説明/参照:
Explanation:
シナリオ:
ネットワークアクセス保護(NAP)を実装します。
IPSecを適用したNAPを構成できるようにします。
健康登録局
適用対象:Windows Server 2008 R2、Windows Server 2012
Health Registration Authority(HRA)は、ネットワークアクセス保護(NAP)インフラストラクチャのコンポーネントです。
これは、NAPインターネットプロトコルセキュリティ(IPsec)の実施において中心的な役割を果たします。
ネットワークの状態に準拠している場合、HRAはNAPクライアントの代わりに正常性証明書を取得します。
必要条件これらの正常性証明書は、IPsecで保護された通信でNAPクライアントを認証します。
イントラネット上の他のNAPクライアント。 NAPクライアントに正常性証明書がない場合は、IPsecピア
認証が失敗し、NAPクライアントが他のIPsecで保護されたコンピューターとの通信を開始できない
ネットワーク上で。
HRAがネットワークポリシーサーバー(NPS)とインターネット情報を実行しているコンピューターにインストールされています。
サービス(IIS)まだインストールされていない場合は、HRAをインストールしたときにこれらのサービスが追加されます。
テストレット1
概要
Northwind Tradersは小売企業です。
同社はモントリオールとサンディエゴにオフィスを構えています。モントリオールのオフィスには1,000台のクライアントコンピュータがあります。
サンディエゴのオフィスには100台のコンピュータがあります。サンディエゴのオフィスのコンピュータは頻繁に交換されます。
オフィスは低速のWANリンクを使用して互いに接続します。各事業所はインターネットに直接接続しています。
既存の環境
Active Directory環境
ネットワークにはnorthwindtraders.comという名前のActive Directoryフォレストが含まれています。森には2つの
northwindtraders.comおよびwest.northwindtraders.comという名前のドメイン。すべてのサーバーはWindows Serverを実行しています
2012 R2
すべてのクライアントコンピュータはWindows 7を実行しています。
各事業所はActive Directoryサイトとして構成されています。モントリオールのオフィスのサイトはSite1という名前です。の
サンディエゴのオフィスのサイトはSite2という名前です。
フォレストには4つのドメインコントローラが含まれています。ドメインコントローラは、次のように構成されています。
次の表

DC1、DC2、およびDC3は書き込み可能なドメインコントローラです。 R0DC1は読み取り専用ドメインコントローラー(RODC)です。すべて
DNSゾーンはActive Directoryに統合されています。すべてのゾーンがすべてのドメインコントローラに複製されます。
サンディエゴオフィスのすべてのコンピュータは、唯一のDNSサーバーとしてRODC1を使用するように構成されています。
northwindtraders.comドメインには、GPO1という名前のグループポリシーオブジェクト(GPO)が含まれています。 GP01が適用されます
モントリオールのオフィスにいるすべてのユーザー。
Montrealユーザーのユーザーアカウントはすべてnorthwindtraders.comドメインにあります。全ユーザー
サンディエゴユーザーのアカウントはwest.northwindtraders.comドメインにあります。
ネットワーク環境
Site1には、次の表に示すnorthwindtraders.comドメインのメンバサーバーが含まれています。

Server1は、オフロードデータ転送(ODX)をサポートするSANストレージに接続します。すべての仮想ハードディスク
(VHD)はSANに保存されます。
App1というWebアプリケーションがサーバーにインストールされます。
Server3には、売上報告を含む共有フォルダがあります。売上報告書はユーザーによって頻繁に読まれます
両方のオフィスでレポートは、エンタープライズリソースプランニングによって週に1回自動的に生成されます。
(ERP)システム
モントリオールのオフィスの境界ネットワークには、2台のスタンドアロンサーバーがあります。サーバーは次のように構成されています。
次の表に示す。

境界ネットワーク内のサーバーは、ドメイン名の接尾辞を使用してインターネットからアクセスできます。
public.northwindtraders.com
各管理者には、Windows 8.1を実行する管理コンピュータがあります。
必要条件
計画された変更
Northwind Tradersは、以下の変更を実装する予定です。
Server1で、Windows Server 2012 R2を実行する4つの仮想マシンを作成します。サーバーが構成されます
次の表に示すように。

Site1とNorthwind TradersがMicrosoftでホストするネットワークサービスとの間のIPルーティングを構成する

紺碧。
northwindtraders.comドメインのドメインコントローラをMicrosoft Azureに配置します。

モントリオールのオフィスにあるすべてのコンピュータをWindows 8.1にアップグレードします。

Microsoft Office 365の購読を購入する

Server6でWebアプリケーションプロキシを設定します。

VMMとIPAMの間の統合を構成します。

サンディエゴのすべてのユーザーにGPO1を適用します。

Site1をMicrosoft Azureに接続します。

技術要件
Northwind Tradersは、以下の技術的要件を満たしている必要があります。
すべての仮想マシンはODXを使用する必要があります。

ユーザーはインターネットからApp1にアクセスできる必要があります。

GPO1は、Windows 8.1を実行しているコンピューターには適用しないでください。

すべてのDNSゾーンはDC1、DC2、およびDC3にのみ複製する必要があります。

すべてのコンピュータは、ローカルDNSサーバーを使用して名前を解決できる必要があります。

WANリンクに障害が発生した場合、ユーザーはすべての売上レポートにアクセスできる必要があります。

Microsoft Azureにアクセスするための資格情報は永続的に保存する必要があります。

オンプレミスネットワークは、Server 4を使用してMicrosoft Azureに接続する必要があります。

管理者は、Windows PowerShellを使用してMicrosoft Azureを管理できなければなりません。

サンディエゴのオフィスに展開されているサーバーとサービスの数を最小限に抑える必要があります。

可能な限り、フォレスト内のオブジェクトに対するActive DirectoryクエリでWANトラフィックを生成しないでください。

セキュリティ要件
Northwind Tradersは、以下のセキュリティ要件を確認しています。
複製時にすべてのDNSゾーンデータが暗号化されていることを確認してください。

可能な限り、ユーザーと管理者に割り当てられている権限の数を最小限にします。防ぐ

SSNumberという名前のActive Directoryドメインサービス(AD DS)属性がSite2に複製されないようにします。
ユーザーがnorthwindtraders.comユーザーアカウントを使用して、でホストされているリソースにアクセスできることを確認します。

Office 365
管理者がマイクロソフトを管理するときに資格情報を再入力する必要がないようにする

承認された管理コンピューターからのAzure。