Sichern von WLANs mit PEAP und Kennwörtern

Kapitel 3: Vorbereiten der Umgebung

Aktualisiert: 18. Jun 2004

Alle Themen der Sicherheitsanleitung anzeigen

Auf dieser Seite
ÜbersichtÜbersicht
Voraussetzungen für das KapitelVoraussetzungen für das Kapitel
Grundvoraussetzungen und Annahmen für die IT-InfrastrukturGrundvoraussetzungen und Annahmen für die IT-Infrastruktur
Vorbereiten auf die ImplementierungVorbereiten auf die Implementierung
Installieren der LösungstoolsInstallieren der Lösungstools
Einrichten der Netzwerk- und VerzeichnisinfrastrukturEinrichten der Netzwerk- und Verzeichnisinfrastruktur
Vorbereiten der ServerVorbereiten der Server
ZusammenfassungZusammenfassung
QuellenQuellen

Übersicht

Dieses Kapitel unterstützt Sie dabei, Ihre IT-Umgebung für die Bereitstellung der WLAN-Sicherheitsinfrastruktur vorzubereiten. Die Vorbereitung der Umgebung umfasst folgende Hauptaufgaben:

Vorbereiten der Microsoft® Active Directory®-Verzeichnisdienstdomäne durch Erstellen der erforderlichen Sicherheitsgruppen.

Vorbereiten der Server für die Installation des IAS und Zertifikatdienste. Diese Aufgabe beinhaltet drei Teilaufgaben:

Vornehmen von Sicherheitseinstellungen an den Servern.

Installieren der erforderlichen Tools auf den Servern.

Aktualisieren der Server, um sicherzustellen, dass keine bekannten Sicherheitslücken vorliegen.

Voraussetzungen für das Kapitel

Bevor Sie mit diesem Kapitel fortfahren, sollten Sie sich mit der Architektur und dem Design dieser Lösung, wie in Kapitel 2, Planen einer WLAN-Sicherheitsimplementierung, beschrieben, gründlich vertraut machen. Darüber hinaus sollten Sie mit der Installation und Administration von Microsoft Windows® 2000 Server oder Microsoft Windows Server™ 2003 vertraut sein. Entsprechende Kenntnisse in folgenden Bereichen sind ebenfalls hilfreich:

Active Directory-Konzepte, einschließlich Active Directory-Struktur und Verwaltungstools; Verwaltung von Benutzern, Gruppen und Active Directory-Objekten sowie die Verwendung von Gruppenrichtlinien.

Systemsicherheitsrelevante Themen für Windows, wie Benutzer und Gruppen; Überwachung der Zugriffssteuerungsliste (ACL) und Anwenden von Sicherheitseinstellungen mit der Gruppenrichtlinie.

Die Sprachen Windows Scripting Host und Microsoft Visual Basic® Scripting Edition (VBScript).

Grundvoraussetzungen und Annahmen für die IT-Infrastruktur

Das vorliegende und die übrigen Kapitel dieser Anleitung basieren auf folgenden Annahmen in Bezug auf Ihre IT-Infrastruktur, die allerdings zum Teil mit dieser Lösung implementiert werden. Viele Annahmen sind keine starren Voraussetzungen. Sind gültige alternative Konfigurationen vorhanden, werden diese in der Anleitung erwähnt.

Eine Active Directory-Gesamtstruktur unter Verwendung von Windows 2000 Server oder Windows Server 2003-Domänencontroller mit allen WLAN-Benutzern als Mitglieder einer Domäne innerhalb derselben Gesamtstruktur.

Hinweis: Die Domänencontroller, auf denen IAS und Zertifikatdienste installiert sind, müssen Windows Server 2003 ausführen.

Mindestens zwei Server, auf denen Windows Server 2003, Standard Edition (Windows Server 2003, Enterprise Edition wird ebenfalls unterstützt), ausgeführt wird und Lösungskomponenten installiert werden.

Diese Server verfügen über ausreichend Kapazität, um IAS und Zertifikatdienste sowie weitere vorhandene Dienste und Anwendungen auszuführen. Zertifikatdienste werden nur auf dem ersten Server installiert.

IAS wird auf vorhandenen Domänencontrollern installiert. Diese Vorgabe ist optional, Sie können IAS auch auf einem Domänenmitgliedsserver installieren.

Die Zertifikatdienste werden auf einem Domänencontroller installiert. Wahlweise können Sie die Zertifikatdienste auch auf einem Domänenmitgliedsserver installieren.

