【 ここから本文 】

Windows Server 2008

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


【Windows Server 2008 実践評価ガイド】
NAPとForefront Client Securityが実現するセキュアなネットワーク

安全・堅ろうなITインフラはWindows Server 2008で!

(2008年03月14日)

【Access Control Options】
アクセス制限の実施オプションは
DHCP、IPSec、IEEE 802.1x、VPNの4つ

 NAPのアクセス制限は、DHCP、IPSec、IEEE 802.1x、VPNサーバの4つのいずれか、または組み合わせで実施する。

 DHCPによるアクセス制限は、検疫されたクライアントへ「255.255.255.255」のサブネットマスクと、修復サーバへの静的ルートを提供することで実現される。ユーザーはIPアドレスを手動で設定できるうえ、サブネットマスクやデフォルトゲートウェイは十分に想像可能なので、この実施オプションは回避不能な完全なアクセス制限にはならないが、Windows Server 2008のDHCPサーバを用いて比較的容易に導入できる。

【Client Agent】
Windows Vista以降は
NAPクライアントとSHAを標準で装備

 クライアントが正常性ポリシーをパスして、アクセス制限を解除してもらうには、NAPクライアントエージェントと、正常性ポリシーをチェックする検疫コンポーネントとして「検証エージェント(SHA:System Health Agent)」と「検証ツール(SHV:System Health Validator)」が必要となる。

 Windows Vistaは、NAPクライアントエージェント(Network Access Protection Agentサービス)と、SHA「Windowsセキュリティ正常性エージェント(NAPCL
CFG.MSC)」を標準装備している。「Windowsセキュリティ正常性エージェント」と対になるサーバ側のSHVは、Windows Server 2008に「Windowsセキュリティ正常性検証ツール」として実装されている。

画面2● 正常性検査をパスしたクライアント。セキュアゾーンへの完全なアクセスが許可される

 Windows VistaのWindowsセキュリティ正常性エージェントでは、「セキュリティセンター」でチェックされる項目、Windowsファイアウォールの状態、自動更新の状態、マルウェア対策(ウイルス対策およびスパイウェア対策)、および重要なセキュリティ更新のインストール状況をチェックできる。チェック結果はSoHとしてNPSに送信され、決定されたポリシーをNAPクライアントエージェントの「検疫実施クライアント(QEC:Quarantine Enforcement Client)」機能が強制する(画面2)。

 Windows VistaとWindows Server 2008の標準機能では、セキュリティセンターの項目によってクライアントを検疫できるが、NAPは拡張のためのAPI(Application Programming Interface)セットを提供しており、サードベンダーからは検疫コンポーネント(SHAおよびSHV)、自動修復メカニズム、新たな検疫手段が提供されることになる。マイクロソフトでもSCCM 2007のパッチ管理機能と連動した検疫コンポーネントを提供する予定だ。

【評価ガイド1】
DHCP実施オプションによるNAPの導入

 NAPを評価する場合は、IPv4ベースの「DHCP実施オプション」をお勧めする。NPSとDHCPの役割をインストールしたWindows Server 2008サーバを用意し、Windows Vistaと閉じたネットワークを用意すれば、NAPの環境を比較的容易に構築できる。

画面3● DHCP実施オプションは比較的導入が容易。NPSとDHCPサーバが同じコンピュータの場合は、ウィザードをすべてデフォルトで進めるだけで標準的な構成が完了する

 なお、DHCP実施オプションを評価する場合は、構成を簡単にするためにクライアントとサーバの両方、あるいはクライアント側でIPv6を無効にしておこう。Windows Server 2008とWindows VistaのネットワークではIPv6が優先されるため、IPv6が有効なままIPv4のNAP環境を構築しても、検疫されたクライアントがIPv6を使用してセキュアゾーンにフルアクセスできてしまうのだ。

 まず、「ネットワークポリシーサーバ」スナップインで「Windowsセキュリティ正常性検証ツール」を構成してから、「ネットワークポリシーサーバ」スナップインのトップページにある「NAPを構成する」をクリックする。ウィザードの最初のページで「動的ホスト構成プロトコル(DHCP)を指定したら、あとはすべてデフォルト設定のまま「次へ」をクリックすればよい(画面3)。

