28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

440 Kapitel 16: Aspekte für kleine Unternehmen<br />

die in der Normalkonfiguration liefen. Zwar erfordert jeder laufende <strong>Die</strong>nst Zeit und Aufwand,<br />

um die Berechtigungen und Rechte richtig zu konfigurieren (in Kapitel 6, »<strong>Die</strong>nste«,<br />

finden Sie weitere Informationen über einzelne <strong>Die</strong>nste), aber Sie müssen eine fundamentale<br />

Tatsache akzeptieren, wenn Sie einen Multi-Rollen-<strong>Server</strong> einrichten: Sie brauchen Wartungsfenster<br />

für diese Art <strong>Server</strong>. Falls die Organisation null Ausfallzeit vorschreibt, ist ein<br />

Multi-Rollen-<strong>Server</strong> nicht geeignet.<br />

Akzeptable Rollen<br />

Wenn Sie eine Lösung mit akzeptabler <strong>Sicherheit</strong> implementieren sollen, müssen Sie festlegen,<br />

welche Rollen und Aufgaben auf diesem <strong>Server</strong> akzeptabel sind und welche nicht.<br />

Prüfen Sie, welche Anwendungen Sie für das Netzwerk bereitstellen wollen. In vielen Organisationen<br />

wird für wichtige LOB-Anwendungen, die auf einer Datenbankplattform aufbauen,<br />

nicht empfohlen, sie auf dem Domänencontroller in <strong>Windows</strong> Small Business <strong>Server</strong><br />

<strong>2008</strong> oder dem Dateiserver in der <strong>Windows</strong> Essential Business <strong>Server</strong>-Plattform zu betreiben,<br />

sondern stattdessen einen dedizierten <strong>Server</strong> für diese Anwendung einzusetzen. Normalerweise<br />

ist es einfacher, ein solches System zu schützen und geeignete NTFS-Dateisystemberechtigungen<br />

dafür festzulegen. Es ist dann auch einfacher, die Speichernutzung<br />

der Anwendung im Zaum zu halten. Wenn Sie Virtualisierung einsetzen, sollten Sie sich<br />

vom Konzept echter Hardware für solche Multi-<strong>Server</strong>bereitstellungen lösen. Es gibt nichts<br />

daran auszusetzen, viele dieser LOB-Anwendungen auf virtuelle <strong>Server</strong> zu verlegen. Außerdem<br />

wurde schon so manches Netzwerk destabilisiert, weil ein Hersteller eine SQL <strong>Server</strong>-<br />

Datenbank auf einem laufenden <strong>Server</strong> installierte und unbewusst alle Anwendungen plattmachte,<br />

die bereits die Standard-SQL-Instanz benutzten.<br />

<strong>Server</strong>komponenten<br />

Viele Parameter bei der <strong>Server</strong>bereitstellung werden durch die Rolle des Messaging entschieden.<br />

In der <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Produktfamilie hat sich gegenüber der <strong>Windows</strong><br />

<strong>Server</strong> 2003-Familie vor allem geändert, dass das Modell der <strong>Server</strong>rollen übernommen<br />

wurde, das in Microsoft Exchange <strong>Server</strong> 2007 eingeführt wurde. <strong>Die</strong> Rollen umfassen<br />

Mailboxserver, Clientzugriffsserver, Hubtransportserver, Unified-Messaging-<strong>Server</strong> und<br />

Edge-Transportserver. <strong>Die</strong> Rolle des Edge-Transportservers verarbeitet den Fluss der gesamten<br />

Internetmail für eine Organisation. Sie muss auf einem separaten, eigenständigen <strong>Server</strong><br />

liegen, um die Angriffsfläche des Exchange-<strong>Server</strong>s zu verkleinern. Sie können alle fünf<br />

Rollen auf fünf unterschiedliche <strong>Server</strong> verteilen, wenn Sie möchten, oder vier davon zusammenfassen.<br />

Aber die Edge-Transportserverrolle sollte auf einem separaten <strong>Server</strong> betrieben<br />

werden (Abbildung 16.6). <strong>Die</strong> Ausnahme von dieser Regel ist die <strong>Windows</strong> Small Business<br />

<strong>Server</strong> <strong>2008</strong>-Plattform. Augrund einer speziellen Konfiguration ist sie in der Lage, die<br />

entsprechende Funktionalität auf einem einzigen <strong>Server</strong> bereitzustellen.<br />

Wenn Sie die vielen Artikel lesen, die über die Bereitstellung dieser Edge-Rolle geschrieben<br />

wurden, stellen Sie fest, dass viele davon darauf bestehen, dass die Edge-Rolle nicht in<br />

einer Domäne liegen sollte, um die sicherste Konfiguration zu erreichen. Microsofts eigene<br />

Dokumente zur Bereitstellung der <strong>Server</strong>rolle weisen klugerweise darauf hin, dass nicht alle<br />

Unternehmen diese »sicherste« Konfiguration benötigen, um ein akzeptabel geschütztes<br />

Netzwerk zu betreiben.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!