Gii thiu b sung v Network Access Protection - Phn 5
Trong phn trước ca lot bài này, chúng tôi đã gii thiu cho các bn cách cu hình
thành phn hp l hóa trng thái “sc khe” ca h thng để xem các máy khách đang
yêu cu truy cp vào mng đã kích hot tường la Windows hay chưa. Cũng trong phn
đó chúng ta đã biết được cách to các chính sách “sc khe” ca h thng để định nghĩa
thế nào là mt máy khách có trng thái sc khe tt và không tt.
Trong phn này, chúng tôi s tiếp tc tho lun bng cách gii thiu cho các bn cách to
các chính sách mng. Các chính sách mng là các chính sách dùng để điu khin nhng
gì s xy ra khi mt máy khách đồng thun hay không đồng thun vi chính sách sc
khe khi mun truy cp vào mng. Đây cũng là các chính sách xác định mc truy cp đối
vi các máy khách trong vic truy cp mng.
To các chính sách mng
Bt đầu quá trình bng cách m giao din điu khin Network Policy Server và chn mc
Network Policies. Bng cách thc hin đó, nếu quan sát trên panel Details bn s thy các
chính sách mng đây. Trong h thng test ca chúng tôi, có hai chính sách mng, c hai
chính sách này đều đã được kích hot mt cách mc định. Mt chính sách là Connections
to Microsoft Routing and Remote Access Server policy còn chính sách kia là Connections
to Other Access Servers policy. Các bn nên vô hiu hóa các chính sách này bng cách
kích chut phi vào chúng, sau đó chn lnh Disable.
Lúc này bn đã hoàn toàn biết rõ v các chính sách hin có trước đó và có th to mt
chính sách mi. Để thc hin điu đó, hãy kích chut phi vào mc Network Policy
chn lnh New. Khi đó Windows s khi chy New Network Policy Wizard.
Th đầu tiên mà bn s phi thc hin là gán tên cho chính sách. Hãy gi chính sách mà
chúng ta đang thc hin là Compliant-Full-Access. Bn có th nhp vào tên chính sách
vào trường Policy Name trong ca s đầu tiên ca tin ích. Chn Unspecified trong hp
chn Type of Network Access Server, xem th hin trong hình A và kích Next.
Hình A: Gán tên cho chính sách mi và kích Next
Ca s kế tiếp mà bn s bt gp s yêu cu bn ch định các điu kin được s dng bi
chính sách mng mi. Bn có th kích nút Add để m hp thoi Specify Conditions. Tìm
đến tùy chn Health Policies trong hp thoi và chn tùy chn này, sau đó kích nút Add.
Khi đó bn s được nhc nh chn chính sách sc khe để thi hành. Chn tùy chn
Compliant t danh sách như th hin trong hình B.
Hình B: Chn tùy chn Compliant t danh sách các chính sách sc khe
Kích OK để đóng hp thoi Select Conditions sau đó kích Next. Khi đó Windows s hin
th mt ca s Specify Access Permission. Chn tùy chn Grant Access và kích Next.
Vic thiết lp điu khon truy cp cho Grant Access không ban cho người dùng mc truy
cp toàn b vào mng. Tt c điu đó có nghĩa rng các yêu cu vi chính sách này cn
x lý thêm na.
Đến đây, bn s thy ca s Configure Authentication Methods. Ca s này hin th mt
lot các hp kim, mi mt trong các hp kim đó li tương ng vi mt phương pháp
thm định khác nhau. Hãy s dng các tùy chn mc định như th hin trong hình C và
kích Next.
Hình C: S dng các phương pháp thm định mc định và kích Next.
Kích Next, bn s thy ca s Configure Constraints. Chúng ta không mun add bt c
mt hn chế nào vào chính sách này, chính vì vy bn ch cn kích Next.
