設定原則的網路

適用於:Windows Server(以每年次管道)、Windows Server 2016

您可以使用此主題中 NPS 設定原則的網路。

新增的網路原則

網路原則伺服器 (NPS) 使用的網路原則和連上網路授權的使用者帳號,判斷是否是連接要求撥號屬性。

若要設定新的網路原則 NPS 主機或遠端存取主控台中,您可以使用此程序。

執行授權

當 NPS 執行連接要求的授權時,它會比較要求的每個排序清單的原則,開始的第一個原則,然後往原則設定清單中的網路原則。 如果 NPS 尋找其條件符合連接要求的原則、NPS 使用對應原則和帳號撥號屬性執行授權。 如果權限授與存取或控制項透過網路原則設定的使用者 account 撥號屬性,授權連接要求 NPS 適用於在連接的網路原則設定的設定。

如果 NPS 找不到網路原則符合連接要求,除非在帳號撥號屬性設權限授與拒絕連接要求。

如果設定即可授權的使用者 account 撥號屬性,NPS 拒絕連接要求。

設定金鑰

當您建立網路原則,您在指定的值,以使用新的網路原則精靈網路連接方法用來自動設定原則輸入條件:

  • 如果您未指定的預設值,您所建立的網路原則評估 NPS 使用的網路存取伺服器 (NAS) 任何類型的所有網路連接類型。
  • 若您指定網路連接方法,NPS 評估的網路原則僅連接要求來自指定的網路存取伺服器的類型。

的存取權限頁面上,您必須選取存取授與如果您想要讓使用者連接到您的網路原則。 如果您想要的原則,以防止使用者連接到您的網路,選取拒絕存取

如果您想要由您的使用者 account 撥號屬性 Active Directory 中的存取權限®Domain Services (AD DS),您可以選取 [存取由使用者撥號中屬性核取方塊。

資格在網域系統管理員,或相當於,才能完成此程序最小值。

若要新增的網路原則

  1. 打開 NPS 主控台中,,然後按兩下 [原則

  2. 主機樹,以滑鼠右鍵按一下的網路原則,按一下 [。 [新的網路原則精靈開啟。

  3. 使用新的網路原則精靈建立的原則。

建立撥號或 VPN 精靈的網路原則

您可以建立連接要求原則和部署撥號伺服器或 virtual 私人網路 (VPN) 伺服器 NPS RADIUS 伺服器撥號使用者服務遠端驗證 (RADIUS) 戶端為所需的網路原則使用此程序。

注意

Client 電腦、膝上型電腦和其他執行 client 作業系統的電腦不是 RADIUS 戶端。 RADIUS 戶端的網路存取伺服器,例如 wireless 存取點、802.1 X 驗證的參數,virtual 私人網路 (VPN) 伺服器及撥號伺服器,因為這些裝置使用 RADIUS 通訊協定與例如伺服器 NPS RADIUS 伺服器通訊。

此程序如何開放 NPS 中的新撥號或 Virtual 私人網路連接精靈。

您在執行精靈之後,下列原則建立:

  • 有一個連接要求原則
  • 有一個網路原則

您可以在每次您必須建立新原則撥號伺服器及 VPN 伺服器的執行新撥號或 Virtual 私人網路連接精靈。

執行新撥號或 Virtual 私人網路連接精靈不為伺服器 NPS RADIUS 戶端部署撥號或 VPN 伺服器的唯一步驟。 這兩個網路的存取方法需要額外的硬體和軟體元件部署。

資格在網域系統管理員,或相當於,才能完成此程序最小值。

若要建立撥號或 VPN 原則精靈

  1. 打開 NPS 主機。 如果您未選取,按一下 [ NPS (Local)。 如果您想要建立的原則 NPS 遠端伺服器上,選取 [伺服器。

  2. 開始標準設定、選取撥號或 VPN 連接 RADIUS 伺服器。 文字和底下的文字變更,以反映您選擇的連結。

  3. 按一下設定 VPN 或撥號精靈的。 [新增撥號或 Virtual 私人網路連接精靈開啟。

  4. 依照精靈中的指示,完成建立新原則。

建立網路原則 802.1 X 有線或 Wireless 精靈的

您可以建立連接要求原則和部署 802.1 X 驗證參數或 802.1 X wireless 存取點 NPS RADIUS 伺服器遠端驗證 Dial 使用者服務 (RADIUS) 戶端為所需的網路原則使用此程序。