Sie haben Zugriff auf Installationsmedien für Windows Server 2003.

Die Domäne, in der IAS installiert wird, wird im einheitlichen Windows 2000-Modus ausgeführt. Diese Vorgabe ist optional.

Eine installierte oder geplante WLAN-Infrastruktur bestehend aus mehreren Wireless Access Points (WAPs). Der Entwurf der WLAN-Infrastruktur und damit verbundene Themen, wie Platzierung der WAPs und Wahl des Kanals, würden den Rahmen dieser Anleitung sprengen.

Es wird davon ausgegangen, dass das gesamte Unternehmen weniger als 50 Zugriffspunkte besitzt.

Mindestens eine Zweigstelle ohne lokale Domänencontroller (und ohne IAS-Server), jedoch mit Clients, die Verbindungen zum WLAN erfordern.

Die Lösung wurde zwar für dieses bestimmte Profil entworfen, der Basisentwurf lässt sich jedoch auch an zahlreiche andere Konfigurationen, wie Zweigstellen mit Domänencontrollern oder Installation in Mehrfachdomänen-Gesamtstrukturen, anpassen. Auf die Möglichkeit alternativer gültiger Konfigurationen wird in dieser Anleitung entsprechend hingewiesen.

Vorbereiten auf die Implementierung

Erforderliche Berechtigungen

Um die in diesem Kapitel angegebenen Schritte auszuführen, müssen Sie ein Konto verwenden, das Mitglied der Administratorengruppe für die Domäne ist, die die Server enthält. Standardmäßig ist das integrierte Administratorkonto der Domäne ein Mitglied der Administratorengruppe. Sie können jedoch jedes beliebige Konto verwenden, das Mitglied dieser Gruppe ist.

Hinweis: Diese Anleitung geht von der Annahme aus, dass Sie die Zertifikatdienste und den Internetauthentifizierungsdienst (IAS) auf einem Domänencontroller installieren. Wenn Sie diese Dienste auf Servern installieren, die keine Domänencontroller sind, muss das dazu verwendete Konto nur ein Mitglied der lokalen Administratorengruppe der einzelnen Server sein.

Erforderliche Tools

Zum Ausführen der in diesem Kapitel angegebenen Schritte benötigen Sie folgende Tools:

Tabelle 3.1: Erforderliche Tools

ToolBeschreibungQuelle

WLAN-Lösungsskripte

Die im Lieferumfang dieser Lösung enthaltenen Skripte und Tools

In diesem Kapitel angegebene Einzelheiten zur Installation.

Gruppenrichtlinien-Verwaltungskonsole.

Erweitertes Verwaltungstool für Gruppenrichtlinienobjekte, die den Import und Export dieser Objekte ermöglichen.

Das Tool kann von der Microsoft.com-Website heruntergeladen werden.
In diesem Kapitel finden Sie Einzelheiten zur Installation

CAPICOM

Systembibliothek, die Skripte für Zertifikat- und Sicherheitsoperationen ermöglicht.

Das Tool kann von der Microsoft.com-Website heruntergeladen werden.
In diesem Kapitel finden Sie Einzelheiten zur Installation.

DSACLs.exe

Ein Befehlszeilenprogramm, mit dem Berechtigungen für Active Directory-Objekte vergeben werden können.

Installations-CD für Windows Server 2003.
In diesem Kapitel finden Sie Einzelheiten zur Installation.

Active Directory-Benutzer und -Computer

MMC-Tool (Microsoft Management Console), mit dem Benutzer, Gruppen, Computer und andere Objekte von Active Directory verwaltet werden.

Als Bestandteil von Windows Server 2003 installiert.

Installieren der Lösungstools

Zahlreiche Skripte und Tools sind im Lieferumfang dieser Anleitung enthalten, um die Konfiguration und den Betrieb dieser Lösung zu vereinfachen. Installieren Sie diese Skripte und Tools auf jedem IAS-Server. Einige der Skripte werden auch während des laufenden Betriebs benötigt (wie in Kapitel 8, Verwalten der sicheren WLAN-Lösung, beschrieben). Daher sollten diese Skripte nach erfolgter Installation nicht gelöscht werden. Standardmäßig werden die Skripte im Ordner C:\Programme\Microsoft\Microsoft WLAN-PEAP Tools installiert.

So installieren Sie die Skripte und Tools auf jedem Server

1.

