Windows Server 2012 R2 伺服器網路建置與規劃

Similar documents
KillTest 质量更高 服务更好 学习资料 半年免费更新服务

電腦設備LP _第九組記憶體規範書

untitled

國際認證介紹.PPT

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

项目采购需求编写模板

ex asxaf.doc

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT


NetST 2300系列防火墙产品白皮书

联想天工800R路由器用户手册 V2.0

D-link用户手册.doc

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

C3_ppt.PDF

untitled

IP505SM_manual_cn.doc

ebook106-17

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

ebook140-9

My Net N900 Central Router User Manual

untitled

SAPIDO GR-1733 無線寬頻分享器

湖北省政府采购中心

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

(UTM???U_935_938_955_958_959 V )

EPSON

EPSON

11N 无线宽带路由器

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

一、选择题


<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

User Group SMTP

机密等级:受控

經濟統計資料庫管理資訊系統

ebook140-11

一.NETGEAR VPN防火墙产品介绍

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

Microsoft Word - 134招标文件.doc

1

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

財金資訊-80期.indd

cosa Quick Start Manual

IP Camera

飞鱼星多WAN防火墙路由器用户手册

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

Epson

Virtualization _reviewersIndia.pptx

epub 61-2

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

IT认证(三)

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

untitled

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

第一組個人電腦主機

目 錄 壹 緣 起... 1 貳 目 標... 7 參 現 行 自 動 化 作 業 現 況 肆 實 施 重 點 及 時 程 伍 資 源 需 求 陸 預 期 效 益 及 影 響 柒 計 畫 管 考 捌 配 合 事 項 子 計 畫

微軟認證專家.PDF

NSC-161

Polycom RealPresence Capture Server - 设备版本入门指南

穨CAS1042中文手冊.doc

网康科技•互联网控制网关

系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

XXXXXXXXXXX专业人才培养方案

Azure_s

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

甘肃工~1

Secoway SVN3000技术建议书V1

市 教 育 工 会 : 女 教 师 素 质 提 升 工 程 市 卫 计 委 工 会 ( 原 医 管 中 心 工 会 ): 打 造 医 患 双 向 体 验 双 向 宣 传 工 程 市 国 资 委 国 联 集 团 工 会 : 全 员 阅 读 书 香 国 联 市 人 社 局 工 会 : 促

促 进 人 与 人 的 协 作, 以 人 为 本 的 新 网 络 为 你 实 现

前言

穨CAS1042快速安速說明.doc

清华得实WebST网络安全行业解决方案

ebook140-8

用于网中之网的集成化安全保护

05_06_浙江省发展和改革委员会网上并联审批系统实施案例.PDF

珠海市电视中心工程

ext-web-auth-wlc.pdf

CA Nimsoft Monitor Snap 快速入门指南

LTM Management Console

LSR-120 Router

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

软件概述

遠東工商專校電機科學生可考証照暨輔導措施一覽表

EPSON

ebook71-13

精品课程建设研讨

翻 墙 问 答 享 受 互 联 网 所 带 来 的 便 利, 以 及 私 隐 保 障, 本 来 就 如 其 他 许 多 天 赋 权 利, 这 已 是 一 个 人 应 该 享 有, 无 分 国 界 和 种 族 很 不 幸, 在 中 国 引 入 互 联 网 不 久, 中 国 就 滥 用 很 多 本 来

84

SonicWALL TZ SuperMassive (UI) GMS Dell SonicWALL TZ Dell SonicWALL TZ SonicWALL SOHO SonicWALL TZ300 SonicWALL TZ400 SonicWALL TZ500 SonicWALL TZ600

爱玩科技合作白皮书(2011)

13 根 据 各 种 网 络 商 务 信 息 对 不 同 用 户 所 产 生 的 使 用 效 用, 网 络 商 务 信 息 大 致 可 分 为 四 级, 其 中 占 比 重 最 大 的 是 ( A ) A 第 一 级 免 费 信 息 B 第 二 级 低 收 费 信 息 C 第 三 级 标 准 收 费

sipxservice SIP sipxservice SIP CDRservice EMSservice... 8 Sip

GPRS IP MODEM快速安装说明

E68 E68C 中性说明书 A6版

1 Visual Studio.NET Linux C++ JBuilder 4 RJ45 RS3 Modem 6 MAC IP TCP Socket UDP FTP ; Windows 000 Serve : 8 Windows 000 Serve DNS DHCP Web FTP E

