festus94
Goto Top

Verständnisfrage zu NAP

Ich habe mir gerade das Video zum Thema Network Access Protektion von ITFreeTraining.com angesegen und habe ein kleines Verständnisproblem.

Hallo zusammen,

wie oben beschrieben hat das Video von ITFreeTraining eine kleine Frage bei mir offen gelassen.

Zur Erläuterung der Funktionsweise und der Anwendung von NAP, wird im Video folgendes Schaubild verwendet:

7a9835b24487a7cc234ec1a883ed138b
(Quelle: Network Access Protection bei ITFreeTraining.com)

Das ergibt auch soweit alles Sinn. Jedoch verstehe ich nicht, wie der RODC und der DHCP-Server im "Remidiation Network" sich mit den anderen Servern im "Production Network" verbinden und replizieren sollen. Das "Remidiation Network" soll ja extra vom "Production Network" getrennt sein, um Schaden zu verhindern, aber der Kontakt z. B. zwischen den einzelnen DCs ist doch Pflicht.

Wo habe ich da einen Denkfehler ?


Danke für Eure Antworten und einen schönen Abend !!!

tbnwadm

Content-ID: 193001

Url: https://administrator.de/contentid/193001

Ausgedruckt am: 21.11.2024 um 22:11 Uhr

DerWoWusste
DerWoWusste 18.10.2012 um 21:47:57 Uhr
Goto Top
Moin.

Nur ein kleiner Denkfehler: Du orientierst Dich zu eng am Bild. Das Bild suggeriert, dass es keine Verbindung zwischen den 3 Netzen gibt, das stimmt so nicht: bestimmte IPs können bestimmte Ports für die von Dir genannten Zwecke nutzen.
Festus94
Festus94 18.10.2012 um 22:00:31 Uhr
Goto Top
Wo würde man das denn festlegen, wer mit wem kommunizieren darf ?


VG
DerWoWusste
DerWoWusste 18.10.2012 um 22:06:10 Uhr
Goto Top
An der Firewall?_____________________
Festus94
Festus94 18.10.2012 um 22:15:19 Uhr
Goto Top
Aber die Firewall sitzt doch nicht "in der Mitte".
Nehmen wir mal an, das sind einfache VLANs. Dann sitzt in der Mitte doch einfach ein Switch.

Sorry, ich bin in dem Bereich nicht so bewandert, aber möchte dieses Szenario gerne verstehen.

Viele Grüße
DerWoWusste
DerWoWusste 18.10.2012 aktualisiert um 23:12:37 Uhr
Goto Top
Auch Dein "Switch" kann ja eine Firewall besitzen.
Das Remediation Network ist doch einfach erklärt: so lange sie dort drin sitzen, werden die Rechner gepatcht und können dank der Firewall-Regeln für dies Netz nicht an das Produktivnetz. das heißt nicht, dass nicht für einzelne IPs wie den RODC Ausnahmen geschaltet werden könnten.
Festus94
Festus94 18.10.2012 um 22:38:17 Uhr
Goto Top
Alles klar.

In diesem Fall wäre diese "kleine" Unsicherheit bei der DHCP-Variante von NAP trotzdem nicht beseitigt, da ein manuelles Vergeben der IP-Informationen den DHCP komplett umgehen würde und daher die Schutzmechanismen gar nicht greifen würden, denn die Zuordnung erfolgt nach der IP-Adresse, richtig ?
DerWoWusste
DerWoWusste 18.10.2012 um 22:55:27 Uhr
Goto Top
Manuelles Vergeben ohne Adminrechte?
Festus94
Festus94 18.10.2012 aktualisiert um 23:01:25 Uhr
Goto Top
Nur theoretisch. Zum Beispiel mit eigenem Notebook.

"Natürlich" gibt's keine Admin-Rechte. face-wink
DerWoWusste
DerWoWusste 18.10.2012 aktualisiert um 23:05:44 Uhr
Goto Top
Darauf geht http://blogs.technet.com/b/nap/archive/2007/07/28/network-access-protec ... ein:
Do network users have administrative privileges on their computers?

If you are considering using DHCP enforcement, keep in mind that one of the weaknesses of DHCP enforcement is that it can be overridden by assigning a static IP address to the client computer. Because DHCP enforcement is based on entries in the IPv4 routing table, it cannot prevent a malicious user who is a local administrator from manually changing the IPv4 routing table and gaining access to the protected network, thus bypassing NAP policy enforcement.
Festus94
Festus94 18.10.2012 um 23:08:59 Uhr
Goto Top
Alles klar, vielen Dank für Deine Hilfe !!! face-smile


Viele Grüße

tbnwadm