Kopieren Sie die im Lieferumfang der Lösung enthaltene Datei PEAPWLAN.msi auf den Server.

2.

Doppelklicken Sie in Windows Explorer auf die Datei PEAPWLAN.msi. Klicken Sie anschließend auf Weiter, um mit der Installation zu beginnen.

3.

Wenn Sie die Skripte nicht im Standardordner C:\Programme\Microsoft\Microsoft WLAN-PEAP Tools installieren möchten, geben Sie den gewünschten Speicherort an.
Sie werden aufgefordert anzugeben, ob die Skripte nur für Ihr eigenes Konto oder für alle Benutzer installiert werden sollen. Klicken Sie auf Alle Benutzer und auf Weiter, um fortzufahren. Klicken Sie anschließend zur Bestätigung erneut auf Weiter.

4.

Nach abgeschlossener Installation wird die Datei Tools Readme angezeigt. Diese Datei enthält einen wichtigen Haftungsausschluss sowie eine kurze Beschreibung der installierten Skripte. Bevor Sie fortfahren, sollten Sie diese Datei lesen. Klicken Sie zum Fortfahren auf Weiter und anschließend auf Fertig stellen, um den Installationsvorgang abzuschließen.

Um den Zugriff auf die Skripte zu erleichtern, können Sie eine Verknüpfung erstellen, um eine Befehlsshell in dem Ordner zu öffnen, in dem die Skripte gespeichert sind.

So erstellen Sie eine Verknüpfung zu den MSS WLAN-Tools

1.

Wechseln Sie in Windows Explorer zum Ordner MSS WLAN Tools. Standardmäßig lautet der Speicherort C:\Programme\Microsoft\Microsoft WLAN-PEAP Tools.

2.

Doppelklicken Sie auf die Batchdatei CreateShortcut.cmd. Dadurch wird eine Verknüpfung auf dem Desktop mit dem Namen MSS WLAN Tools erstellt.

3.

Sie können diese Verknüpfung, falls gewünscht, in das Menü Start verschieben oder kopieren.

Arbeiten mit den Skripten

Die Skripte sind in Windows Scripting Host in der VBScript-Sprache geschrieben. Alle Skripte funktionieren auf ähnliche Weise. Führen Sie die Skripte nicht direkt aus, sondern verwenden Sie dazu die beiden Batchdateien MSSSetup.cmd und MSSTools.cmd. Die Batchdateien vereinfachen die Syntax der Skripte.

Die meisten Skripte verwenden einen einzelnen Parameter, der die auszuführende Funktion angibt. Einige Skripte verwenden zusätzliche Parameter, die bei Bedarf in der Anleitung erklärt werden. Die Skripte werden von einer Befehlsshell von dem Ordner aus ausgeführt, in dem sie installiert sind, wobei das aktuelle Arbeitsverzeichnis auf den Installationsordner der Tools festgelegt ist.

Die Skripte führen zu folgenden unterschiedlichen Ausgaben:

Meldungsfelder, die Informationen bzw. Warnungen anzeigen oder eine Entscheidung bzw. Eingabe erfordern.

Ausführliche Fortschrittsinformationen, die an ein bildlauffähiges Fenster gesendet werden, während das Skript ausgeführt wird. Tritt beim Skript ein Fehler auf, werden die entsprechenden Fehlerinformationen in diesem Fenster angezeigt. Ist die Ausführung des Skripts abgeschlossen, werden Sie aufgefordert, das Fenster zu schließen oder es zur späteren Überprüfung geöffnet zu lassen (wenn Sie beispielsweise Fehler überprüfen möchten).

Für zahlreiche Tasks werden die ausführlichen Fortschrittsinformationen auch in eine Protokolldatei geschrieben (%systemroot%\debug\ MSSWLAN-Setup.log). Diese Protokolldatei dient der Fehlerbehebung und der Überwachung der Installation. Alle Installations- und Konfigurationstasks sowie Export und Import der IAS-Einstellungen werden in dieser Datei protokolliert. Aus Sicherheitsgründen werden die Tasks, die die geheimen RADIUS-Schlüssel (Kennwörter) für die WAPs generieren, nicht protokolliert.

Einrichten der Netzwerk- und Verzeichnisinfrastruktur

Konfigurieren des Netzwerks

Verbinden Sie die Komponenten mit dem Netzwerk, wie in der folgenden Abbildung dargestellt bzw. wie den besonderen Anforderungen Ihres Netzwerks entsprechend erforderlich.