计算机网络概论

EPSON

卢艺 16:22:37 relaystate 相关状态,为请求中的值,如果其值为空,则没有这个参数 url 该登录票据的目标URL user 登录用户的标识字符串 index 用户在统一认证中的会话编号 time 登录票据的生效时间,应该早于接收到该票据的时间 expire 登录票据的实效时间 authn 登录类型,1:用户吊口令登录,2:UsbKey登录 app 用户要访问的应用的标识 ip 用户的IP地址 tid 该登录票据的唯一编号 卢艺 16:23:42 刚和王老师确认过,Key里面没

Transcription:

1/45 曹祖聖台灣微軟資深講師 jimycao@syset.com http://teacher.syset.com MCP, MCP+I, MCSA, MCSE, MCDBA, MCAD, MCSD, MCTS, MCITP, MCPD, MCT, MVP

2/45

3/45 資源記錄 根 (.).com 資源記錄 DNS 用戶端內部 DNS 伺服器 Internet DNS 伺服器.edu

4/45

5/45 DNS 根伺服器 DNS 伺服器 根提示 DNS 伺服器.com DNS 用戶端 microsoft

轉寄站 往返式查詢 到.com 去查 DNS 根伺服器.com 6/45 本地 DNS 伺服器 DNS 用戶端 contoso.com

DNS 伺服器查詢快取 主機名稱 IP 位址 TTL ServerA.contoso.com 131.107.0.44 28 秒 查詢 ServerA ServerA = 131.107.0.44 DNS 用戶端 #1 ServerA = 131.107.0.44 查詢 ServerA 7/45 DNS 用戶端 #2 ServerA

8/45 www.contoso.com 60 IN A 172.16.0.11 www.contoso.com 60 IN A 172.16.0.120 www.contoso.com 60 IN A 172.16.0.133 172.16.0.11 172.16.0.120 172.16.0.133 www.contoso.com 向 DNS 註冊 A 記錄 contoso.com DNS 伺服器

DNS 伺服器 子網路 #2 DNS 區域 DNS 用戶端 子網路 #1 DNS 用戶端 DNS 伺服器 子網路 #3 DNS 區域 9/45 DNS 用戶端

10/45 區域類型主要次要虛設常式 (stub) AD 整合 說明 可讀寫, 文字檔或 AD 整合 唯讀, 文字檔 僅包含 DNS 伺服器的 NS 記錄, 文字檔或 AD 整合 DNS 記錄儲存在 AD 資料庫中

11/45 contoso.com DNS 伺服器 DNS 區域 sales DNS 子網域 DNS 區域 marketing DNS 伺服器

12/45 內部 DNS 伺服器記錄了內部電腦主機的相關記錄, 再加上 DMZ 中的公開伺服器 ( 郵件伺服器 Web 伺服器 ) 記錄 外部 DNS 伺服器僅僅記錄了公開伺服器 ( 郵件伺服器 Web 伺服器 ) 記錄 Web 伺服器 郵件伺服器 外部 DNS 伺服器 內部防火牆 外部防火牆 網域控制站 + DNS 伺服器 DMZ 內部網路 1. 2. 3. 內部網路中的電腦使用從內部網路電腦如果查詢的是外, 一律將 DNS DNS 查詢送到內部的伺服器查詢到的 DNS 名稱空間 DNS IP 存取內部, 伺服器則轉寄網路或到 DMZ DMZ 的 DNS 中的伺服器伺服器去查詢, 如果 DMZ 的 DNS 伺服器也查不㺫, 則再向外查詢

13/45 DHCP 租約運作機制 DHCP 伺服器 #2 DHCP 伺服器 #1 DHCP 用戶端 1. DHCP 用戶端廣播 DHCPDISCOVER 封包 2. DHCP 伺服器廣播 DHCPOFFER 封包 3. DHCP 用戶端廣播 DHCPREQUEST 封包 ( 向 DHCP 伺服器 #1 要求 IP) 4. DHCP 伺服器 #1 廣播 DHCPACK 封包

