Triển khai dịch vụ Network Policy Server
Sinh viên thực hiện:
1 Nguyễn Văn Huy (nhóm trưởng)
2 Nguyễn Thị Diệu Linh
3 Ngô Thị Duyên
4 Trinh Duc Kién
HÀ NỘI - 2024
Triển khai dịch vụ Network Policy Server
1.1.Triển khai cải đặt va câu hình VPN Server kết hợp NPS
1.1 Y nghia
Mét trong nhitng phuong phap quan trong dé bao mat thong tin và dữ liệu là kiểm tra tình trạng an toàn của các máy tính trước khi cho phép chúng truy cập vào
mạng LAN Do đặc thù thiết kế của hệ thống DHCP Server, hién nay hầu hết các hệ
thống mạng LAN nói chung tồn tại một thực trạng là một số máy tính (PC, Laptop)
chưa đảm bảo các điều kiện an toàn nhưng khi kết nôi vào mạng LAN vẫn được cấp
phát địa chỉ IP và truy cập mọi tài nguyên trong mạng LAN (nếu được phân quyên)
Một số điều kiện chưa đảm bảo an toàn của máy tính như sau:
» Chưa bật tính nang Firewall: Domain, Private, Public
* Chua cai dat chuong trinh diét virus
« Chưa update chương trình diệt virus lên phiên bản mới nhất
« Chưa cài đặt chương trình bảo vệ chống spyware
« Chua update chương trình chống spyware lên phiên bản mới nhất
» Chưa cho phép máy tính ở chế độ cập nhật các bản vá
« Chưa cập nhật đầy đủ các bản vá về security cho các máy tính Khi một Client không đảm bảo các tiêu chuẩn an toàn khi truy cập vào mạng sẽ dẫn đến các nguy cơ, sự cố như:
« Khi các máy tính bị nhiễm virus sẽ làm cho các file trong may nhu word, excel, power point cũng bị nhiễm virus theo Sau đó, người dùng tải các file đã nhiễm mã độc lên hệ thống cơ sở dữ liệu dùng chung như thư mục FTP, thư mục chung của phòng
ban Lúc này, virus sẽ lây lan qua các máy tính khác trong mạng LAN
» Khi máy tính bị nhiễm spyware, các spyware sẽ thông qua mạng LAN thu thập các thông tin nội bộ trong mạng, từ cấu hình mạng, thông tin các máy chủ, các file tài
» Khi máy tính đã cài các chương trình diệt virus và spyware nhưng chưa cập nhật lên phiên bản mới nhất thì khả nang bi tan công từ các phần mềm độc hại cũng rất cao vì số lượng các mã độc, virus, spyware liên tục được tăng lên theo từng ngày và
mức độ phức tạp cũng như khả năng phả hoại ngày càng cao hơn
+ Khi các Firewall bị tắt, các tin tặc có thể lợi dụng dé tan công vào các may Client
Do lúc này, các port trên máy Client đã được mở hết và tin tặc có nhiều lựa chọn hơn đề tấn công và xác suất thành công cũng sẽ cao hơn
» Khi máy Client chưa cài đặt đầy đủ các bản vá lỗi, đặc biệt là các bản vá lỗi security, tin tặc sẽ lợi dụng các lỗ hồng bảo mật đó đề tấn công chiếm quyền điều khiển
Trang 5(người sử dụng không biết được máy tính mình đã bị chiếm do vẫn thao tác được bình thường) Từ đó, tin tặc có thê thu thập các thông tin về mạng LAN thông qua máy
1.2 Vai trò
Cài đặt một Network Policy Server (NPS) thực hiện kiểm tra các tiêu chuân về
an toàn cho các máy Client trong mạng LAN gồm cac PC da join domain, cac
Laptop kết nối đến mạng LAN có dây và mạng LAN không dây Thiết lập các chính
sách trên NPS như: các tiêu chuẩn về an toàn, các chính sách mạng, chính sách sức
khỏe Thiết lập chính sách NAP trên DHCP Server Thiết lập chính sách trên Domain Controller để áp đặt các PC trong Domain bat chế độ kiểm tra các tiêu chuẩn an toản — NAP
