Event ID 6278: NPS granted full access (Health Policy) — аудит безопасности
Контекст появления события Event ID 6278
Событие безопасности Event ID 6278 регистрируется в журнале Security на сервере Network Policy Server (NPS) при успешной комплексной аутентификации сетевого клиента, когда устройство не только подтвердило учетные данные пользователя, но и полностью удовлетворило требованиям Политики работоспособности (Health Policy) и проверки соответствия (Network Access Protection / Host Compliance).
| Параметр | Значение |
|---|---|
| Имя журнала | Security |
| Источник | Microsoft Windows security auditing / IAS |
| Категория | Network Policy Server |
| Код события | Event ID 6278 |
| Текст | Network Policy Server granted full access to a user because the host met the defined health policy. |
Событие свидетельствует о том, что клиентской рабочей станции предоставлен полный неограниченный доступ в целевую корпоративную сеть (Full Network Access) без помещения в изоляционный карантинный VLAN.
Анализ и проверка параметров соответствия политик здоровья
- Просмотр сведений о состоянии хоста в журнале: Выгрузите подробную информацию о сессии подключения через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=6278} -MaxEvents 3 | Format-List TimeCreated, Message - Проверка параметров сетевой политики NPS: В оснастке
nps.mscоткройте Policies -> Network Policies -> Свойства политики -> вкладка Settings -> Network Access Protection и проверьте статус проверки профиля соответствия. - Проверка возвращенных RADIUS-атрибутов: Убедитесь, что сервер NPS корректно передает RADIUS-клиенту атрибуты рабочего VLAN (Tunnel-Type = VLAN, Tunnel-Medium-Type = 802, Tunnel-Private-Group-ID = Номер VLAN):
# Анализ параметров конфигурации NPS: Get-NpsNetworkPolicy -Name "Corporate Wi-Fi Compliant" - Мониторинг клиентских параметров безопасности: Убедитесь, что рабочая станция передает актуальный статус включения антивируса и брандмауэра при интеграции с решениями Network Health/Cisco ISE/Aruba ClearPass.
Справка: Хотя классический механизм Microsoft NAP (Network Access Protection) признан устаревшим, событие 6278 активно используется современными инфраструктурами 802.1X при интеграции с проверками соответствия Microsoft Intune, EDR и MDM-системами.
Частые вопросы (FAQ)
Чем Event 6278 отличается от базового Event 6272?
Event 6272 подтверждает совпадение сетевых политик и пароля, а Event 6278 дополнительно валидирует соответствие хоста политикам безопасности (обновления, антивирус, шифрование BitLocker).
Какое событие формируется, если устройство не прошло проверку здоровья?
Если хост не соответствует политике безопасности, формируется событие Event ID 6276 или 6277 (Quarantine / Restricted Access), и клиент отправляется в изолированный сегмент сети.
Где настраиваются правила соответствия Health Policies в NPS?
В консоли управления NPS в разделах 'Network Access Protection' -> 'System Health Validators (SHV)' и 'Policies' -> 'Health Policies'.
Как отключить генерацию событий 6278 при аутентификации?
Отключите аудит успеха NPS: 'auditpol /set /subcategory:"Network Policy Server" /success:disable'.