Microsoft Windows Server 2008

Microsoft Microsoft Windows Server 2008
Hersteller: Microsoft
Kategorie: Betriebssysteme
Preise: 10 Angebote ab 109
Testnote: -
Leserwertung:

3 1

10.09.2009, 10:13

Michael Pietroforte

Server-Schutz

Sicherheit im Windows Server 2008

Das Thema Sicherheit hat sich Microsoft auch in Sachen Server-Betriebssysteme auf die Fahnen geschrieben. Mitunter spielen dabei der Read Only Domain Controller und die Network Access Protection (NAP) die Hauptrolle. Damit wird das Betriebssystem sicherer, aber auch komplexer.
Mit einer ganzen Reihe neuer Feautures wartet Windows Server 2008, welche die Sicherheit im Netzwerk erhöhen sollen. Die wohl interessanteste Neuerung beim Active Directory dürfte der Read Only Domain Controller (RODC) sein. Es handelt sich um einen neuen Typ Domänen-Controller (DC), der lediglich über eine unidirektionale Verbindung zu anderen Domänen-Controllern verfügt. Ein RODC führt eine Kopie der Verzeichnisdienst-Datenbank, kann aber keine Änderungen zu anderen DCs replizieren. Anwendungen, die schreibenden Zugriff auf das Active Directory benötigen, werden vom RODC an einen Domänen-Controller mit Schreibberechtigung verwiesen. Die meisten lesenden Zugriffe auf den Verzeichnisdienst kann der RODC selbständig bearbeiten.
RODCs sollten an Standorten eingesetzt werden, wo der physische Zugriff auf einen Server durch unautorisierte Personen nicht ohne weiteres verhindert werden kann. Solche Server sind besonders gefährdet, weil es ein Leichtes ist, die Sicherheitsmechanismen von Windows auszuhebeln, wenn man von einem externen Medium ein anderes Betriebssystem startet, um auf die Systempartition zuzugreifen. Sollte es einem Angreifer gelingen, die Verzeichnisdatenbank auf einen physisch kompromittierten Server zu manipulieren, ist beim Einsatz eines RODC ausgeschlossen, dass die Änderungen systemweit in das Verzeichnis übernommen werden.
RODC ohne Passwörter
Aber selbst wenn ein Angreifer nur lesenden Zugriff auf die Verzeichnisdatenbank erhält, stellt dies eine große Bedrohung für das Unternehmensnetz dar. Insbesondere die Passwörter der Anwender sind gefährdet, auch wenn diese verschlüsselt oder nur Hash-Werte abgelegt wurden. Deshalb kann man die Speicherung von Passwörtern auf RODCs grundsätzlich unterbinden. Der Nachteil dieses Verfahrens ist allerdings, dass die Anmeldung an einen RODC dann nur noch möglich ist, wenn zusätzlich ein vollwertiger Domänen-Controller für die Authentifizierung zur Verfügung steht.
Ein RODC verfügt noch über weitere Features, um die Sicherheit zu erhöhen. So ist es etwa möglich, ein Benutzerkonto in der Domäne einzurichten, die über Administrationsrechte auf dem RODC verfügt, jedoch keine Veränderungen in der Domäne vornehmen kann. Bei reinen Mitglied-Servern konnte ein Systemverwalter schon immer mit einer lokalen Administratorkennung arbeiten, die seine Rechte auf den jeweiligen Server beschränkte. Ein Systemverwalter, der einen Domänen-Controller betreuen soll, muss unter Windows Server 2003 in aller Regel aber Mitglied der Gruppe der Domänen-Administratoren sein. Unter Windows 2008 ist es jetzt möglich, einen Administrator an einem bestimmten Standort mit der Verwaltung eines RODC zu beauftragen, ohne diesem aber Rechte in der Domäne einräumen zu müssen.
Ein weiteres Sicherheitsrisiko unter Windows 2003 ist der DNS-Dienst, wenn er auf einem Domänen-Controller an einem unzureichend geschützten Standort installiert ist. Manipulationen am Domain Name Service können zu schwerwiegenden Funktionsstörungen im gesamten Netz führen. Aus diesem Grund unterstützt ein DNS-Server, der auf einem RODC läuft, keine dynamischen Updates. Das heißt, Windows-Clients, die sich selbständig am DNS registrieren wollen, müssen den Umweg über einen vollwertigen DNS-Server gehen. Der DNS-Dienst auf einem RODC sorgt dafür, dass die Clients an einen entsprechenden DNS-Server weitergeleitet werden.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 3
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

128206
Content Management by InterRed