Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 29.01.2009, 20:03   #1
Newbie
 
Offline
Registriert seit: 08-2008
Beiträge: 23
2K8 - NAP SHA nicht vorhanden

Hallo zusammen,

ich bereite mich gerade auf meine anstehende Prüfung zum MCTS 70-642 vor.

Darum wollte ich zur Übung Network Acces Protection mittels DHCP in einer virtuellen Umgebung aufbauen.

Soweit ist alles installiert (NAP, DHCP) und konfiguriert (dcsrv1 ist mein NAP und DHCP Server sowie Wartungsserver mit der IP 192.168.0.1).
NAP ist auf dem DHCP Server aktiviert und auf Eingeschränkter Zugriff gestellt.

Bei dem Clienten (boston, Windows Server 2008) habe ich mittels GPO den NAP-Client dienst aktiviert, auf DHCP Enforcement gestellt und das Sicherheitscenter aktiviert.

Als Integritätsrichtlinie dient mir die standard Windows Sicherheitsintegritätsverifizierung. (Hier sind alle Richtlinien deaktiviert die ein Client erfüllen muss um Vollzugriff auf das Netzwerk zu erhalten, bis auf "Windows Firewall für jede Netzwerkverbindung aktiviert").

Wenn ich nun den Clienten Boston starte, läd er sich die GPO`s und wird promt in die Quarantäne gesteckt (IP 192.168.0.10 255.255.255.255, mit Routen zum Wartungsserver). Aber Boston hat auf allen LAN verbindungen die Windows Firewall aktiviert.

Auf boston erscheint auch dann folgende Meldung:


Angeblich sei der standard Windows System Health Agent nicht vorhanden.
Der standard SHA für die standard Integritätsrichtlinie ist doch das Sicherheitscenter, oder liege ich hier falsch?
(Es wurde auch via GPO Computerkonfiguration/Richtlinie/Administrative Vorlagen/ Windows Komponente/Sicherheitscenter von mir aktiviert.)

Wie kann man überprüfen ob das Sicherheitscenter / der SHA auf Boston aktiv ist? Bzw. wie kann ich ihn aktivieren?
(PS: In der Systemsteuerung taucht kein Button Sicherheitscenter, sowie z.B. bei Vista/ XP, auf- sollte er das?)

Wie kann ich, ganz allgemein überhaupt überprüfen welche GPO`s auf dem lokalen Clienten aktiv sind?

PS: Im Ereigniss Protokoll auf dcsrv1 wird boston kurzzeitig authentifiziert und angemeldet, aber in der selben Sekunde in die Quarantäne verfrachtet.



Edit:
Selbst wenn ich in der integritätsrichtlinie KEINE Bedingung stelle, wird Boston in die Quarantäne verschoben, mit dem selben fehler.

Gruß
Marco

Signatur
IT-Systemelektroniker, IT-Servicetechniker
Status: MCTS
Passed: 70-642
Next: 70-640

    Mit Zitat antworten
Alt 29.01.2009, 20:31   #2
Expert Member
 
Benutzerbild von TheDonMiguel
 
Offline
Registriert seit: 12-2004
Ort: Schweiz
Beiträge: 1.484
Hallo Marco

Also, du hast NAP DHCP Enforcement aktiviert und im NPS den SHV "Windows Security Health Agent" ausgewählt - das ist schon mal gut. Dieser SHA/SHV ist bei Windows XP, Vista und Server 2008 dabei. Ein anderes OS wird als "Non NAP Capable" eingestuft...

Damit du dein Problem troubleshooten kannst, prüfe mal das Event Log auf dem Client und Server. Du kannst den Status auch mit NetShell auslesen: netsh nap client show state

Gruss
Miguel

P.S. Wenn du dich mit NAP vertraut machen willst, schau dir IPsec Enforcement an. Diese ist viel sicherer und auch interessanter zu konfigurieren

Signatur
Let's talk about Virtualization and Private Cloud: www.server-talk.eu

Jedes grosses Unterfangen hat einen Anfang, doch wahrer Ruhm gebühret jenen, die den Mut haben eine Sache gänzlich zu Ende zu führen.
Sir Francis Drake, 1578

    Mit Zitat antworten
Alt 30.01.2009, 20:38   #3
Newbie
 
Offline
Registriert seit: 08-2008
Beiträge: 23
Hallo Miguel,

Im Protokoll kommt die Fehlermeldung:

"Der NAP-Agent konnte die Peripheriekomponente MSSHA nicht laden.
Fehlercode: 2147942526"

Desweiteren eine Warnung:

"Der NAP-Agent konnte nicht ermitteln von welchen HRAs ein Integritätszertifikat angefordert werden soll"


Die Fehlermeldung verstehe ich ja, der SHA läuft auf boston nicht.

Sofern der standard SHA auf dem Sicherheitscenter basiert, müsste er eigentlich über das GPO gestartet sein. Jedoch finde ich unter den Diensten keinen Dienst namens Sicherheitscenter (so wie bei Vista und XP).
Hat Windows Server 2008 überhaupt so ein typisches Sicherheitscenter wie die Client OS Vista / XP?