1.3 Cach thirc hoat dong
Cách thực hoạt động của hệ thống như sau:
- au tién các PC và Laptop tham gia hệ thống mạng LAN phải được bật tính
nang cho phép Network Access Protection — NAP
- Cac may PC da join Domain sẽ được bật NAP một cách tự động bằng cách sử
dụng chính sách quản lý nhóm GPM
- _ Các Laptop chưa join Domain kết nỗi vào mạng LAN băng dây hoặc wifi bật
NAP bang cách chạy một script nhận được từ quản trị viên
- Trén Server Domain Controller cai dat hai role services
+ DHCP duoc bat tinh nang NAP dé cap phat dia chi IP +NPS diéu khién truy cap mang
- Các Client khi kết nỗi vào mạng sẽ được kiểm tra tính năng NAP, kiểm tra độ an toàn theo các chính sách sức khỏe — Health Policies trén NPS Tùy vào “sức khỏe” mad Client sé duoc NPS ap dụng các chinh sach mang — Network Policies khac
nhau Cu thé:
- _ Client chưa bật NAP sẽ không nhận được dia chi IP va hoan tòan cô lập với
mạng LAN
- Client bat NAP nhung khéng dat chuẩn về sức khỏe sẽ nhận được địa chỉ IP với quyền truy cập bị giới hạn, chỉ được truy cập đến các Remediation Server đề thực
hiện cập nhật đây đủ các yêu cầu về sức khỏe Sau đó, Client mới được toàn quyền truy cập cho mạng LAN
- Client bat NAP va day đủ các tiêu chuẩn về sức khỏe sẽ nhận được địa chỉ IP với toàn quyền truy cập mạng LAN
2.1 Mô hình mạng Network Policy Server
PC đã join Domain Wireless
Laptop chưa join Domain
sử dụng mang LAN có dây
Laptop chưa join Domain sử Access Point dụng mang LAN không dây
Mạng Lan
Domain Controller Remediation Server
2.2 Các thành phần cơ bản trong hệ thống mạng LAN
» Server giữ chức năng Domain Controller cũng chính là server giữ các chức năng DHCP cap phat IP, chức năng NPS điều khiến truy cập mạng và chức năng GPMI quản
ly chính sách nhóm
« Server giữ chức năng Remediation Server cũng là WSUS Server chứa các bản vá lỗi
hệ điều hành và các phần mềm diệt virus, spyware với phiên bản mới nhất cho các Client trong mạng LAN
* PC cua nhân viên da join Domain
+ Laptop cua nhan vién chwa Join Domain kết nối với mạng có dây LAN
« Laptop của nhân viên chưa Join Domain kết nối với mạng không dây LAN
« Điểm truy cập không day - Wireless Access Point vao mang LAN
3.1 Cài đặt Network Policy Server trên Windows Server 2016
- Đầu tiên sẽ mở Server Manager trên Server Sau đó chọn Add Roles and
- Tiếp theo click Next >
- Cura s6 Installation Type tiếp theo chon Role-based or feature-based
installation va Next
- Tiép theo chon Select a server from the server pool, và chọn server ở danh
sách Server Pool bên dưới
Trang 11- Bước tiếp theo chung ta sé tick chon vao muc Network Policy and Access Service va bam Add Features
- Cửa sô tiếp theo vân bâm Next
Trang 13- Sau đó chúng ta sẽ click Install dé thực hiện quá trình cải đặt NPS
Trang 14- Sau đó đợi hệ thống cài đặt phần NPS và sau đó mở của sô Network Policy Server lên
Trang 153.2 Triển khai cài đặt và cầu hình VPN Server kết hợp NPS
3.2.1 Mô hình mạng
BKAP-SRV12-01 IP-192 168.13
DNS:192 168.12
wa VPN Server / NPS =
— a 24
/ ⁄ A “i
BKAP-WRK08-02 |
3.2.2 Cách thức thực hiện