14/45 DHCP 租約更新機制 DHCP 伺服器 #2 DHCP 用戶端 DHCP 伺服器 #1 到達租約時間的 100% 租約時間 87.5% 50% 1. DHCP 用戶端傳送 DHCPREQUEST 封包給原來配發 IP 的 DHCP 伺服器 2. DHCP 伺服器 #1 回傳 DHCPACK 封包, 用戶端續約成功 3. 如果 DHCP 用戶端錯過 50% 這個時間, 那麼在到達租約 87.5% 的時候會再嘗試送出續租要求 4. 如果 DHCP 用戶端錯過 87.5% 這個時間, 那麼 DHCP 用戶端的 IP 可以使用到租約至期為止, 然後就重新廣播 DHCPDISCOVER 封包, 尋找可以配發 IP 的 DHCP 伺服器

原本選項 81 的行為 變更過的選項 81 行為 DNS 伺服器 4. 動態更新 DNS PTR 記錄 DHCP 伺服器 DNS 伺服器 3. 動態更新 DNS A 記錄 DHCP 伺服器 2. IP 租約確認 4. 動態更新 DNS PTR 記錄 3. 動態更新 DNS A 記錄 1. 要求 IP 租約 2. IP 租約確認 1. 要求 IP 租約 15/45 DHCP 用戶端 主機名稱 DHCP 用戶端 主機名稱

16/45 http://technet.microsoft.com/en-us/library/hh831538.aspx

17/45 http://technet.microsoft.com/en-us/library/hh831538.aspx

18/45 http://technet.microsoft.com/en-us/library/hh831385.aspx

台北使用者 台北伺服器 2 1 \\Contoso.com\Marketing 1 Folder Targets \\TPE-SRV-01\ProjectDocs \\KHH-SRV-01\ProjectDocs DFS 複寫 2 名稱空間 高雄使用者 高雄伺服器 19/45 1. 使用者連線 UNC 路徑 : \\contoso.com\marketing 2. 用戶端電腦連線到名稱空間伺服器, 取得實際伺服器 UNC 路徑 3. 用戶端將路徑快取至記憶體, 依照站台設計連線到最近的檔案伺服器

20/45 設計安全的網路 DMZ 內部網路 Internet 外部防火牆 內部防火牆

21/45 Network Address Translation (NAT) 公司電腦 Internet 網站 NAT 伺服器 172.16.0.50 172.16.0.1 131.107.0.10 172.16.0.10 172.16.0.51

22/45 VPN 使用場景 大型遠端分公司 企業總部 遠端辦公室 VPN 伺服器 VPN 伺服器 VPN 伺服器 中型遠端分公司 VPN 家庭辦公室 VPN 用戶端 VPN 伺服器 遠端 VPN 用戶端

23/45 通道通訊協定防火牆存取 說明 PPTP TCP 1723 提供資料加密, 但是不提 供資料完整性檢查與資料 驗證 L2TP/IPsec UDP 500, UDP 1701, UDP 4500, IP 通訊協定 ID 50 可以使用憑證或密碼 (preshared key) 進行驗證 SSTP TCP 443 使用 SSL 技術, 提供資料 加密 資料完整性檢查與 資料驗證 IKEv2 UDP 500 支援最新的 IPSec 加密演算 法, 提供資料加密 資料 完整性檢查與資料驗證

24/45 協定說明安全等級 PAP 使用明碼傳輸密碼 無法避免重覆撥放攻 擊 用戶端偽裝攻擊 伺服器端偽裝攻擊 CHAP 挑戰回應式驗證 ( 不傳送密碼 ), 無法確認伺服器端身使用標準 MD5 雜湊演算法份 MS-CHAPv2 EAP MS-CHAP 的升級版, 提供雙向驗證 (mutual authentication). 用戶端確認伺服器端可以存取使用密碼資料 允許延伸其它類型的驗證機制, 例如指紋 比 CHAP 安全 最安全的驗證方式

25/45

26/45 開始檢查原則 否 是 有任何網路原則可以檢查嗎? 是 否 是否符合網路原則中指定條件? 檢查下一個網路原則 是 使用者帳戶的遠端存取權限是否設定為禁止存取? 否 禁止連線要求 是 否 使用者帳戶的遠端存取權限是否設定為允許存取? 否 是 網路原則中是否設定為禁止存取? 禁止連線要求 是 接受連線 否 連線要求是否符合使用者帳戶和連線設定檔的設定?

