28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Empfehlungen für kleine Unternehmen 463<br />

Empfehlungen für weitere <strong>Server</strong>einstellungen und -konfigurationen<br />

Es wird davon abgeraten, blind irgendwelchen Leitfäden zur <strong>Sicherheit</strong>shärtung zu folgen.<br />

Aber das bedeutet nicht, dass Sie nicht einige Einstellungen auf dem <strong>Server</strong> an Ihre konkreten<br />

Anforderungen anpassen sollten. <strong>Die</strong> folgenden Abschnitte führen einige Empfehlungen<br />

für das Netzwerk eines kleinen Unternehmens auf.<br />

DsrmAdminLogonBehavior<br />

Wenn Sie eine Architektur mit einem einzigen Domänencontroller haben, können Sie einen<br />

neuen Registrierungswert in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> ändern: DsrmAdminLogonBehavior. Sie<br />

finden diesen Eintrag unter HKLM\System\currentcontrolset\Control\Lsa. Er ermöglicht<br />

Ihnen, sich am Domänencontroller anzumelden, auch wenn die Active Directory-Domänendienste<br />

nicht laufen. Auf das DSRM-Administratorkennwort, das separat eingerichtet wird,<br />

wenn Sie einen <strong>Server</strong> mit Dcpromo.exe zu einem Domänencontroller hochstufen, werden<br />

die Kennwortrichtlinien nicht angewendet. Als Eindämmung erlaubt <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong><br />

dem DSRM-Administrator daher nur eine Anmeldung, während die Active Directory-Domänendienste<br />

laufen. In einem typischen Netzwerk mit mehreren Domänencontrollern ist es<br />

kein Problem, wenn ein <strong>Server</strong> ausfällt, weil immer noch irgendein anderer Domänencontroller<br />

die Authentifizierung durchführen kann. Daher ist DSRMAdminLogonBehavior so<br />

konfiguriert, dass eine Anmeldung verhindert wird, wenn die Active Directory-<strong>Die</strong>nste nicht<br />

laufen. In einem Netzwerk mit lediglich einem Domänencontroller verhindert das natürlich,<br />

dass Sie sich am <strong>Server</strong> anmelden und ihn wiederherstellen können. Falls die Umgebung nur<br />

einen Domänencontroller enthält, wird daher diese Einstellung empfohlen.<br />

Abbildung 16.18 zeigt diese neue Registrierungseinstellung. Sie kann folgende Werte haben:<br />

0 Der DSRM-Administrator kann sich nur im DSRM anmelden, wenn die Active<br />

Directory-Domänendienste laufen. (<strong>Die</strong>s ist die Standardeinstellung.)<br />

1 Der DSRM-Administrator kann sich im DSRM anmelden und wenn die Active<br />

Directory-Domänendienste nicht laufen.<br />

2 Der DSRM-Administrator kann sich jederzeit anmelden.<br />

Abbildung 16.18 Der Registrierungsschlüssel DsrmAdminLogonBehavior<br />

<strong>Die</strong>se eine schnelle Einstellung bewirkt, dass Sie einen Domänencontroller nicht völlig neu<br />

starten müssen. Das ist sicherlich sinnvoll.<br />

Ältere Anwendungen schränken die Möglichkeiten der <strong>Server</strong>optimierung ein<br />

Bei meiner Suche nach absoluter <strong>Sicherheit</strong> machte ich ein Experiment. Ich versuchte, den<br />

gesamten Verkehr meines Dateiservers auf Port 445 zu beschränken. Ich stellte fest, dass<br />

sich meine Steuererklärungssoftware bitterlich beschwerte, weil keine Kommunikation über<br />

Port 135 bis 139 möglich war. Sie forderte, dass ich auf keinen Fall versuche, die SMB-<br />

Kommunikation auf diese Weise einzuschränken. Sie dürfen nie vergessen, dass ein Multi-<br />

Rollen-<strong>Server</strong> eben mehrere Aufgaben erfüllt. Insbesondere betrifft das LOB-Anwendungen,<br />

deren Programmcode schon vor vielen Jahren geschrieben wurde. Solche Anwendungen<br />

scheitern sehr oft an neueren <strong>Sicherheit</strong>sempfehlungen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!