NAP-Erzwingung mit DHCP

 

NAP-Erzwingung mit DHCP als Beispiele für den Netzwerkzugriffsschutz

 

Serverkonfiguration

Clientkonfiguration

Konfiguration der SHV

 

Serverkonfiguration

 

Installieren  Sie auf dem Server die Rolle Netzwerkrichtlinienserver.

 

Dazu starten Sie den Server-Manager, wählen Sie Rollen > Rollen hinzufügen

 

nap_001.jpg

 

Wählen Sie Netzwerkrichtlinien- und Zugriffsdienste > Weiter

 

nap_002.jpg

 

Wählen Sie Netzwerkrichtlinienserver > Weiter

 

nap_003.jpg

 

Klicken Sie auf Installieren

 

nap_004.jpg

 

Klicken Sie auf Schließen.

 

Wechseln Sie zur Konsole DHCP Server.

 

Wenn noch kein Bereich existiert erstellen Sie einen, konfigurieren Sie die Bereichsoptionen nicht.

 

nap_005.jpg

 

Öffnen Sie die Konsole Netzwerkrichtlinienserver

Klicken Sie Start > Verwaltung > Netzwerkrichtlinienserver

 

nap_007.jpg

 

Klicken Sie auf NAP konfigurieren

 

nap_008.jpg

 

Wählen Sie als Netzwerkverbindungsmethode DHCP aus > Weiter

 

nap_009.jpg

 

Klicken Sie auf Weiter wenn der DHCP-Server auf dem Server ausgeführt wird auf dem der Netzwerkrichtlinienserver installiert ist, wenn der DHCP Server auf einem anderen Computer ausgeführt wird müssen Sie den hier hinzufügen

 

nap_010.jpg

 

Geben Sie den DHCP Bereich an auf dem NAP aktiviert wird, wenn Sie keinen Bereich angeben wird NAP auf allen Bereichen des DHCP-Server aktiviert > Weiter

 

nap_011.jpg

 

Geben Sie an auf welche Computergruppen Zugriff gewährt oder verweigert werden soll, bzw. welchen Benutzergruppen der Zugriff erlaubt oder verboten werden soll > Weiter

 

nap_012.jpg

 

Wenn vorhanden fügen Sie einen Wartungsserver ein > Weiter

 

nap_013.jpg

 

Definieren Sie die Windows-Sicherheitsintegritätsrichtlinie > Weiter

 

nap_014.jpg

 

Überprüfen Sie die Einstellungen > Fertig stellen

 

nap_015.jpg

 

Aktivieren Sie NAP für den DHCP Server.

 

Aktivieren Sie NAP für alle Bereiche.

 

nap_017.jpg

 

Markieren Sie in der DHCP Konsole IPv4, klicken Sie mit der rechten Maustaste > Eigenschaften > Netzwerkzugriffsschutz, klicken Sie auf Für alle Bereiche aktivieren und konfigurieren Sie das Verhalten des NAP Servers

Vollzugriff – nur Überwachung, alle Clients erhalten eine IP Adresse

Eingeschränkter Zugriff – NAP Erzwingung ist aktiviert, inkompatible Clients erhalten eine IP Konfiguration die nur Zugriff auf einen Wartungsserver zulässt

Clientpaket ablegen – inkompatible Clients werden abgewiesen

 

Aktivieren Sie NAP für den DHCP Bereich

 

nap_016.jpg

 

Markieren Sie in der DHCP Konsole den entsprechenden Bereich, klicken Sie mit der rechten Maustaste > Eigenschaften > Netzwerkzugriffsschutz, markieren Sie Für diesen Bereich aktivieren > OK

Das müssen Sie für jeden Bereich einstellen für den NAP konfiguriert werden soll.

 

Clientkonfiguration

 

Die Clientkonfiguration für NAP führen wir mit GPO durch. Dazu starten Sie die Gruppenrichtlinienverwaltung

 

nap_018.jpg

 

Start > Verwaltung > Gruppenrichtlinienverwaltung

 

nap_019.jpg

 

Wählen Sie die Default Domain Policy der Domäne aus, rechte Maustaste > Bearbeiten

 

nap_020.jpg

 

Wählen Sie den Knoten Computerkonfiguration\Richtlinien\Windows-Einstellungen\Sicherheitseinstellungen\NetworkAccessProtection\NAP-Clientkonfiguration,  wählen Sie DHCP-Quarantäneerzwingungsclient, Doppelklick auf den Client, markieren Sie Diesen Erzwingungsclient aktivieren > OK

 

nap_021.jpg

 

Wählen Sie den Knoten Computerkonfiguration\Richtlinien\Windows-Einstellungen\Sicherheitseinstellungen\Systemdienste, Doppelklick auf NAP-Agent, markieren Sie diese Richtlinie definieren, wählen Sie den Startmodus automatisch > OK

 

nap_022.jpg

 

Wählen Sie den Knoten Computerkonfiguration\Richtlinien\Administrative Vorlagen\Windows-Komponenten\Sicherheitscenter\Sicherheitscenter aktivieren. Doppelklick auf die Richtlinie > Aktivieren > OK

 

Konfiguration der SHV

 

Mit der SHV kann bestimmt werden welchen Bedingungen der Client erfüllen muss, um eine IP Adresse vom DHCP Server zu erhalten. Um Sie zu Konfigurieren starten Sie die Konsole Netzwerkzugriffsschutz

Start > Verwaltung > Netzwerkzugriffsschutz

 

nap_023.jpg

 

Wählen Sie Netzwerkzugriffsschutz > Systemintegritätsprüfung, Doppelklick auf Windows-Systemintegritätsverifizierung 

 

nap_024.jpg

 

Klicken Sie auf Konfigurieren

 

nap_025.jpg

 

Wählen Sie die gewünschten Prüfpunkte aus > OK > OK

 

Als Test wurde die Firewall deaktiviert.

 

 

Das Windows-Sicherheitscenter meldet die Inkompatibilität der Computers und versucht das Problem zu beheben.

(Das Problem wurde schneller behoben als die Meldung über der Inkompatibilität eingeblendet wurde.)

 

 

Die Firewall wurde wieder aktiviert und das Sicherheitscenter meldet die Kompatibilität.