Abbildung 3.1 Einfache WLAN-Netzwerkkonfigurationen

Abbildung 3.1 Einfache WLAN-Netzwerkkonfigurationen
Siehe Abbildung in vollständiger Größe

Die Abbildung zeigt die einfachste Konfiguration, bei der die IAS-Server, die Zugriffspunkte und die übrigen Komponenten des internen Netzwerks mit demselben LAN verbunden sind. In größeren Installationen ist das Netzwerk in der Regel in mehrere virtuelle LANs (VLANs) segmentiert, die über Router oder Schicht-3-Switches verbunden sind. Die genaue Konfiguration hängt sehr stark von den individuellen Anforderungen Ihres Unternehmens ab. Eine ausführliche Erörterung dieses Themas würde den Rahmen dieser Anleitung allerdings sprengen.

Weitere Informationen über die Netzwerkkonfiguration für eine WLAN-Infrastruktur finden Sie im Kapitel Deploying Wireless LANs des Windows Server 2003 Deployment Kit (auf Englisch).

Konfigurieren des IP-Netzwerks

Die Lösung ist weitgehend unabhängig von der Anordnung des VLAN und des Subnetzes. Wie in Kapitel 2, Planen einer WLAN-Sicherheitsimplementierung, beschrieben, können Sie die Drahtlosclients auf einem anderen VLAN installieren als das übrige Netzwerk. Diese Lösung wurde allerdings nur für den einfachsten Fall getestet, d. h. der Standort ist vorgegeben, die Drahtlosclients werden auf demselben LAN platziert wie das übrige Netzwerk und verwenden das gleiche IP-Subnetz.

Wenn die Drahtlosclients auf einem separaten VLAN platziert werden sollen, müssen Sie den Clients ein separates IP-Subnetz zuweisen und das Drahtlos-VLAN über einen Router oder einen Schicht-3-Switch mit dem übrigen Netzwerk verbinden. Bei komplexeren Umgebungen ist es von Vorteil, an jedem physischen Standort separate Subnetze für die WLAN-Clients zu konfigurieren. Vorteile:

Sie können separate DHCP-Bereiche (Dynamic Host Configuration Protocol) für drahtgebundene und Drahtlosclients unterhalten. So können Sie eine wesentlich kürzere Leasedauer für WLAN-Clients festlegen.

Wird in einer gerouteten Umgebung mit mehreren Subnetzen am selben Standort ein einzelnes Subnetz für alle WLAN-Clients an diesem Standort zugewiesen, können die Clients zwischen den Zugriffspunkten wechseln und gleichzeitig dieselbe IP-Adresse beibehalten.

Sie können mit dem WLAN-Subnetz eine Active Directory-Site definieren und bestimmte Gruppenrichtlinieneinstellungen mit dieser Site verknüpfen. Diese Methode kann jedoch nicht dazu verwendet werden, die in Kapitel 6, Konfigurieren der WLAN-Clients, beschriebenen WLAN-Client-Einstellungen für Gruppenrichtlinienobjekte anzuwenden, da diese Einstellungen erst auf die Clients angewendet werden müssen, bevor sie erfolgreich eine Verbindung mit dem WLAN herstellen können.

DHCP

Den WLAN-Clients müssen IP-Adressen und IP-Netzwerkinformationen zugewiesen werden. Diese Lösung verwendet dazu den Windows-DHCP-Dienst. Aus diesem Grund muss den WLAN-Clients ein DHCP-Dienst zur Verfügung stehen.

Für jedes Subnetz, in dem Sie Clients bereitstellen, müssen Sie einen separaten DHCP-Bereich zuweisen. Bei zwei separaten Standorten mit einer gerouteten WAN-Verbindung müssen Sie beispielsweise einen DHCP-Bereich für jedes Subnetz erstellen. Wenn Sie dem WLAN und den drahtgebundenen LAN-Clients separate Subnetze zuweisen, müssen Sie für jedes WLAN-Subnetz einen separaten Bereich konfigurieren. Bei gerouteten Verbindungen zwischen den Zugriffspunkten und den DHCP-Servern müssen Sie darüber hinaus DHCP-Relay-Agents auf den Routern konfigurieren oder Windows-DHCP-Relay-Agent auf einem Server im selben Subnetz wie die Zugriffspunkte installieren.

