+ All Categories
Home > Documents > Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Date post: 06-Apr-2015
Category:
Upload: svenja-wuerth
View: 112 times
Download: 0 times
Share this document with a friend
37
Windows Server 2008 Branch Offices Ralf Feest Director Enterprise Services AddOn (Schweiz) AG
Transcript
Page 1: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Windows Server 2008Branch Offices

Ralf FeestDirector Enterprise ServicesAddOn (Schweiz) AG

Page 2: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

AddOn und NT-AG

AddOn (Schweiz) AG, Zürich IT-Dienstleistungsunternehmen, www.addon-ag.chMicrosoft TrainingscenterConsulting, Projekte, Support

NT-AnwendergruppeEuropas grösste Microsoft User GroupInfos und IT-Diskussionsforum auf dem Web3 mal/Jahr Treffen in Zürich mit Vorträgenkostenfreie Mitgliedschaft: www.nt-ag.ch Spezialseminare für IT-Profis

Page 3: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Agenda

Server CoreBitLockerRead Only Domain ControllerInstallationsverfahren für DCsNetwork Access ProtectionKennwortrichtlinienGruppenrichtlinien für mehr SicherheitTerminal Services

Page 4: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Server Core

Page 5: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Server Core

Windows Server 2008 ohne GUIKonfiguration:

aus KommandozeileRemote per RPCMsTsc (RDP)

Kein File Explorer, .NET Framework, PowerShell, Systemsteuerung, IE, ….Keine GUI konsequent? Nein: Regedit, Notepad, Taskmanagerund zwei .cpl sind da

Page 6: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Rollen für Server Core

File Services (Standard)Print ServicesDHCPDNSIIS ohne .Net FrameworkWindows Server VirtualizationMedia ServicesActive Directory Services AD LDS (früher: ADAM)

Terminaldienste

Sharepoint

Eigene

Applikationen

Nicht möglich

Die meisten Fremd-Applikationen

laufen nicht unter Server Core

Page 7: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Server Core

demo

Page 8: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

BitLocker

Page 9: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

BitLocker™ Drive Encryption

Verschlüsselung eines kompletten Festplatten-VolumesSchlüssel (128-256 bit) kann in TPM 1.2 kompatiblem Chip oder auf USB-Stick abgelegt werdenIntegritätscheck sperrt ggf. Zugriff auf Festplatte beim SystemstartWiederherstellungskennwort für NotfallOptimal für Aussenstellen:ServerCore als RODC mit BitLocker

Page 10: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

BitLocker™ Drive Encryption (BDE) - 2

Bei Windows 2008: optionale KomponenteServer Core: start /w ocsetup BitLocker

transparent zu Betriebssystem und ApplikationenDisk Performance auf Server: ca. 3-5 % schlechter

Page 11: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

RODC

Der NT4 Backup Domain Controller (BDC) in neuer Verpackung?

Page 12: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Sicherheit von Rechenzentren

Zugangsgeschützter Serverraum in der Zentrale

Angemietetes Grossraumbüro in der Niederlassung

Domain Controller

Domain Controller

Admin-Kennwort (Hash)

Admin-Kennwort (Hash)

Page 13: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Zweck & Ziel für Einsatz RODC

Verringerung des Gefahrenpotentialsbei Manipulation des Active Directory bei Diebstahl der Active Directory-Datenbank

Definition eines lokalen Administratorsder keine Berechtigungen im AD hatder nur seinen RODC administrieren darf

Page 14: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Technische Hintergrundinfos

DC

DC

RODC

repliziert Daten von … nach …

Kenn-wort-Filter

Page 15: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Wie funktioniert die Anmeldung?

DCRODC

Benutzer

Active Directory „weiss“, welches

Kennwort wo liegt.

Page 16: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Wie reagieren Anwendungen?

DCRODC

Applikation

LDAP-Read

LDAP-Write

LDAP-Write

Page 17: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Wer hat sich am RODC authentifiziert?

Im Active Directory abfragbar:

Hinweis auf Aufnahme in „Allow“-Gruppeoder

Page 18: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Was tun bei Diebstahl des RODC?

Notbremse ziehen:RODC Konto löschen und Konten neue Kennwörter vergeben, bevor Hacker die Hashwerte in Kennwörter zurück rechnet.

Page 19: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Voraussetzungen und Feintuning

Voraussetzungen für RODC:Domäne im Win 2003 Forest Functional Leveladprep /rodcprep (für Berechtigungen)

Ein „writable DC“ muss Windows 2008 sein

Ausser Kennwörter können weitere Attribute als „confidential“ markiert werden:

Schema Master: searchFlags bearbeitenHow-to: http://www.addon.de?ad1068

Page 20: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Installation eines RODC

Auf einem „vollständigen“ Windows 2008

dcpromoAuf einem Server Core

dcpromo mit AntwortdateiInstallation delegieren: Konto anlegen

Lokaler Admin startetdcpromo /UseExistingAccount:Attach

Server darf nicht Mitglied der Domäne sein!

