28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

142 Kapitel 5: Firewall und Netzwerkzugriffsschutz<br />

der Computer, mit dem er arbeitet, bewiesen hat, dass er die Anforderungen Ihrer Integritätsrichtlinien<br />

erfüllt. Falls Sie mit der Netzwerkzugriffquarantäne in <strong>Windows</strong> <strong>Server</strong><br />

2003 vertraut sind, dürften Ihnen Ähnlichkeiten zu NAP auffallen. NAP basiert aber auf<br />

einer völlig neu entwickelten Technologie.<br />

Terminalservergateway Terminalservergateway (TS Gateway) schränkt den Zugriff<br />

für Remoteterminaldiensteclients ein, wenn diese mit RDP (Remote Desktop Protocol)<br />

über HTTPS auf interne Ressourcen zugreifen.<br />

DHCP DHCP-Erzwingung mag einfach bereitzustellen sein, es ist aber auch die unsicherste<br />

Lösung. Bei diesem Ansatz wird der Zugriff über die IPv4-Adresskonfiguration<br />

und -Routingtabellen des Hosts gesteuert. Ein findiger Benutzer mit administrativen Privilegien<br />

kann das einfach umgehen, indem er seine TCP/IP-Einstellungen von Hand<br />

konfiguriert. Falls Sie im selben Netzwerk Hosts unterstützen, die nicht NAP-fähig sind<br />

oder das zumindest behaupten, kann jeder den Schutz umgehen, indem er einfach behauptet,<br />

keine NAP-Fähigkeit zu bieten.<br />

Systemintegritätsprüfungen<br />

Eine Systemintegritätsprüfung (System Health Validator, SHV) ist ein Element, das<br />

einem Systemintegritätsagenten (System Health Agent, SHA) auf dem NAP-Client zugeordnet<br />

ist. Ein SHA ist mit einem oder mehreren Integritätsanforderungsservern verknüpft.<br />

Antivirensoftware ist ein gutes Beispiel. Sie haben einen SHA für das Antivirenprogramm<br />

und eine SHV, die die Antivirensignaturen auf dem Client mit dem <strong>Server</strong><br />

vergleicht, der aktuelle Signaturdateien hostet. <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> enthält die <strong>Windows</strong>-<strong>Sicherheit</strong>sintegritätsprüfung.<br />

Microsoft und andere Hersteller können weitere<br />

SHVs entwickeln, die sich in die NAP-Plattform einklinken. <strong>Die</strong> <strong>Windows</strong>-SHV kann<br />

folgende Szenarien für NAP-Clients erzwingen:<br />

Auf dem Clientcomputer ist Firewallsoftware installiert und aktiviert.<br />

Auf dem Clientcomputer ist Antivirensoftware installiert und wird ausgeführt.<br />

Auf dem Clientcomputer sind aktuelle Antivirenupdates installiert.<br />

Auf dem Clientcomputer ist Antispywaresoftware installiert und wird ausgeführt.<br />

Auf dem Clientcomputer sind Antispywareupdates installiert.<br />

<strong>Die</strong> Microsoft Update-<strong>Die</strong>nste sind auf dem Clientcomputer aktiviert.<br />

Systemintegritätsagenten<br />

SHAs überwachen den Integritätsstatus des Clients, sodass der NPS weiß, ob der NAP-<br />

Client die Anforderungen erfüllt. Zum Beispiel kann der <strong>Windows</strong>-Systemintegritätsagent<br />

(<strong>Windows</strong> System Health Agent, WSHA), das Gegenstück zur vorher beschriebenen<br />

<strong>Windows</strong>-SHV, die <strong>Windows</strong>-Firewall überwachen. Der WSHA kann Folgendes<br />

feststellen:<br />

Ob Antivirensoftware installiert, aktiviert und auf dem neuesten Stand ist.<br />

Ob Antispywaresoftware installiert, aktiviert und auf dem neuesten Stand ist.<br />

Ob die Microsoft Update-<strong>Die</strong>nste aktiviert sind.<br />

Ob auf dem Host die neuesten <strong>Sicherheit</strong>supdates installiert sind.<br />

Andere Hersteller können weitere SHAs für andere <strong>Sicherheit</strong>slösungen entwickeln.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!