Khi đó bn s bt gp ca s Configure Settings. Ca s này cho phép bn ch định các
thiết lp cn phi s dng nếu máy tính được cho phép truy cp. Trong mt s trường
hp trước đây ca Windows Server 2008, bn cn phi vô hiu hóa thc thi NAP để các
máy khách có th tăng quyn truy cp vào mng. Trong phát hành RTM, thiết lp NAP
Enforcement được cu hình mc định để cho phép mc truy cp toàn b vào mng. Nếu
bn cũng mun thc hin như vy, khi đó ch cn kích Next.
Lúc này bn s thy mt ca s hin th toàn b các tùy chn cu hình đã chn cho chính
sách. Tha nhn rng mi th đều đi đúng hướng, hãy kích Finish để to chính sách.
Các máy tính không đồng thun
Cho ti đây chúng ta đã to được mt chính sách cho các máy tính đồng thun, lúc này
chúng ta phi to mt chính sách tương t như vy cho các máy tính không đồng thun
(tc các máy tính không hi t đủ các yếu t cn thiết vi tiêu chun đặt ra). Để thc hin
điu đó, bn cn kích chut phi vào mc Network Policies và chn New. Thao tác này
s làm Windows khi chy New Network Policy wizard.
Cũng như trên, th đầu tiên mà bn phi thc hin lúc này là nhp vào tên cho chính
sách mi định to. Chúng ta hãy gi chính sách này là Noncompliant-Restricted. Mt ln
na, thiết lp tùy chn Type of Network Access ServerUnspecified và kích Next.
Bn s được đưa đến ca s Conditions. Khi chúng ta đã to chính sách mng cho các
máy tính đồng thun, chúng ta đã to mt điu kin yêu cu máy tính phi tuân theo
chính sách đồng thun đã to trong phn trước ca lot bài này. Do chính sách đây là cho
các máy tính không đồng thun nên bn phi kim tra xem cu hình ca máy tính có
tương xng vi các điu kin đã được định nghĩa trước trong chính sách NonCompliant
hay không. Điu này cũng có nghĩa kim tra để bo đảm rng tường la Windows không
được kích hot.
Để thc hin điu đó, hãy kích nút Add, khi đó Windows s hin th hp thoi Select
Conditions. Chn tùy chn Health Policies t danh sách và kích nút Add. Lúc này bn
hãy chn tùy chn NonCompliant t danh sách các chính sách sc khe, kích OK tiếp
đó là Next.
Windows lúc này s hin th ca s Specify Access Permission. Do chúng ta s to mt
chính sách hn chế nên bn phi thiết lp kiu chính sách cho Grant Access. Hãy lưu ý
rng kiu chính sách này không cho phép truy cp vào mng mà ch cho phép x lý chính
sách.
Kích Next, bn s được đưa ti ca s Configure Authentication Methods. Lúc này ch
cn chp nhn các thiết lp mc định và kích Next.
Đến đây, bn s thy ca s Configure Constraints. Chúng ta không cn cu hình bt c
s ràng buc nào nên ch cn kích Next.
Bn s gp ca s Configure Settings. Cho đến đây, mi th mà bn đã thc hin cho
các máy tính không đồng thun hoàn toàn ging ht vi nhng gì chúng ta đã làm vi
chính sách cho các máy tính đồng thun. Nếu chúng ta để chính sách này theo cách mc
định thì các máy tính không đồng thun s không th tăng quyn truy cp vào mng. Nếu
không mun điu đó xy ra chúng ta cn phi s dng NAP enforcement để ngăn chn
vic truy cp mng.
Để thc hin điu đó, bn hãy chn mc NAP Enforcement trong danh sách các thiết
lp. Khi đó panel Details s hin th các tùy chn thc thi khác nhau. Chn tùy chn
Allow Limited Access, tích vào hp kim Enable Auto Remediation of Client
Computers. Tùy chn Enforce và sau đó chn hp kim Update Non Compliant
Computers Automatically. Kích Next, sau đó kích Finish để to chính sách mi.
Kết lun