Zugunsten einer besseren Verfügbarkeit sollten Sie eine belastbarere DHCP-Konfiguration mit unterteilten Bereichen, DHCP mit Clusterkonfiguration oder Standby-DHCP-Konfigurationen erwägen. Weitere Informationen dazu finden Sie im Kapitel Deploying DHCP des Windows Server 2003 Deployment Kit (auf Englisch).

DNS

Active Directory hängt von einem ordnungsgemäß funktionierenden DNS-Dienst (Domain Name System) ab. Die vorliegende Lösung basiert auf der Annahme, dass ein solcher Dienst vorhanden und betriebsbereit ist. DNS wurde im Rahmen des Active Directory-Installationsprozesses installiert oder separat konfiguriert.

Active Directory

Diese Lösung wurde mit folgender Active Directory-Konfiguration entworfen und getestet:

Active Directory-Gesamtstruktur mit einer einzelnen Domäne

Windows Server 2003-Domänencontroller (neu installiert und nicht von Windows 2000-Domänencontroller aktualisiert)

Domänenfunktionsebene im einheitlichen Windows 2000-Modus

In vielen Fällen besteht die Möglichkeit, andere Active Directory-Konfigurationen zu verwenden, beispielsweise mit mehreren Domänen oder Windows 2000-Domänencontrollern. Wenn diese Konfigurationen von Microsoft unterstützt werden, finden sich zusätzliche Anleitungen dazu im Text. Diese alternativen Konfigurationen bilden jedoch nicht den Kern der getesteten Lösung.

Voraussetzungen für alle Active Directory-Versionen

Mit einer Domäne im einheitlichen Modus können Sie universelle, auf Active Directory basierende Sicherheitsgruppen erstellen. Universelle Gruppen erleichtern die Verwaltung von Netzwerkzugriffsrichtlinien für Mehrfachdomänen. Für Bereitstellungen einer einzelnen Domäne ist diese Einstellung allerdings nur Theorie. Die Installationsskripte überprüfen, ob sich die Domäne im einheitlichen Modus befindet. Befindet sich die Domäne im einheitlichen Modus, verwendet das Skript universelle Gruppen. Andernfalls verwendet es nur globale Gruppen.

Active Directory muss ein Windows Server 2003-Schema besitzen. Dieses Schema ist für die Unterstützung der Einstellungen der Gruppenrichtlinienobjekte der Drahtlosnetzwerkrichtlinien erforderlich. Für eine bestimmte Funktionsebene für die Active Directory-Gesamtstruktur besteht keine Notwendigkeit. Diese Lösung geht von der Standardfunktionsebene der Windows 2000-Gesamtstruktur aus.

Weitere Informationen zu den Begriffen Domänen- und Gesamtstrukturmodus finden Sie in den Quellangaben am Ende dieses Kapitels.

Verwenden von Windows 2000-Domänencontrollern

Bei dieser Lösung werden IAS- und Zertifikatdienste in Windows Server 2003-Systeme installiert. Es wird keine Anleitung zur Verwendung von Windows 2000-Versionen dieser Komponenten gegeben. Wenn Sie Windows 2000-Domänencontroller verwenden und keinen der Controller auf Windows Server 2003 aktualisieren möchten, müssen Sie das Schema auf Windows 2003 aktualisieren. Weitere Informationen zum Aktualisieren Ihres Schemas finden Sie in den Quellangaben am Ende des Kapitels.

Soll diese Lösung in einer Domäne oder einer Gesamtstruktur mit Windows 2000-Domänencontrollern verwendet werden, stellen Sie sicher, dass auf den Domänencontrollern Windows 2000 Service Pack 3 (SP3) oder höher installiert ist. Mit dem Service Pack wird gewährleistet, dass die Domänencontroller LDAP-Signierung (Lightweight Directory Access Protocol) unterstützen. LDAP stellt eine Verbesserung der Sicherheit dar, die für CAs mit Windows Server 2003 und Clients mit Windows XP erforderlich ist, die automatische Registrierung von Zertifikaten einsetzen.

Überprüfen der Sicherheit der Domänenkontorichtlinien

Bei dieser Lösung werden Benutzer- und Computerkennwörter zur Authentifizierung von Benutzern und Computern am WLAN verwendet. Daher ist es äußerst wichtig, die Verwendung von unsicheren oder leeren Kennwörtern nicht zuzulassen. Leicht zu erratende Kennwörter machen es einem Angreifer leicht, in Ihr WLAN einzudringen. Wenn für die Authentifizierung von Benutzern oder Computern bei der Domäne dieselben Kennwörter verwendet werden, hat der Angreifer so auch Zugriff auf alle Netzwerkressourcen.

