Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Защита доступа к сети (NAP) — это технология Microsoft, позволяющая контролировать доступ компьютера к сети на основе его состояния. Она впервые появилась в Windows Vista и Windows Server 2008 и была портирована в Windows XP Service Pack 3. С помощью NAP системные администраторы организации могут определять политики, устанавливающие требования к состоянию системы. Примеры таких требований — наличие последних обновлений операционной системы, актуальные сигнатуры антивирусного программного обеспечения или установленный и включенный локальный брандмауэр. Компьютеры с установленным клиентом NAP проходят проверку состояния при установлении сетевого подключения. NAP может ограничить или запретить доступ к сети компьютерам, не соответствующим заданным требованиям. NAP устарела в Windows Server 2012 R2 и была удалена из Windows Server 2016.
Network Access Protection (NAP) is a Microsoft technology for controlling network access of a computer, based on its health. It was first included in Windows Vista and Windows Server 2008 and backported to Windows XP Service Pack 3. With NAP, system administrators of an organization can define policies for system health requirements. Examples of system health requirements are whether the computer has the most recent operating system updates installed, whether the computer has the latest version of the anti virus software signature, or whether the computer has a host based firewall installed and enabled. Computers with a NAP client will have their health status evaluated upon establishing a network connection. NAP can restrict or deny network access to the computers that are not in compliance with the defined health requirements. NAP was deprecated in Windows Server 2012 R2 and removed from Windows Server 2016.
Обзор
Агент клиента защиты доступа к сети позволяет клиентам, поддерживающим NAP, оценивать обновления программного обеспечения для определения соответствия требованиям к состоянию системы. Клиенты NAP – это компьютеры, сообщающие о состоянии своей системы в точку контроля соответствия требованиям NAP. Точка контроля соответствия требованиям NAP – это компьютер или устройство, которое может оценить состояние клиента NAP и, при необходимости, ограничить сетевые подключения. В качестве точек контроля соответствия требованиям NAP могут выступать коммутаторы с поддержкой IEEE 802.1X, VPN-серверы, DHCP-серверы или органы регистрации состояния (HRA), работающие под управлением Windows Server 2008 или более поздней версии. Сервер политик состояния NAP – это компьютер, на котором работает служба Network Policy Server (NPS) в Windows Server 2008 или более поздней версии, хранящая политики требований к состоянию и обеспечивающая оценку состояния клиентов NAP. Политики требований к состоянию настраиваются администраторами и определяют критерии, которым клиенты должны соответствовать для получения беспрепятственного доступа к сети, например, версию операционной системы, наличие персонального брандмауэра или актуальную антивирусную программу. Когда клиентский компьютер с поддержкой NAP обращается к точке контроля соответствия требованиям NAP, он отправляет информацию о текущем состоянии своей системы. Точка контроля соответствия требованиям NAP передает информацию о состоянии клиента NAP на сервер политик состояния NAP для оценки с использованием протокола RADIUS. Сервер политик состояния NAP также может выступать в качестве сервера аутентификации на основе RADIUS для клиента NAP. Сервер политик состояния NAP может использовать сервер требований к состоянию для проверки состояния клиента NAP или для определения текущей версии программного обеспечения или обновлений, которые необходимо установить на клиент NAP. Например, сервер требований к состоянию может отслеживать последнюю версию файла сигнатур антивируса. Если точка контроля соответствия требованиям NAP является HRA, она получает сертификаты состояния от центра сертификации для клиентов NAP, соответствующих установленным требованиям. Клиенты NAP, не соответствующие требованиям, могут быть помещены в изолированную сеть – логическое подмножество интрасети, содержащее ресурсы, позволяющие устранить проблемы с состоянием системы. Серверы, содержащие компоненты для проверки состояния системы или обновления, называются серверами восстановления. Клиент NAP, не соответствующий требованиям, находящийся в изолированной сети, может получить доступ к серверам восстановления и установить необходимые компоненты и обновления. После завершения восстановления клиент NAP может выполнить повторную оценку состояния и запросить доступ к сети или сетевое подключение.
Network Access Protection Client Agent makes it possible for clients that support NAP to evaluate software updates for their statement of health. NAP clients are computers that report their system health to a NAP enforcement point. A NAP enforcement point is a computer or device that can evaluate a NAP client's health and optionally restrict network communications. NAP enforcement points can be IEEE 802.1X capable switches or VPN servers, DHCP servers, or Health Registration Authorities (HRAs) that run Windows Server 2008 or later. The NAP health policy server is a computer running the Network Policy Server (NPS) service in Windows Server 2008 or later that stores health requirement policies and provides health evaluation for NAP clients. Health requirement policies are configured by administrators. They define criteria that clients must meet before they are allowed undeterred connection; these criteria may include the version of the operating system, a personal firewall, or an up to date antivirus program. When a NAP capable client computer contacts a NAP enforcement point, it submits its current health state. The NAP enforcement point sends the NAP client's health state to the NAP health policy server for evaluation using the RADIUS protocol. The NAP health policy server can also act as a RADIUS based authentication server for the NAP client. The NAP health policy server can use a health requirement server to validate the health state of the NAP client or to determine the current version of software or updates that need to be installed on the NAP client. For example, a health requirement server might track the latest version of an antivirus signature file. If the NAP enforcement point is an HRA, it obtains health certificates from a certification authority for NAP clients that it deems to be compliant with the relevant requirements. NAP clients can be placed on a restricted network if they are deemed non compliant. The restricted network is a logical subset of the intranet and contains resources that allow a noncompliant NAP client to correct its system health. Servers that contain system health components or updates are known as remediation servers. A noncompliant NAP client on the restricted network can access remediation servers and install the necessary components and updates. After remediation is complete, the NAP client can perform a new health evaluation in conjunction with a new request for network access or communication.
Поддержка клиентов NAP
Клиент NAP поставляется вместе с Windows Vista, Windows 7, Windows 8 и Windows 8.1, но не с Windows 10. Партнеры Microsoft предоставляют клиенты NAP для других операционных систем, таких как macOS и Linux.
A NAP client ships with Windows Vista, Windows 7, Windows 8 and Windows 8.1 but not with Windows 10. Microsoft partners provide NAP clients for other operating systems such as macOS and Linux.