Aber die zweite Meldung ist für mich etwas verwirrend....bei DHCP Enforcements braucht man doch keine HRA (Helth Registration Authority). Diese werden doch nur bei IP-Sec NAp benötigt.

PS: Sobald es mit DHCP Enforcement klappt, werde ich es auch mal praktisch auf IP-Sec Basis probieren.

gru
Marco

Signatur
IT-Systemelektroniker, IT-Servicetechniker
Status: MCTS
Passed: 70-642
Next: 70-640

    Mit Zitat antworten
Alt 02.02.2009, 11:00   #4
Expert Member
 
Benutzerbild von TheDonMiguel
 
Offline
Registriert seit: 12-2004
Ort: Schweiz
Beiträge: 1.484
Hi Marco

Teste deine Konfiguration doch mal mit einem anderen Vista Client. Prüfe zwingend vorher, dass die GPO sauber angewendet resp. Security Center, NAP Agent und DHCP Enforcement aktiviert sind.

Wenns auch hier nicht klappt, poste mal Event ID und Meldung (nicht nur Text, habe kein Deutsches OS )

Hast du die Einstellungen auf dem Server nach einer Anleitung durchgeführt? Denn HRA brauchts nur mit IPsec...

Prüfe auch mal noch den Output von "netsh nap client show configuration" und "netsh nap client show grouppolicy", ist ein QEC enabled?

Gruss
Miguel

Geändert von TheDonMiguel (02.02.2009 um 20:12 Uhr).

Signatur
Let's talk about Virtualization and Private Cloud: www.server-talk.eu

Jedes grosses Unterfangen hat einen Anfang, doch wahrer Ruhm gebühret jenen, die den Mut haben eine Sache gänzlich zu Ende zu führen.
Sir Francis Drake, 1578

    Mit Zitat antworten
Alt 23.03.2009, 11:18   #5
Newbie
 
Offline
Registriert seit: 03-2009
Beiträge: 8
Hallo zusammen

Ich habe auch ein Problem mit NAP.

Server:
DC (DNS, AD)
Netzwerkrichtlinienserver (NAP), DHCP

Was hab ich bis jetzt alles eingestellt:
Auf DC:
Sicherheitsgruppe angelegt

Richtlinie NAP Clienteinstellungen konfiguriert.
-> automatischer agent start
-> dhcp erzwingungsclient
-> Integritätsrichtline alle auf standard

Auf NAP Server:
Sicherheitsintegritätsprüfung (Firewall muss aktiv sein) aktiviert sonst nichts (Für XP SP3 Client)

- Integritätsrichtlinien Kompatbel und nicht kompatibel vorhanden
- Netzwerkrichtlinien auch vorhanden

Netzwerkrichtlinien konfiguriert

Wartungsservergruppen
Hab ich erstellt (meinen DC)

DHCP
Ich habe einfach einen Standard Scope konfiguriert (sonst nichts)
Gut möglich dass der Fehler hier ist. Ich weiss aber nicht genau was ich hier noch einstellen könnte.

Das Problem ist nun, dass der Agent einfach nicht wirkt. Ich habe keine meldung nichts. Irgendwas funktioniert noch nicht so wie es sollte und so langsam weiss ich nicht was ich noch konfigurieren muss. Vielleicht hat auch wer eine detailierte Installationsanleitung (Deutsch..) dann find ich den Fehler vielleicht selber.


Danke für die Hilfe

PS: Ich hoffe das ganze ist nicht all zu wirr :/

Gruss Steggli

Geändert von steggli (23.03.2009 um 11:52 Uhr).
    Mit Zitat antworten
Alt 23.03.2009, 14:05   #6
Expert Member
 
Benutzerbild von TheDonMiguel
 
Offline
Registriert seit: 12-2004
Ort: Schweiz
Beiträge: 1.484
Siehe hier: https://www.mcseboard.de/windows-for...tml#post919333

Signatur
Let's talk about Virtualization and Private Cloud: www.server-talk.eu

Jedes grosses Unterfangen hat einen Anfang, doch wahrer Ruhm gebühret jenen, die den Mut haben eine Sache gänzlich zu Ende zu führen.
Sir Francis Drake, 1578

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Config Sys nicht vorhanden BlackLady Windows Forum — Allgemein 12 11.08.2009 16:56
2K8 - Der Netzwerkadapter wird nicht erkannt, der Treiber nicht vorhanden. lefg Windows Server Forum 13 25.12.2007 17:36
Taskplaner funkioniert nicht mehr - Schlüsselsatz nicht vorhanden hwimmer Windows Forum — Allgemein 6 30.10.2006 15:21
Servergespeichertes Profil nicht verfügbar-Benutzer nicht vorhanden sschmeinck Windows Server Forum 3 21.02.2005 21:13
Access startet nicht (Lizenz nicht vorhanden) c0smic Microsoft Lizenzen 15 10.08.2003 23:54


Alle Zeitangaben in MEZ/CET. Es ist jetzt 11:02 Uhr. Seite generiert in 0,036 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang