28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

118 Kapitel 5: Firewall und Netzwerkzugriffsschutz<br />

<strong>Windows</strong>-Firewall mit erweiterter <strong>Sicherheit</strong><br />

Konnektivität ist allgegenwärtig. <strong>Die</strong> meisten Computer sind nicht nur mit einem internen<br />

Unternehmensnetzwerk verbunden, sondern auch mit dem Internet. Hochgeschwindigkeits-<br />

Drahtlosnetzwerke und mobile Benutzer sind überall, oft direkt an das Internet mit seinen<br />

gigantischen Botnets angeschlossen, in denen sich alle Arten von Viren tummeln und die<br />

Unmassen von Spam ausspucken. Sogar <strong>Server</strong>, die in verwalteten Unternehmensnetzwerken<br />

liegen, sind Gefahren ausgesetzt: Mitarbeiter kommen von einer <strong>Die</strong>nstreise und verbinden<br />

ihre Notebooks wieder mit dem internen Netzwerk, nachdem sie außerhalb infiziert<br />

wurden, Besucher wie Consultants und Kunden wollen Ihr Netzwerk benutzen und natürlich<br />

gibt es böswillige Insider, die aus irgendwelchen Gründen denken, sie müssten Ihre Geschäftssysteme<br />

kompromittieren.<br />

Aus diesen Gründen ist es sinnvoll, die in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> enthaltene Hostfirewall zu<br />

aktivieren. So ziehen Sie eine weitere Schutzschicht in Ihre gestaffelte Verteidigung ein. <strong>Die</strong><br />

<strong>Windows</strong>-Firewall mit erweiterter <strong>Sicherheit</strong> bietet bidirektionale Filterung, um zu verhindern,<br />

dass unerwünschter Verkehr zu den <strong>Die</strong>nsten gelangt, die auf dem System laufen. Und<br />

sie verhindert, dass kompromittierte <strong>Server</strong> Ihr übriges Netzwerk angreifen. <strong>Die</strong> Verwaltung<br />

von <strong>Windows</strong>-Firewall und IPsec (Internet Protocol Security) ist in einer einzigen MMC-<br />

Konsole (Microsoft Management Console) integriert, sodass die Firewall ein Eckpfeiler für<br />

die Isolationsstrategie Ihres Netzwerks wird.<br />

Verbesserungen an der <strong>Windows</strong>-Firewall<br />

Bevor wir uns genau ansehen, wie Sie mithilfe der neuen <strong>Windows</strong>-Firewall Ihre <strong>Windows</strong><br />

<strong>Server</strong> <strong>2008</strong>-Hosts schützen, wollen wir uns kurz einen Überblick über die wichtigsten Verbesserungen<br />

gegenüber den Vorgängerversionen verschaffen.<br />

Bessere Verwaltungsschnittstelle<br />

<strong>Die</strong> deutlichste Verbesserung ist eine neue grafische Benutzeroberfläche, in der Sie die <strong>Windows</strong>-Firewall<br />

lokal und über Gruppenrichtlinien für Active Directory-Domänen verwalten<br />

können. Das alte Systemsteuerungsmodul, <strong>Windows</strong>-Firewall, bietet nach wie vor Zugriff<br />

auf grundlegende Einstellmöglichkeiten. <strong>Die</strong> neue Benutzeroberfläche ist ein Microsoft<br />

Management Console-Snap-In. Wenn Sie lokale Einstellungen konfigurieren wollen, können<br />

Sie die Konsole <strong>Windows</strong>-Firewall mit erweiterter <strong>Sicherheit</strong> aus dem Ordner Verwaltung<br />

starten. <strong>Die</strong>ses Snap-In ist auch in der Konsole Gruppenrichtlinien-Editor enthalten, sodass<br />

Sie die Firewall über Active Directory-Domänengruppenrichtlinien verwalten können. Verbesserungen<br />

wurden auch an Netsh.exe vorgenommen, dem Befehlszeilentool zum Verwalten<br />

von Firewall und IPsec. Der Befehl Netsh hat jetzt einen neuen Kontext, advfirewall,<br />

mit dem Sie die Konfiguration der Firewall über ein Skript anpassen oder in einer <strong>Server</strong><br />

Core-Installation verwalten können.<br />

<strong>Windows</strong>-<strong>Die</strong>nsthärtung<br />

Es wurde zwar viel getan, um die <strong>Die</strong>nste selbst zu schützen, aber es ist denkbar, dass ein<br />

Angreifer immer noch einen Weg findet, einen <strong>Windows</strong>-Systemdienst zu kompromittieren.<br />

Falls ein <strong>Die</strong>nst kompromittiert wird, hilft die <strong>Windows</strong>-<strong>Die</strong>nsthärtung (engl. service hardening),<br />

die Auswirkungen gering zu halten: <strong>Die</strong> Firewall blockiert anormales Verhalten, zum<br />

Beispiel wenn ein <strong>Die</strong>nst, der nicht auf das Netzwerk zugreifen muss, plötzlich HTTP-<br />

Verkehr aussendet. Kapitel 6, »<strong>Die</strong>nste«, beschreibt die <strong>Windows</strong>-<strong>Die</strong>nsthärtung genauer.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!