 DHCPサーバには、セキュアゾーンでのスコープとスコープオプションを定義し、スコープに対してNAP機能を有効にする。さらに、検疫クライアントに課す制限(静的ルートやドメイン名)を「Default Network Access Protection Class」のスコープオプションとして定義する。

【評価ガイド2】
Windows VistaのNAPクライアント構成

 クライアント検疫を実施するには、クライアント側の設定も必要だ。Windows VistaはNAPクライアントエージェントとSHAを標準装備しているが、デフォルトは無効である。Windows VistaでNAPクライアントを構成するには、次の3つの操作が必要になる。

【1】 管理ツールの「サービス」を使用して、「Network Access Protection Agent」を開始する。また、スタートアップを「自動」に変更する。

【2】 「ファイル名を指定して実行」に「NAPCLCFG.MSC」と入力し、「NAPクライアントの構成」スナップインを開き、NAPの実施オプションに対応した実施クライアントを有効にする。例えば、DHCP実施オプションを使用する場合は、「DHCP検疫実施クライアント」を有効にする。

【3】 ドメインに参加するクライアントは、デフォルトでセキュリティセンターが無効になる。Windows VistaのSHAはセキュリティセンターと連動しているため、セキュリティセンターが動作していないと正常性検査を実施できない。

 「グループポリシーオブジェクトエディタ」(GPEDIT.MSC)を使用して、「コンピュータの構成」→「管理テンプレート」→「Windowsコンポーネント」→「セキュリティセンター」→「セキュリティセンターをオンにする(ドメイン上のコンピュータのみ)」ポリシーを有効にすることで、ドメイン環境でもセキュリティセンターが動作するようになる。

 NAPが機能するにはクライアント側の設定も必要なため、不特定なクライアントの接続検疫には向いていない。ただし、NAPはNAP非対応クライアントのアクセスポリシーを提供できるので、NAPに対応しないコンピュータに例外的にフルアクセスを許可したりする運用も可能だ。


前のページへ < 1234 > 次のページへ



関連記事

▲ページの先頭へ戻る


注目のプロダクト

セキュリティ対策&コスト抑制に最適なプリントシステム「ICカード認証プリントマネージャーAS-D1」

Preview Showcace

多くの管理機能を自動化・自律化した最新のiSCSI SANストレージ「Dell EqualLogic PS5000シリーズ」

Windowsアプリケーションデリバリ−のデファクトスタンダード「Citrix XenApp」

Exchange Serverの効率的なバックアップ/リストア実現するデータ保護ソリューション「SnapManager for Microsoft Exchange」

大規模な仮想化環境やサーバ統合に最適なAMD Opteron搭載の2Uラック型サーバ「Sun Fire X4440 Server」

IBM System x、IBM BladeCenter標準添付の高機能システム運用管理ソフトウェア「IBM Director」

Windows Server 2008のNAP導入に最適なインテリジェント型L3スイッチ「CentreCOM 9424T/SP-E、CentreCOM GS900Mシリーズ、CentreCOM FS900Mシリーズ」

インタビュー

プロジェクト責任者に聞く「Windows Server 2008」開発の舞台裏

「前バージョンに比べ最大40%の削減を実現できる」

マイクロソフトのDB責任者に聞く、「SQL Server 2008」の開発目標と導入効果

「リレーショナル・データベースの枠を越えて“顧客の声”にこたえる」

その他のインタビュー

対応製品フォーカス

【クラスタリング・ソフト】
「CLUSTERPRO X 2.0」(NEC)

高精度の障害検知と柔軟なクラスタ構成に対応

【バックアップ・ソフト】
「Backup Exec 12 for Windows Servers」
(シマンテック)

Windows Server2008のデータを確実に保護

その他製品一覧

Videoリポート

【CeBIT 2008】
バルマーCEOがWindows Server 2008の省電力性をアピール

「前バージョンに比べ最大40%の削減を実現できる」

【独占インタビュー】
バルマーCEO、Windows Server 2008発売後の戦略を語る

入門講座

10分でわかるWindows Server 2008

「前バージョンに比べ最大40%の削減を実現できる」

Windows Server 2008への完全移行「6つの重要チェック」

「前バージョンに比べ最大40%の削減を実現できる」

Windows Server 2008が革新するITインフラストラクチャ

SOHOからデータセンターまで、すべてのシステムを支える!

