28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

414 Kapitel 15: Schützen von Zweigstellen<br />

Zweigstelle sind, können Sie die potenziellen Auswirkungen einer Kompromittierung einschränken.<br />

Sie können <strong>–</strong> und sollten <strong>–</strong> auch explizit die Zwischenspeicherung von Anmeldeinformationen<br />

für Konten mit hohen Privilegien sperren. Indem Sie zum Beispiel die Zwischenspeicherung<br />

der Konten von Domänen-Admins verbieten, garantieren Sie, dass die<br />

Anmeldeinformationen von Domänenadministratoren niemals auf dem RODC in dieser<br />

Zweigstelle gespeichert werden. <strong>Die</strong>s ist ein deutlicher <strong>Sicherheit</strong>sgewinn gegenüber <strong>Windows</strong><br />

<strong>Server</strong> 2003, wo Sie keine Wahl hatten und eine lokale Kopie für alle Konten in jeder<br />

Zweigstelle speichern mussten. <strong>Die</strong>s bedeutet einen riesigen <strong>Sicherheit</strong>sgewinn.<br />

Sie greifen auf die Kennwortreplikationsrichtlinie zu, indem Sie das Eigenschaftendialogfeld<br />

des RODC-Computerobjekts öffnen. In Abbildung 15.1 sehen Sie, dass nur Konten in<br />

einer Gruppe, die die Benutzer der Zweigstelle enthält, zwischengespeichert werden dürfen;<br />

die Zwischenspeicherung von Anmeldeinformationen mit hohen Privilegien wird explizit<br />

verboten.<br />

Abbildung 15.1 <strong>Die</strong> Eigenschaftenseiten eines RODCs<br />

zeigen seine Kennwortreplikationsrichtlinie an<br />

Nehmen wir einmal das undenkbare an: Ihr RODC wird gestohlen. Der <strong>Die</strong>b stellt die AD DS-<br />

Datenbank bereit und versucht, mit einem allgemein verfügbaren <strong>–</strong> nun ja <strong>–</strong> »<strong>Sicherheit</strong>stesttool«<br />

Kennwörter zu extrahieren. Aber statt mehr und mehr Kennwörter aufzulisten,<br />

zeigt das Kennwortknackertool nur leere Kennwörter für fast alle Konten an.<br />

Falls früher Ihr DC gestohlen wurde, hatten Sie wirklich keine Wahl, als alle Kennwörter in<br />

der Domäne zurückzusetzen. Eine mühselige Aufgabe, wenn Sie Tausende von Benutzern<br />

hatten. In diesem Fall brauchen Sie sich aber nur um die Konten zu kümmern, die auf diesem<br />

einen RODC zwischengespeichert wurden. Um es deutlich zu sagen: Mit einem RODC<br />

wissen Sie genau, welche Kennwörter zwischengespeichert wurden. Sie können prüfen,<br />

welche auf den RODC repliziert wurden, indem Sie sich das Dialogfeld Kennwortreplikationsrichtlinie<br />

ansehen. Anfangs werden nur Kennwörter für den Computer selbst und das

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!