此程序如何開始新的 IEEE 802.1 X 的安全有線和無線連接精靈 NPS 中。

您在執行精靈之後,下列原則建立:

  • 有一個連接要求原則
  • 有一個網路原則

您可以在每次您需要為 802.1 X 存取建立新原則執行新 IEEE 802.1 X 的安全有線和無線連接精靈。

執行新 IEEE 802.1 X 的安全有線及 Wireless 連接精靈不部署 802.1 X 驗證參數和 wireless 存取點伺服器 NPS RADIUS 戶端為所需的唯一步驟。 這兩個網路的存取方法需要額外的硬體和軟體元件部署。

資格在網域系統管理員,或相當於,才能完成此程序最小值。

建立精靈使用 802.1 X 的原則有線或 wireless

  1. NPS 伺服器,在伺服器管理員中,按一下 [工具,然後按一下 [的網路原則伺服器。 NPS 主控台開啟。

  2. 如果您未選取,按一下 [ NPS (Local)。 如果您想要建立的原則 NPS 遠端伺服器上,選取 [伺服器。

  3. 開始標準設定、選取802.1 X 無線或有線連接 RADIUS 伺服器。 文字和底下的文字變更,以反映您選擇的連結。

  4. 按一下設定 802.1 X 使用精靈。 [新增 IEEE 802.1 X 的安全有線和無線連接精靈開啟。

  5. 依照精靈中的指示,完成建立新原則。

NPS 略過撥號屬性 Account 使用者的設定

若要設定的 Active Directory 中帳號撥號屬性忽略授權程序期間 NPS 的網路原則使用此程序。 Active Directory 使用者與電腦帳號有撥號屬性,除非 NPS 評估授權程序期間網路存取權限的使用者帳號屬性設為控制 NPS 的網路原則透過

有兩個環境,您可能想要設定略過的 Active Directory 中帳號撥號屬性 NPS:

  • 當您想要使用的網路原則,來簡化 NPS 授權,但並非所有使用者帳號有的網路存取權限屬性設為控制 NPS 的網路原則透過。 某些帳號,例如可能會有網路存取權限屬性帳號設定為拒絕可讓存取

  • 在其他撥號屬性帳號的不是適用於連接類型中的網路原則設定。 例如,以外的屬性網路存取權限設定只適用於撥中或 VPN 連接,但您所建立的網路原則是 wireless 或驗證切換連接。

您可以使用此程序,設定 NPS 略過使用者 account 撥號屬性。 如果連接要求符合此核取方塊已選取位置的網路原則,NPS 不使用撥號屬性的使用者帳號判斷您的使用者或電腦已授權來存取該網路。若要判斷授權可用中的網路原則設定。

資格在系統管理員,或相當於,才能完成此程序最小值。

  1. NPS 伺服器,在伺服器管理員中,按一下 [工具,然後按一下 [的網路原則伺服器。 NPS 主控台開啟。

  2. 按兩下原則,按一下 [的網路原則,然後在詳細資料窗格中按兩下您想要設定的原則。

  3. 原則中屬性對話方塊中,於概觀索引標籤的存取權限忽略使用者 account 撥號屬性核取方塊,然後[確定]

若要設定略過撥號屬性使用者 account NPS

NPS Vlan 設定

使用 VLAN 感知網路存取伺服器 NPS 中與 Windows Server 2016,您可以網路資源,適用於他們安全性權限存取提供使用者的群組。 例如,您可以提供訪客 wireless 存取網際網路不讓他們存取您的組織的網路。

此外,Vlan 邏輯群組網路資源存在在不同的所在位置,或在不同的實體子網路,可讓您。 例如您銷售部門與他們網路資源,例如 client 電腦、伺服器及印表機成員可能位於數個不同的建築,您的組織,但所有這類資源置於有一個名為使用相同的 IP 位址。 VLAN 然後功能,從使用者的觀點,成單一的子網路中。

當您想要將不同的使用者群組之間的網路,您也可以使用 Vlan。 您確定要如何定義群組之後,您就可以建立安全性群組 Active Directory 使用者和電腦嵌入式管理單元,然後將成員新增到群組。

網路原則設定的 Vlan

您可以使用此程序,設定會使用者指派給 VLAN 的網路原則。 當您使用的 VLAN 感知網路之類的硬體,路由器、參數,以及存取控制器,您可以設定的網路原則,將特定的 Vlan 上的特定 Active Directory 群組成員存取伺服器的指示。 這項功能的 Vlan 邏輯群組網路資源彈性的設計和實作網路方案時。