Page 21: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Setup Domain Controller

Active Directory Domain Servicesist eine Rolledcpromo startet InitialreplikationAlternative für „dünne Leitungen“:„Install AD DS from Media“

Page 22: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Setup RODC

video

Page 23: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

FAQ zu RODC

Kann ein RODC zu einemanderen RODC replizieren?

Nein.Was geht im Branch Officenicht mehr, wenn WANzu DC ausfälllt?

KennwortänderungenHinzufügen eines PCs zur DomäneAnmeldung für nicht zw.gespeicherte Konten

Hat die ntds.dit des RODC alle Objekte?

Ja.

Page 24: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Network Access Protection

Aussenstellen vor internen Gefahren schützen

Page 25: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Network Access Protection (NAP)

Welchen zusätzlichen Schutz bietet uns NAP?Aktuelle Gefahrensituation:

Page 26: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Überprüfen – heilen - Zutritt

Client erhält erst nach Überprüfung den Zugang zum IntranetNAP Agent (Client)

Windows VistaWindows XP SP3Windows Server 2008

NPS (Network Health Policy Server mit Win 2008) Remediation Server

Server und Dienste, die den alsnicht sicher eingestuften Computernzur Verfügung stehen

Page 27: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

NAP – Gesundheitscheck für Clients

Administrator stellt zentral die Regeln aufEin Client muss bei Zugriff auf das Netzwerk seinen Gesundheitszustand dem NPS zeigen

gesund: Zugriff auf das Intranetkrank:

Richtlinine Einschränkungen bei krankem Client

IPsec Kein Zugriff auf mit IPsec geschützte Systeme

802.1x eingeschränktes VLAN oder IP packet filter

VPN eingeschränktes VLAN

DHCP anderer IP Adressbereich/-optionen

TS Gateway kein RDP-Zugang

Page 28: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Kennwortrichtlinien

Separate Richtlinien für Aussenstellen

Page 29: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Kennwortrichtlinien Windows 2000/2003

Kennwortrichtlinie wird per Gruppenrichtlinie vorgegeben

Richtlinie an oberster Ebene gilt für alle Benutzer (i.d.R. in der Default Domain Policy)

Page 30: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Kennwortrichtlinien Windows 2008

mehrfache Kennwortrichtliniengesteuert über globale Gruppenoder Benutzer, nicht über OUsBisher keine MMC dafür(kommt vielleicht).

Server 2008 Domain Functional Level ist Voraussetzung.

Page 31: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Gruppenrichtlinien

Sicherheitseinstellungen für Aussenstellen

Page 32: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Sicherheitsfeatures (1)

KontenrichtlinienLokale SicherheitsrichtlinienÜberwachungsrichtlinienAufbewahrungsfristen EreignisprotokollRestricted GroupsEinstellungen der SystemdiensteRegistry-/Ordner-/DateivorgabenNetzwerkrichtlinien (802.3, 802.11)Einstellungen für die FirewallPublic Key Policies

Page 33: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Sicherheitsfeatures (2)

Softwarerichtlinienvertrauenswürdige Zertifizierererlaubte/verbotene Programme/Pfade

Network Access ProtectionIPsec PoliciesAdministrative Templates

Internet Explorer SicherheitInstallation von GerätetreiberEFS-, Bitlocker-VorgabenOffice Makro Sicherheitseinstellungen u.v.m.

Page 34: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Terminal Services

Einsatzszenarien in Aussenstellen

Page 35: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Performance-Optimierung

Terminal Server

SQL Serve

rZentrale

Aussenstelle

SQ

LWAN

SQL

RDP

TS Remote Apps

Details: siehe Vortrag„Windows 2008 Terminal Services“

Page 36: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

Interesse an weiteren Vorträgen?

Werden Sie kostenfrei Mitglied in Europas grösster Windows User Group

http://www.nt-ag.chBesuchen Sie unseren Stand

Veranstaltungen 8. April 2008, Thema „Windows Server 2008“Kostenfreies Anwendertreffen mit verschiedenen Vorträgen im JuniIn Ihrer Tasche:6 Spezial-Workshops der NT-AGin Basel, Bern und Zürich

Page 37: Ralf Feest Director Enterprise Services AddOn (Schweiz) AG.

© 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries.

The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after

the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.


Recommended