windows dhcp 服务器配置 nap 策略需与 nps 协同,dhcp 负责按 nps 授权结果分配 ip 或受限地址,nps 才是健康验证与策略执行核心;配置集中于 nps 控制台,dhcp 仅需启用 nap 扩展并绑定作用域;客户端须通过组策略启用 nap 组件且仅支持 win7 至 server 2012 r2。
在 windows dhcp 服务器中配置网络访问保护(nap)策略,本质是将 dhcp 作为 nap 的强制执行方式之一,需配合网络策略服务器(nps)协同工作。dhcp 本身不直接处理健康验证,而是通过 nps 控制客户端获取 ip 地址前的健康状态检查与隔离决策。整个流程依赖 nps 策略、dhcp 作用域绑定、健康策略定义及客户端组策略下发。
DHCP 与 NPS 的角色分工要理清
NAP 的 DHCP 强制模式下:
- DHCP 服务器负责分配 IP 地址,但会根据 NPS 返回的策略结果决定是否给予完整地址或受限地址(如 169.254.x.x 或专用隔离网段);
- NPS(网络策略服务器)才是核心策略引擎,它接收 DHCP 客户端发来的健康声明(SoH),比对健康策略,并向 DHCP 返回授权响应(如“允许全访问”“仅限受限网络”或“拒绝”);
- 两者必须在同一域内,且 DHCP 服务需注册为 NPS 的 RADIUS 客户端(除非 DHCP 和 NPS 部署在同一台 Server 上,此时可跳过手动添加 RADIUS 客户端步骤)。
关键配置步骤集中在 NPS 控制台
实际操作不在 DHCP 控制台完成,而在“网络策略服务器”管理单元中设置:
- 打开“网络策略服务器”(nps.msc),右键“RADIUS 客户端”,添加 DHCP 服务器——勾选“RADIUS 客户端支持 NAP”;
- 进入“网络策略”→ 新建策略,名称如“NAP DHCP 符合策略”,在“条件”选项卡中添加: • “MS 服务类别” → 填写 DHCP 作用域对应的配置文件名(通常为作用域名称或自定义标识); • “健康策略” → 关联已创建的“NAP DHCP 符合”健康策略; • “支持 NAP 的计算机” → 选择“仅限支持 NAP 的计算机”;
- 为不符合健康要求的客户端单独建策略(如“NAP DHCP 不符合策略”),将其重定向到受限网络(例如指定一个仅开放 WSUS/杀软更新端口的 VLAN 或子网);
- 在“网络访问保护”→“系统健康验证程序”中启用并配置“Windows 安全健康验证程序”,确保其覆盖目标客户端操作系统(Win7/Win8/Win10 早期版本);
- 在“更新服务器组”中添加修补服务器(如 WSUS 服务器 IP),供隔离客户端自动修复漏洞、升级补丁或开启防火墙。
DHCP 侧只需做基础联动设置
DHCP 服务器本身无需复杂配置,重点在于与 NPS 的对接和作用域准备:
- 确保 DHCP 角色已安装并激活至少一个作用域;
- 若 DHCP 与 NPS 不在同一台机器,需在 DHCP 服务器上配置“网络访问保护”扩展属性:右键作用域 → “属性” → “高级”选项卡 → 勾选“启用网络访问保护(NAP)”,并指定 NPS 服务器地址;
- 如使用 Windows Server 2012 R2 或更早版本,可在 DHCP 控制台中右键服务器 → “配置 NAP”,按向导选择“DHCP 访问控制”,系统会自动关联当前 NPS 实例(前提是已安装且配置好);
- 不建议跨作用域混用 NAP 策略——不同安全等级的子网应划分独立作用域,并在 NPS 中分别绑定对应策略。
客户端必须启用 NAP 客户端组件
没有客户端配合,服务端策略无效:
- 通过域组策略(GPMC)部署:计算机配置 → 策略 → Windows 设置 → 安全设置 → 网络访问保护 → NAP 客户端配置 → 启用“DHCP 隔离强制客户端”;
- 确保“NAPAgent”服务设为自动启动;
- 启用“安全中心监控”(适用于 Win7/Win8),使 SHA 能读取防火墙、AV、自动更新等状态;
- 注意兼容性:Windows 10 1809 及以后版本已移除 NAP 客户端组件,该方案仅适用于 Windows 7 SP1、Windows 8.1、Windows Server 2008 R2 至 2012 R2 环境。