Windows Server 2012 R2 開始支援 1. 2. AD FS AD DS Web Application Proxy 企應用程式 Client devices 27/45 Internet 防火牆 防火牆 微軟應用程式 Corporate network

Internet 網站 內部用戶端 網域控制站 DNS 伺服器 NRPT/ Consec DirectAccess 伺服器 IPv6/IPsec 外部用戶端 內部網路資源 NLS Name Resolution Policy Table (NRPT) 28/45 PKI deployment

29/45

30/45

31/45 ISATAP 在 IPv4 網路上使用 IPv6 通道連接內部網路 6to4 DirectAccess 用戶端有公開 IP 位址 Teredo DirectAccess 用戶端位於 NAT 後方 使用私有 IP 位址 IP HTTPS 無法使用以上協定的用戶端

32/45 Internet 網站 內部用戶端 連線安全規則 網域控制站 DNS 伺服器 DirectAccess 伺服器 NRPT CRL 發送點 NLS 內部網路資源

33/45 Internet 網站 DNS 伺服器 DirectAccess 伺服器 網域控制站 DNS 伺服器 連線安全規則 內部網路資源 NRPT 外部用戶端

網域控制站 Messaging 辦公室 #2 Database 總公司 NWT-CA DHCP1 DMZ Web1 VPN1 憑證授權中心 (CA) 網域控制站 辦公室 #1 34/45 網域控制站

35/45

36/45 公司筆記型電腦 訪客電腦與設備 桌上型電腦 未加入網域的私人電腦

37/45 方法 說明 IPSec 最嚴格的 NAP, 可以指定特定的 IP 位址與通訊協定通訊埠 802.1X 連線支援 802.1X 的無線 Wifi 基地台或有線交換器 VPN 透過 VPN 連線進來的遠端用戶端 DirectAccess 透過 DirectAccess 連線進來的遠端用戶端 DHCP 讓透過 DHCP 取得 IP 的用戶端, 取得不同的 DHCP 選項, 例如預設閘道位址 DNS 伺服器 最不嚴格的一種 NAP ( 使用者自行設定 IP 組態 )

38/45 VPN 伺服器 Active Directory 802.1X 設備 Internet 健康註冊授權中心 (HRA) DMZ DHCP 伺服器 內部網路 NAP 健康原則伺服器 隔離的網路 修複伺服器 被限制連線的 NAP 用戶端

修複伺服器 HRA RADIUS 訊息 安全要求伺服器 系統健康更新 系統安全要求佇列 DHCP 伺服器 NAP 用戶端 NAP 健康原則伺服器 VPN 伺服器 39/45 IEEE 802.1X 網路存取設備

40/45 規劃 IPSec NAP SHAs NAP Agent NAP ECs HRA VPN 802.1X DHCP NPS 代理 NAP 管理伺服器網路原則 NAP 健康原則連線要求原則 SHVs 不符合規則的 NAP 用戶端 不支援 NAP 的用戶端 NAP 連線伺服器 修複伺服器 NPS 伺服器 憑證服務郵件伺服器 NAP 原則伺服器 安全的伺服器 SHAs NAP Agent NAP ECs 符合規則的 NAP 用戶端 受限制網路邊界網路安全的內部網路

41/45

生產環境虛擬網路 測試用虛擬網路 生產環境虛擬機器 測試用虛擬機器 虛擬化 實體網路 實體伺服器 交換器 42/45 透過伺服器虛擬化, 讓多個虛擬伺服器在同一個實體伺服器上同時運作 伺服器 透過網路虛擬化, 讓多個虛擬網路在同一個實體網路上同時運作

小型分公司 Internet AD FS AD DS Windows Server Gateway 實體網路 Hyper-V 基礎架構 43/45 生產環境虛擬網路 測試用虛擬網路

44/45

45/45 https://gallery.technet.microsoft.com/hybrid-cloud-with-nvgre-aa6e1e9a http://technet.microsoft.com/en-us/library/ee624058(ws.10).aspx http://technet.microsoft.com/en-us/magazine/hh922970.aspx