28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Netzwerkzugriffsschutz 141<br />

NAP-Administrationsserver<br />

Der NAP-Administrationsserver erledigt die Kommunikation zwischen den SHVs und dem<br />

NPS-<strong>Server</strong>. Der Administrationsserver empfängt über den NPS-<strong>Die</strong>nst das SSoH vom NAP-<br />

Erzwingungsserver (Enforcement <strong>Server</strong>, ES), verteilt die SoHs im SSoH an die SHVs und<br />

sammelt die SoHRs von den SHVs ein, die dann vom NPS-<strong>Die</strong>nst ausgewertet werden.<br />

Integritätsregistrierungsstelle<br />

<strong>Die</strong> Integritätsregistrierungsstelle (Health Registration Authority, HRA) empfängt SSoHRs<br />

für NAP-Clients, wenn sie bewiesen haben, dass sie die Anforderungen erfüllen. Das SSoHR<br />

wird benutzt, um NAP-Clients zu authentifizieren, wenn sie über IPsec die Verbindung zu<br />

anderen NAP-Clients herstellen.<br />

Host Credential Authorization-Protokoll<br />

HCAP (Host Credential Authorization Protocol) wird bereitgestellt, um die Interoperabilität<br />

mit der Network Access Control-Technologie von Cisco zu gewährleisten. NPS stellt für die<br />

Cisco-Integration die Attribute Extended State und Policy Expiration in der Netzwerkrichtlinie<br />

bereit.<br />

Wartungsserver<br />

Wartungsserver (engl. remediation server) werden verwendet, um Clients so zu aktualisieren,<br />

dass sie die Anforderungen erfüllen können, falls sie nicht beweisen konnten, dass ihr<br />

Integritätsstatus die Richtlinien der Organisation erfüllt. Wartungsserver können die neuesten<br />

Antimalwaresignaturen, Updates und Service Packs für <strong>Windows</strong>, Konfigurationsskripts<br />

und andere Ressourcen hosten, die ein Client nutzen kann, um die Anforderungen zu erfüllen.<br />

Erzwingungskomponenten<br />

Ein NAP-ES steuert den Netzwerkzugriff des NAP-Clients, leitet das SoH des Clients zur<br />

Auswertung an den NPS weiter und stellt dann abhängig von der Antwort des NPS-<strong>Server</strong>s<br />

entweder eingeschränkten oder vollständigen Zugriff zur Verfügung. <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong><br />

hat vier integrierte Erzwingungsserver: IPsec, VPN, Terminalservergateway und DHCP.<br />

Erzwingungsmethoden<br />

Es stehen folgende Möglichkeiten zur Wahl, um Netzwerkeinschränkungen für inkompatible<br />

Hosts zu erzwingen:<br />

IPsec <strong>Die</strong>s ist die bevorzugte Methode, weil jeder verwaltete Host sich selbst vor Hosts<br />

schützt, die nicht die Integritätsanforderungen Ihrer Organisation erfüllen. Unabhängig<br />

davon, wie und wo der potenziell gefährliche Computer verbunden ist, ignorieren alle<br />

verwalteten Computer seine Kommunikation, bis er bewiesen hat, dass er die Richtlinien<br />

erfüllt.<br />

IEEE 802.1x <strong>Die</strong>se Technik steuert den Zugriff mithilfe von Einschränkungen, die<br />

von Netzwerk-Switches und Drahtloszugriffspunkten erzwungen werden. Bis der Host<br />

bewiesen hat, dass sein Integritätsstatus die Anforderungen erfüllt, kann er mit der ID<br />

eines virtuellen LANs oder einem Satz von IP-Paketfiltern eingeschränkt werden.<br />

VPN VPN ist eine gute Methode, um Richtlinien auf Remoteclients zu erzwingen. Wenn<br />

der Benutzer seine Identität bewiesen hat, wird sein Zugriff so lange eingeschränkt, bis

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!