Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Network Policy Server (NPS) – "Bộ não" xác thực tập trung của hạ tầng Windows

    Network Policy Server (NPS) – "Bộ não" xác thực tập trung của hạ tầng Windows


    Trong một doanh nghiệp hiện đại, VPN, Wi-Fi Enterprise, Remote Desktop Gateway hay hệ thống truy cập cho đối tác đều cần xác thực người dùng trước khi cho phép kết nối. Nếu mỗi thiết bị tự lưu tài khoản và chính sách riêng, việc quản trị sẽ nhanh chóng trở thành "cơn ác mộng": khó đồng bộ, khó kiểm soát và rất dễ xảy ra sai sót.

    Đó là lý do Network Policy Server (NPS) ra đời. NPS là gì?


    NPS là triển khai RADIUS Server của Microsoft trên Windows Server.

    Nó đảm nhận ba vai trò quan trọng:
    • RADIUS Server: Xác thực (Authentication) và phân quyền (Authorization) người dùng.
    • RADIUS Proxy: Chuyển tiếp yêu cầu xác thực đến các máy chủ RADIUS khác.
    • RADIUS Accounting: Ghi nhật ký kết nối để phục vụ kiểm toán, giám sát và phân tích.

    Có thể xem NPS như "bộ não xác thực" của toàn bộ hạ tầng Windows.

    Vì sao hầu hết doanh nghiệp đều triển khai NPS?


    Điểm mạnh lớn nhất của NPS là quản lý chính sách tập trung.

    Hãy tưởng tượng doanh nghiệp có:
    • 5 VPN Server
    • 20 Access Point Wi-Fi Enterprise
    • 3 Remote Desktop Gateway
    • Hàng nghìn người dùng

    Nếu không có NPS, mỗi thiết bị đều phải tự cấu hình chính sách xác thực. Chỉ cần thay đổi một điều kiện truy cập hoặc một nhóm người dùng, bạn sẽ phải cập nhật trên hàng chục thiết bị.

    Với NPS, mọi chính sách chỉ cần tạo một lần trên máy chủ RADIUS. Tất cả VPN Server, Wi-Fi Controller hay RD Gateway sẽ gửi yêu cầu xác thực về NPS.

    Kết quả là:
    • Chính sách thống nhất trên toàn hệ thống.
    • Quản trị đơn giản hơn rất nhiều.
    • Giảm sai sót cấu hình.
    • Dễ mở rộng khi hệ thống phát triển.

    Đây chính là mô hình được sử dụng trong đa số doanh nghiệp sử dụng Active Directory.

    NPS có thể xác thực cho những hệ thống nào?


    Một máy chủ NPS có thể phục vụ rất nhiều dịch vụ khác nhau như:
    • VPN Server
    • Wireless Access Point (802.1X)
    • Remote Desktop Gateway
    • Hệ thống Internet Access
    • Dịch vụ VPN/Wi-Fi của nhà cung cấp bên ngoài
    • Extranet dành cho đối tác doanh nghiệp

    Chỉ cần thiết bị hỗ trợ RADIUS, NPS đều có thể trở thành trung tâm xác thực.

    Khi nào cần dùng RADIUS Proxy?


    Không phải lúc nào NPS cũng trực tiếp xác thực người dùng.

    Trong các tập đoàn lớn hoặc môi trường có nhiều domain không thiết lập quan hệ Trust, NPS có thể đóng vai trò RADIUS Proxy.

    Lúc này, NPS chỉ tiếp nhận yêu cầu rồi chuyển tiếp đến đúng máy chủ RADIUS chịu trách nhiệm xác thực. Điều này giúp kết nối nhiều hệ thống độc lập mà vẫn giữ được mô hình quản lý rõ ràng và bảo mật.

    Chọn giao thức xác thực nào?


    Microsoft khuyến nghị sử dụng EAP, đặc biệt là EAP-TLS hoặc PEAP.

    Đây là các phương thức bảo mật cao vì hỗ trợ xác thực bằng chứng chỉ số (Certificate) cho người dùng, máy tính và cả máy chủ NPS.

    Các giao thức như:
    • PAP
    • SPAP
    • CHAP
    • MS-CHAP

    đã không còn đáp ứng yêu cầu bảo mật hiện nay và không nên sử dụng trong môi trường Production.

    Nếu chưa thể triển khai EAP, MS-CHAP v2 có thể được xem là giải pháp chuyển tiếp, nhưng mục tiêu lâu dài vẫn nên là xác thực bằng Certificate. Một lưu ý nhỏ nhưng rất quan trọng


    Không phải mọi phiên bản Windows Server đều cài được NPS.

    Network Policy Server không hỗ trợ cài đặt trên Windows Server Core. Muốn triển khai NPS, bạn cần sử dụng Windows Server có Desktop Experience. Kết luận


    NPS là một thành phần khá "âm thầm" trong hệ sinh thái Windows, nhưng lại đóng vai trò cực kỳ quan trọng. Khi doanh nghiệp bắt đầu triển khai VPN, Wi-Fi Enterprise, Remote Desktop Gateway hay 802.1X, NPS gần như trở thành trung tâm điều phối toàn bộ quá trình xác thực và phân quyền.

    Nếu Active Directory là "trái tim" quản lý danh tính người dùng, thì NPS chính là "người gác cổng", quyết định ai được phép truy cập, truy cập vào đâu và ghi lại toàn bộ lịch sử kết nối để phục vụ quản trị và kiểm toán. Đây là một trong những dịch vụ nền tảng mà bất kỳ quản trị viên Windows Server nào cũng nên nắm vững.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X