Windows仮想化研究

Windows Server 2008標準の「Hyper-V」

ハイパーバイザ方式を採用した最新サーバ仮想化技術の実力

「Hyper-V RC1」緊急レビュー

Windows Server 2008標準搭載の仮想化ハイパーバイザを徹底解剖

[徹底チェック]
Windows Server 2008ターミナルサービス

新しくなった仮想デスクトップ管理環境の実力を探る

次世代仮想化プラットフォーム「Hyper-V」研究

サーバの仮想化はどう進化するのか!?

Windows Server World オンライン

Windows Server World On-line

実践運用管理

Windows Server 2008「NAP」大解剖

クライアント検疫機能「Network Access Protection」を検証する

「Active Directory」ドメインサービスの7つの強化ポイント

内部統制時代を迎え、進化するディレクトリサービス

システム管理者のための「IIS 7.0」概論

モジュール化を実現した新世代のWebサーバ

NAPとForefront Client Securityが実現するセキュアなネットワーク

安全・堅ろうなITインフラはWindows Server 2008で!

システム運用管理コストを削減する最新管理機能の全貌

確実に仕事を楽にしてくれる新機能が満載!

Vista最適活用講座

「Windows Server 2008&Vista」最適活用講座[Part1]

クライアントの導入・運用コストを削減する管理機能

「Windows Server 2008&Vista」最適活用講座[Part2]

NAPを利用したセキュリティ・レベルの保証

「Windows Server 2008 & Vista」最適活用講座[Part3]

最新テクノロジーによるリソースの効率利用

Windows Vistaとの連携でWindows Server 2008のパワーを最大化する

管理の効率化、可用性の向上、通信の高速化を実現するために

キャッチアップ

Windows Server 2008、日本のサーバ・ベンダーの期待度は?

各社は「信頼性」「可用性」「パフォーマンス」に注目

8割の組織がWindows Server 2008の採用に前向き

メリットは「セキュリティ、セットアップ/コンフィグの改善、仮想化」

“ハイパーバイザ・バトル”を制するのはだれ?――白熱する仮想化市場

王者VMwareに挑む、後発の大手ベンダーたち

Windows Server 2008 アップグレードに足る「9つの理由」

製品出荷の最終段階に入った次期サーバOSのベータ3を徹底検証

トレンド・フォーカス

[米国]早期導入企業から高い評価を得るWindows Server 2008

「セキュリティ」と「パフォーマンス」に賞賛の声(2008年03月03日)

[国内]マイクロソフト、Windows Server 2008 日本語版の開発完了を発表

ボリューム・ライセンス販売を3月1日から開始(2008年02月05日)

[米国]Microsoftの仮想化戦略、ライセンス変更やCitrixとの提携が新たな柱に

未導入ユーザーの獲得でシェア拡大を図る(2008年01月22日)

[国内]マイクロソフト、SQL Server 2008出荷に向けた取り組みを披露

注力点は「製品品質の向上」と「エンジニアの育成」(2008年01月15日)

[米国]Microsoft、仮想化ハイパーバイザ「Hyper-V」のベータ版を2カ月前倒しでリリース

正式版リリースは2008年下半期の予定(2007年12月14日)

[国内/米国]マイクロソフト、仮想化機能の正式名称を「Hyper-V」に決定

Windows Server 2008の価格とライセンス体系もあわせて発表(2007年11月13日)

[米国]Microsoftの仮想化戦略は「他ベンダーとの協調」

共同サポート体制の構築に関して柔軟な姿勢を見せる(2007年11月22日)

[米国]マイクロソフト、「Viridian」の主要APIをOSPの下で公開へ

特許権の非行使などを含め、顧客やオープンソース・コミュニティに無料開示(2007年10月26日)

Weekly Ranking

集計期間:11/28〜12/04



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国