Hola a todos
Como parte del proceso de mi proyecto en ItproMomentum, es que me decidí a implementar una red con NAP (Network Acces Protecction).
Pero Primero que todo ¿que es NAP?
La Protección de Acceso a Red (NAP, Network Access Protection) es una plataforma de aplicación de políticas incorporada dentro del sistema operativo Microsoft Windows que permite a los profesionales de TI configurar políticas (por ejemplo, políticas de actualización de versión del sistema operativo o de antivirus), de forma que se pueda restringir el acceso a la red a los clientes hasta que puedan demostrar que cumplen las normativas indicadas).
Segundo ¿ por que implementar NAP ?
Los administradores de TI hacemos esfuerzos muy grandes para proteger las empresas, implementando:
Firewalls Isa Server 2006 para prevenir el acceso de intrusos a nuestros servidores y estaciones de trabajo
Windows Server Update Services para mantener nuestras estaciones de trabajo y servidores actualizadas
Antivirus y AntiSpyWare, para prevenir todo tipo de infecciones dentro de la empresa.
Pero que pasa si llega un usuario con un notebook infectado por un virus y el ni siquiera lo sabe, ya que su antivirus no esta actualizado o justo no tiene una actualización critica de seguridad. Conecta el cable de red a su portátil y el DHCP le entrega una dirección ip de nuestra LAN o simplemente el se asigna una manualmente. Automáticamente el virus o programa maligno puede propagarse por nuestra red e incluso llegando a nuestra sala de servidores.
Con NAP podemos forzar a que cualquier computador que entre en la red compla con los requerimientos minimos de seguridad de nuestra empresa, como pueden ser:
Tener todas las actualizaciones criticas
Antivirus Instalado y Actualizado
Firewall Activado
Actualizaciones Automáticas Activadas
Que software se ocupara para implementar NAP?
Virtual Server R2 en hambiente Virtual
Windows Server 2008
XP Pro Service Pack 3
Windows Server 2003 R2 Sp2 o 2008
Diagrama de la red de prueba
- Primero que todo instalar el controlador de Dominio en Windows 2003 llamado prueba.cl usando el comando dcpromo y siguiendo el Wizard al pie de la letra, Ojo no olvidar instalar DNS
- Instalar Windows Server 2008 por defecto
- Unir Windows Server 2008 al dominio pueba.cl, siguiendo los siguientes pasos
- Instalar NPS en Windows Server 2008
Ahora vamos a Inicio -> Administrador del Servidor, hacemos click en el menu de funciones y hacer click en el icono Agregar Funciones
Seleccionamos Servidor de acceso y directiva de redes (Network Policy and Acces Services)
- Configurar SHVs (“System Health Validators”)
- Configurar servidores que proporcionaran “sanción” a nuestros Desktops, estos pueden ser Wsus… En este Step by Step no tenemos Wsus
- Configurar Directivas de Mantenimiento
- Dar click derecho del ratón sobre el nodo “Directivas de Mantenimiento” en el menú Nuevo y y le damos en nombre de Cumple
Seleccionar “El cliente Supera todas las comprobaciones de SHV” y habilitar el checkbox del Validador de Seguridad
- Dar click derecho del ratón sobre el nodo “Directivas de Mantenimiento” en el menú Nuevo y y le damos en nombre de NO Cumple
Seleccionar “El cliente no Supera todas las comprobaciones de SHV” y habilitar el checkbox del Validador de Seguridad
- Dar click derecho del ratón sobre el nodo “Directivas de Mantenimiento” en el menú Nuevo y y le damos en nombre de Cumple
- Configurar Políticas de Red
- Deshabilitar todas las políticas por defecto
- Con el botón derecho del mouse sobre el nodo “Directivas de red”, presionar el menú nuevo
- Especificar el nombre de la Política como Cumple Acceso Completo
- En la pantalla de Especificar Condiciones, presionar el botón agregar y seleccionar Directivas de Mantenimiento
- Cuando nos pregunte por la directiva de mantenimiento, seleccionamos Cumple
- En la pantalla de especificar permisos de Acceso, seleccionar Acceso Concedido
- En la pantalla de configurar métodos de autenticación, solo dejamos Realizar solo comprobación de mantenimiento de quipos
- En la pantalla de configurar opciones, debemos configurar el cumplimiento NAP, para Permitir Acceso Completo a la red
- Finish
- Ahora realizaremos lo mismo que del paso 2 al nuevo, solo que en este caso
- En el paso 1 le damos el nombre de la politica como No Cumple
- En el paso 5 seleccionaremos la directiva de mantenimiento “No Cumple”
- En el paso 8 seleccionamos Permitir Acceso Limitado
- Finish
- Instalar DHCP en Windows Server 2008
- Configurar los Alcances en el DHCP
- ejecutar el comando dhcpmgmt.msc
- En la consola Dhcp expanda el nodo IPV4
- Presione con el botón derecho del mouse sobre el alance(“Scope”) que realizo en el paso 9 (“Red Nap1″) y seleccione propiedades
- En la pestaña de protección de acceso a la red, habilite la protección de acceso a la red como muestra la siguiente figura
- Expanda el alance(“Scope”) Red Nap1 y presione con el botón derecho del mouse sobre Opciones de Ámbito y seleccione Configurar Opciones
- Seleccione la pestaña Opciones Avanzadas
- En clase de Usuario, seleccione “Clase de Protección a la red predeterminada”
- Seleccione la opción 005 “Servidores DNS” y agrege el servidor 192.168.200.10
- Seleccione la opcion 015 “Nombre del Dominio DNS” y agregue restringido.prueba.cl
- Aplicar y Aceptar
- Unir Vista y XP al Dominio
- Primero que todo, asegúrese que la configuración ip de los clientes sea correcta por DHCP
- Usar el mismo procedimiento que en el paso 3 para vista
- Habilitar el Cumplimiento NAP en XP
- Habilitar el Cumplimiento NAP en Vista
- Lo mas importante Probar si las cosas funcionan
- Pero en unos segundos mas, deberíamos ver algo así
Eso es todo
Espero les sirva este paso a paso