Die einfachste Möglichkeit, unsichere Kennwörter auszuschalten, besteht darin, strenge Kennwortrichtlinien im Gruppenrichtlinienobjekt der Standarddomänenrichtlinie festzulegen. Sie sollten außerdem ein regelmäßiges Ablaufen der Kennwörter, ein minimales Kennwortalter und eine Überprüfung der Kennwortchronik erzwingen (um sicherzustellen, dass die Benutzer das gleiche Kennwort nicht mehrfach verwenden).

Warnung: Informieren Sie die Benutzer und Administratoren, bevor Sie die Domänenkennwortrichtlinie ändern. Um Ärger und Verwirrung bei den Benutzern zu verhindern, sollten Sie sie rechtzeitig von der neuen Kennwortrichtlinie in Kenntnis setzen und ihnen Anweisungen geben, wie sie sichere Kennwörter auswählen.

Empfehlungen zu bewährten Methoden im Hinblick auf die Domänenkennwortrichtlinie finden Sie in der Windows Server 2003 – Sicherheitsanleitung. Die Quellangabe für dieses Dokument finden Sie am Ende dieses Kapitels.

Erstellen von Sicherheitsgruppen

Verwenden Sie zum Erstellen von Sicherheitsgruppen in Active Directory für diese Lösung das später in diesem Abschnitt beschriebene Verfahren. Die erstellten Gruppen sind in der folgenden Tabelle aufgeführt und ihre Mitglieder sind, sofern angezeigt, eingetragen. Standardmäßig werden diese Gruppen im Benutzercontainer angelegt.

Tabelle 3.2: Sicherheitsgruppen und Mitgliedschaften

SicherheitsgruppeZweckGruppentypMitglieder

WLAN-Benutzer

Gibt an, welche Benutzer sich beim WLAN authentifizieren können.

Global

Domänenbenutzer

WLAN-Computer

Gibt an, welche Computer sich beim WLAN authentifizieren können.

Global

Domänencomputer

WLAN-Zugriff

Diese Gruppe wird in der RADIUS-Zugriffsrichtlinie zur Steuerung des Zugriffs auf das WLAN verwendet.

Universell

WLAN-Benutzer
WLAN-Computer

WLAN-Computereinstellungen

Gibt an, welche Computer WLAN-Einstellungen von der Gruppenrichtlinie erhalten.

Lokale Domäne

WLAN-Computer

Dient zum Erstellen von Sicherheitsgruppen und Auffüllen von Daten

1.

Öffnen Sie mit der Verknüpfung MSS WLAN Tools eine Befehlsshell.

2.

Geben Sie an der Eingabeaufforderung MSSSetup CreateWLANGroups ein, und drücken Sie anschließend die Eingabetaste.

Wichtig: Wenn Sie die Gruppen Domänenbenutzer und Domänencomputer aus dem Standardspeicherort im Benutzercontainer verschoben haben, werden sie der Gruppe WLAN-Benutzer bzw. WLAN-Computer nicht hinzugefügt. In diesem Fall müssen Sie sie der entsprechenden Gruppe manuell hinzufügen.

Hinweis: Wenn Sie diese Lösung in einer Domäne mit gemischtem Modus installieren, wird die Gruppe WLAN-Zugriff als Globale Gruppe der Domäne statt als Universelle Gruppe erstellt. Das bedeutet, dass Sie eine dieser Gruppen in jeder Domäne erstellen müssen, wenn Sie diese Lösung in einer Gesamtstruktur mit mehreren Domänen installieren (dieses Vorgehen ist in Kapitel 2, Planen einer WLAN-Sicherheitsimplementierung, beschrieben).

Wenn Sie diese Lösung in mehreren Domänen installieren, müssen Sie die globalen Gruppen WLAN-Benutzer und WLAN-Computer in jeder Domäne erstellen und sie der Gruppe WLAN-Zugriff hinzufügen. Außerdem müssen Sie eine lokale Gruppe in Domänen mit dem Namen WLAN-Computereinstellungen in jeder Domäne erstellen, in der WLAN-Clients vorhanden sind, und die universelle Gruppe WLAN-Computer als Mitglied hinzufügen.

