ネットワーク アクセス保護( NAP ) は、コンピュータの正常性に基づいてネットワーク アクセスを制御する Microsoft テクノロジです。これは、Windows VistaおよびWindows Server 2008に最初に含まれ、 Windows XP Service Pack 3にバックポートされました。NAP を使用すると、組織のシステム管理者はシステム正常性要件のポリシーを定義できます。[1]システム正常性要件の例には、コンピュータに最新のオペレーティング システムの更新プログラムがインストールされているかどうか、コンピュータに最新バージョンのウイルス対策ソフトウェア署名があるかどうか、コンピュータにホストベースのファイアウォールがインストールされ有効になっているかどうかなどがあります。NAP クライアントを備えたコンピュータは、ネットワーク接続を確立すると正常性ステータスが評価されます。NAP は、定義された正常性要件に準拠していないコンピュータへのネットワーク アクセスを制限または拒否できます。
NAPはWindows Server 2012 R2 [2]で非推奨となり 、Windows Server 2016 [3]からは削除されました。
概要
ネットワーク アクセス保護クライアント エージェントにより、NAP をサポートするクライアントは、正常性ステートメントのソフトウェア更新プログラムを評価できます。[4] NAP クライアントは、システムの正常性を NAP 強制ポイントに報告するコンピューターです。NAP 強制ポイントは、NAP クライアントの正常性を評価し、必要に応じてネットワーク通信を制限できるコンピューターまたはデバイスです。NAP 強制ポイントには、IEEE 802.1X対応スイッチ、VPNサーバー、DHCPサーバー、またはWindows Server 2008以降を実行する正常性登録機関 (HRA) などがあります。NAP 正常性ポリシー サーバーは、Windows Server 2008 以降でネットワーク ポリシー サーバー(NPS)サービスを実行するコンピューターで、正常性要件ポリシーを保存し、NAP クライアントの正常性評価を提供します。正常性要件ポリシーは管理者によって構成されます。正常性要件ポリシーでは、クライアントが阻止されない接続を許可される前に満たす必要のある条件を定義します。これらの条件には、オペレーティング システムのバージョン、パーソナル ファイアウォール、最新のウイルス対策プログラムなどがあります。
NAP 対応クライアント コンピュータが NAP 強制ポイントに接続すると、現在の正常性状態が送信されます。NAP 強制ポイントは、RADIUSプロトコルを使用して評価するために、NAP クライアントの正常性状態を NAP 正常性ポリシー サーバーに送信します。NAP 正常性ポリシー サーバーは、NAP クライアントの RADIUS ベースの認証サーバーとしても機能します。
NAP 正常性ポリシー サーバーは、正常性要件サーバーを使用して、NAP クライアントの正常性状態を検証したり、NAP クライアントにインストールする必要があるソフトウェアまたは更新プログラムの現在のバージョンを判別したりできます。たとえば、正常性要件サーバーは、ウイルス対策シグネチャ ファイルの最新バージョンを追跡する場合があります。
NAP 強制ポイントが HRA の場合、HRA は、関連する要件に準拠していると見なされる NAP クライアントの正常性証明書を証明機関から取得します。NAP クライアントは、非準拠と見なされる場合、制限付きネットワークに配置できます。制限付きネットワークは、イントラネットの論理サブセットであり、非準拠の NAP クライアントがシステムの正常性を修正できるようにするリソースが含まれています。システムの正常性コンポーネントまたは更新プログラムを含むサーバーは、修復サーバーと呼ばれます。制限付きネットワーク上の非準拠の NAP クライアントは、修復サーバーにアクセスして、必要なコンポーネントと更新プログラムをインストールできます。修復が完了すると、NAP クライアントは、ネットワーク アクセスまたは通信の新しい要求と連動して、新しい正常性評価を実行できます。
NAP クライアント サポート
NAP クライアントはWindows Vista、Windows 7、Windows 8、Windows 8.1に同梱されていますが、Windows 10には同梱されていません。[3]限定版の NAP クライアントはWindows XP Service Pack 3にも同梱されています。このクライアントにはMMCスナップインがなく、 AuthIPベースのIPsec強制をサポートしていません。そのため、 netshというコマンドラインツールでのみ管理でき、 IPsec 強制はIKEベースのみです。[5] [6]
Microsoft パートナーは、 macOSやLinuxなどの他のオペレーティング システム用の NAP クライアントを提供しています。
参照
参考文献
- ^ 「ネットワーク アクセス保護」。2012 年 7 月 2 日。2016 年 6 月 7 日時点のオリジナルよりアーカイブ。2016年 6 月 15 日閲覧。
- ^ 「Windows Server 2012 R2 で削除または非推奨となった機能」。2015 年 2 月 8 日時点のオリジナルよりアーカイブ。2015 年 1 月 29 日閲覧。
- ^ ab 「Windows Server Technical Preview の DHCP の新機能」。2015 年 4 月 9 日時点のオリジナルよりアーカイブ。2015 年 5 月 20 日閲覧。
- ^ 「ネットワーク アクセス保護クライアント エージェントを有効にする方法」。technet.microsoft.com。2016年 8 月 19 日にオリジナルからアーカイブ。2016 年 7 月 15 日に取得。
- ^ Sigman, Jeff (2007 年 11 月 8 日)。「XP NAP Rude Q and A」。ネットワーク アクセス保護 (NAP) ブログ。Microsoft。2008年 5 月 27 日時点のオリジナルからアーカイブ。2009年12 月 24 日閲覧。
- ^ Sigman, Jeff (2007 年 6 月 20 日)。「NAP の謎を解明 (うまくいけば)」。ネットワークアクセス保護 (NAP) ブログ。Microsoft。2015年 1 月 3 日時点のオリジナルよりアーカイブ。2015 年9 月 18 日閲覧。
外部リンク
- Microsoft のネットワーク アクセス保護 Web ページ
- Microsoft Technet の Microsoft ネットワーク アクセス保護 Web ページ
- Microsoft Technet の NAP ブログ
- Microsoft Technet の Microsoft ネットワーク アクセス保護設計ガイド
- Microsoft Technet の Microsoft ネットワーク アクセス保護展開ガイド
- Microsoft Technet の Microsoft ネットワーク アクセス保護トラブルシューティング ガイド