當您設定的使用 NPS 的網路原則設定的 Vlan 時,您必須設定屬性通道媒體類型通道 Pvt 群組-ID通道類型,和通道標籤

此程序提供為指導方針。您的網路設定可能會需要比如下所述不同的設定。

資格在系統管理員,或相當於,才能完成此程序最小值。

若要網路原則設定的 Vlan

  1. NPS 伺服器,在伺服器管理員中,按一下 [工具,然後按一下 [的網路原則伺服器。 NPS 主控台開啟。

  2. 按兩下原則,按一下 [的網路原則,然後在詳細資料窗格中按兩下您想要設定的原則。

  3. 在原則屬性對話方塊中,按設定索引標籤。

  4. 在原則屬性,請在設定,請在RADIUS 屬性,確認標準選取。

  5. 在詳細資料窗格中,在屬性服務類型屬性設定預設值為框架。 預設原則存取方法 VPN 和撥號,使用框架-通訊協定設定屬性的值為PPP。 若要指定所需的 Vlan 其他連接屬性,請按一下新增新增標準 RADIUS 屬性對話方塊。

  6. 新增標準 RADIUS 屬性,在屬性,向下捲動到新增下列屬性:

    • 通道媒體類型。 選取 [適用於先前選取的項目所做的原則值。 例如,如果您要設定的網路原則 wireless 原則,請選取值:802(包含所有 802 媒體加上乙太網路標準格式)

    • 通道 Pvt 群組-ID。 輸入整數代表 VLAN 數目指派群組成員。

    • 通道類型。 選取 [ (VLAN) Vlan

  7. 新增標準 RADIUS 屬性,按一下 [關閉

  8. 如果您的網路存取伺服器 (NAS) 必須使用通道標籤屬性,使用下列步驟來新增標籤通道的網路原則屬性。 若您 NAS 文件不會提到此屬性,不加入原則。 如果需要的話,新增屬性,如下所示:

    • 原則在屬性,請在設定,請在RADIUS 屬性,按一下廠商特定

    • 在詳細資料窗格中,按一下新增新增廠商特定屬性對話方塊。

    • 屬性、向下捲動並選取 [通道標籤,然後按一下 [新增屬性資訊對話方塊。

    • 屬性值的,輸入您取得您硬體文件從的值。

設定 EAP 承載大小

有時候,路由器或防火牆卸除封包因為他們已捨棄需要分散封包。

當您使用延伸驗證通訊協定 (EAP) Tls (TLS) 或 EAP-TLS,以驗證方法的網路原則部署 NPS 時,預設的最大傳輸單位 (MTU) NPS EAP 裝載使用的是 1500 位元組。

最大的 EAP 裝載可以建立需要路由器或之間伺服器 NPS RADIUS client 防火牆分散 RADIUS 訊息。 如果這是如此,請路由器或定位伺服器 NPS RADIUS client 之間防火牆無訊息方式執行可能會捨棄驗證失敗以及連上網路的存取 client 無法,會導致某些片段。

使用下列程序降低 NPS 使用 EAP 裝載調整框架-MTU 屬性大於不 1344 年網路原則中的最大。

資格在系統管理員,或相當於,才能完成此程序最小值。

若要設定框架-MTU 屬性

  1. NPS 伺服器,在伺服器管理員中,按一下 [工具,然後按一下 [的網路原則伺服器。 NPS 主控台開啟。

  2. 按兩下原則,按一下 [的網路原則,然後在詳細資料窗格中按兩下您想要設定的原則。

  3. 在原則屬性對話方塊中,按設定索引標籤。

  4. 設定,請在屬性 RADIUS,按一下 [標準。 在詳細資料窗格中,按一下新增新增標準 RADIUS 屬性對話方塊。

  5. 屬性、向下捲動並按一下 [框架-MTU,然後按一下 [新增屬性資訊對話方塊。

  6. 屬性的值,輸入為等於或較少比1344 年。 按一下[確定],按一下 [關閉,然後按一下 [ [確定]

如需原則的網路相關資訊,的網路原則

範例模式比語法指定的網路原則屬性,請查看使用規則運算式 NPS 在

如需 NPS 的詳細資訊,請查看的網路原則 Server (NPS)