OID] 的数字证书),要求对 Intranet 流量进行 IPsec 保护的 IPsec 连接安全性规则,以及使用健康证书的 IPsec 对等身份验证。
这种组合可强制使 Intranet 上计算机之间的通信符合系统健康要求。不符合系统健康要求和缺少健康证书的计算机无法在 Intranet 上发起通信。
IPsec 强制部署需要以下内容:
通过 HRA 获得的健康证书的生命期很短,通常为数个小时。您也可以向需要健康证书以进行 IPsec 对等身份验证但不需要执行系统健康验证的服务器颁发生命期更长的豁免健康证书。
使用 NAP 实现 DirectAccess 是将系统健康合规性与 DirectAccess 连接过程相集成。当您结合使用 DirectAccess 和 NAP,以便在允许访问 Intranet 资源之前强制实施系统健康要求时,实际上是利用 NAP 基础结构来颁发健康证书(HRA、NAP C、NAP 健康策略服务器)并更正系统健康状态(更新服务器)。您还针对基础结构、管理和 Intranet 隧道使用 DirectAccess 连接安全性规则。
默认情况下,在 DirectAccess 客户端和服务器上为基础结构、管理和 Intranet 隧道配置的连接安全性规则不需要在进行身份验证时使用健康证书。是否需要修改规则集以便要求健康证书,取决于以下内容:
报告模式不要求系统健康合规。不合规的 DirectAccess 客户端可以访问 Intranet。因此,不需要更改 DirectAccess 连接安全性规则。
完全强制模式要求系统健康合规。在此模式中,您必须配置连接安全性规则以要求健康证书,而不是要求普通的计算机证书。
您可以在 Intranet 或 Internet 上找到 HRA 和更新服务器。
下文将分别介绍 HRA 和更新服务器的这两种位置,以及您因此需要做出的更改,以便连接安全性规则要求健康证书。
当 HRA 和更新服务器位于 Intranet 上时,DirectAccess 客户端必须能够使用计算机证书(而不是健康证书)来访问它们。健康验证发生在创建基础结构和管理隧道之后。DirectAccess 客户端需要基础结构隧道来访问 Intranet DNS 服务器以解析 Intranet 名称,并需要管理隧道来访问 HRA 和更新服务器。
图 1 当 HRA 和更新服务器位于 Intranet 上时,使用 NAP 实现的 DirectAccess。
但是,对于完全强制模式,DirectAccess 客户端需要健康证书才能访问其他 Intranet 资源。因此,健康证书要求只适用于 Intranet 隧道的连接安全性规则。
当 HRA 和更新服务器位于 Intranet 上时,若要配置使用 NAP 的 DirectAccess,您需要:
有关详细步骤,请参见为 NAP 配置 DirectAccess 连接安全性规则。
您使用 Netsh.exe 自定义 DirectAccess 连接安全性规则时,所做的更改将在您下次应用 DirectAccess 安装向导的设置时被覆盖。若要确保保留这些自定义设置,您要么放弃使用 DirectAccess 安装向导来更改配置,要么在脚本中编译自定义更改列表,然后在每次应用 DirectAccess 安装向导的设置时运行该脚本。
以下过程描述了当 HRA 和更新服务器只位于 Intranet 上时,使用 NAP 的 DirectAccess 如何作用于 DirectAccess 客户端:
如果 DirectAccess 客户端不合规:
当 HRA 和更新服务器仅位于 Internet 上时,DirectAccess 客户端始终可以访问它们,而且系统健康验证会独立于 DirectAccess 隧道进行。
图 2 显示了 HRA 和更新服务器仅位于 Internet 上时的配置。有关此配置的详细信息,请参见 2009 年 6 月的网络专家专栏文章 Internet 上的 NAP。
图 2 当 HRA 和更新服务器位于 Internet 上时,使用 NAP 实现的 DirectAccess。
对于完全强制模式,DirectAccess 客户端需要先获得健康证书,之后才能访问除管理服务器之外的任何 Intranet 资源。管理服务器是从 Intranet 进行远程管理和支持不合规的DirectAccess 客户端所必需的。因此,针对基础结构、Intranet 和管理(可选)隧道的连接安全性规则都需要健康证书。
当 HRA 和更新服务器都位于 Internet 上时,若要配置使用 NAP 的 DirectAccess,您需要使用 Netsh.exe 命令在 DirectAccess 服务器 GPO 中更改基础结构、Intranet 和管理隧道规则以便要求健康证书。
以下命令使用 Windows Server 2008 R2 中的 DirectAccess 安装向导为 GPO 和连接安全性规则配置的默认名称:
set store gpo="DomainName\DirectAccess Policy-{ab991ef0-6fa9-4bd9-bc42-3c397e8ad300}" consec set rule "DirectAccess Policy-DaServerToDnsDC" new auth1=computercert auth1ca=CANameString auth1healthcert=yes applyauthz=yes consec set rule "DirectAccess Policy-DaServerToCorp" new auth1=computercert auth1ca=CANameString auth1healthcert=yes applyauthz=yes consec set rule "DirectAccess Policy-DaServerToMgmt" new auth1=computercert auth1ca=CANameString auth1healthcert=yes applyauthz=yes
注意:DomainName 是 AD DS 域的 FQDN。CANameString 是显示 consec show rule name="DirectAccess Policy-DaServerToCorp" 命令时 Auth1CAName 字段的值。
只有当您已定义管理服务器且希望阻止不合规的 DirectAccess 客户端访问它们时,才需要运行最后一个命令。
以下过程描述了当 HRA 和更新服务器都位于 Internet 上时,使用 NAP 的 DirectAccess 如何作用于 DirectAccess 客户端:
如果 DirectAccess 客户端不合规:
本文地址
本文来源:微软TechNet中文站
【编辑推荐】
网站题目:网络专家:使用网络访问保护(NAP)实现DirectAccess
新闻来源:http://www.shufengxianlan.com/qtweb/news36/529436.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联