Vorbereiten der Server

In diesem Abschnitt wird die serverspezifische Konfiguration behandelt. Die meisten der folgenden Schritte müssen für jeden Server ausgeführt werden, der als IAS-Server installiert werden soll. Die einzige Ausnahme bilden die im Abschnitt "Server-Sicherheitskonfiguration" beschriebenen Schritte. Die Sicherheitseinstellungen müssen für jeden Server vorgenommen werden, die Ausführung der Schritte ist jedoch nur einmal pro Domäne erforderlich. Die Einstellungen werden dann automatisch auf andere Server in der Domäne übertragen.

Unterstützte Betriebssysteme

Diese Lösung wurde unter Verwendung von Windows Server 2003 Standard Edition für alle Serverkomponenten entwickelt und getestet. Die Anleitungs- und Installationsskripte für Windows Server 2003 Enterprise Edition sind identisch.

Lesen Sie den Abschnitt "Verwenden von Windows Server Standard oder Enterprise Edition" in Kapitel 2, Planen einer WLAN-Sicherheitsimplementierung, bevor Sie entscheiden, ob Sie Windows Server 2003 Enterprise Edition verwenden müssen oder nicht. Bei Windows Server 2003 Standard Edition wird die Funktionalität der Zertifikatdienste sowie die Anzahl der WAPs eingeschränkt, die IAS unterstützen kann. Eine dieser Einschränkungen oder beide Einschränkungen sind für Großunternehmen unter Umständen nicht akzeptabel.

Diese Lösung unterstützt keine früheren Versionen von Windows Server und wurde mit keiner solchen Version getestet. Die Windows 2000 Server-Versionen von IAS und den Zertifikatdiensten können für einige oder alle Serverrollen dieser Lösung funktionieren, doch eine Anleitung dazu würde den Rahmen dieser Dokumentation sprengen.

Hardwarerichtlinien

Auf dem ersten Server, den Sie installieren, werden die Zertifikatdienste und IAS ausgeführt. Die Zertifikatdienste erfordern in dieser Lösung minimale Ressourcen. Sie sollten jedoch sicherstellen, dass sich die Last, die IAS für den Server darstellt, nicht negativ auf die Leistung der Domänencontrollerfunktionen des Servers auswirkt. Dies ist nur in sehr großen IAS-Implementierungen der Fall. Falls erforderlich, fügen Sie zum Ausgleich einen zusätzlichen Domänencontroller zu derselben Active Directory-Site hinzu.

Wenn Sie die RADIUS-Protokollierung aktivieren möchten, weisen Sie eine separate physische Festplatte für die Protokolle zu.

Tabelle 3.3: Empfohlene Hardware-Minimumausstattung für IAS-Server

OptionAnforderung

CPU

Einzelne CPU mit 733 MHz oder besser

Arbeitsspeicher

256 MB

Netzwerkkarten

Einzelner Netzwerkadapter

Plattenspeicher

IDE- oder SCSI-RAID-Controller

2 x 18 GB (SCSI) bzw. 2 x 20 GB (IDE), konfiguriert als RAID 1-Datenträger

Lokales Wechselmedium (CD-RW oder Band für die Sicherung), wenn keine Sicherungsmöglichkeit über das Netzwerk besteht.

1,44-MB-Laufwerk für Datentransfer

Um weitere Informationen zu diesem Thema zu erhalten, lesen Sie den Abschnitt "IAS-Software- und Hardwareanforderungen" in Kapitel 2, Planen einer WLAN-Sicherheitsimplementierung.

Erhalten und Installieren von unterstützender Software

In diesem Abschnitt ist die zusätzliche Software für die Server aufgeführt. Außerdem wird beschrieben, wie die Software beschafft und installiert wird.

Gruppenrichtlinien-Verwaltungskonsole

Die Gruppenrichtlinien-Verwaltungskonsole (Group Policy Management Console, GPMC) dient zur Verwaltung und Konfiguration der von dieser Lösung verwendeten Gruppenrichtlinienobjekte. Die Gruppenrichtlinien-Verwaltungskonsole muss nur auf dem ersten Server, auf dem IAS installiert ist, installiert werden. Die Installation auf weiteren IAS-Servern ist optional.

Hinweis: Durch Installation der Gruppenrichtlinien-Verwaltungskonsole wird die Benutzeroberfläche der Active Directory-Benutzer und -Computer auf dem Server, auf dem die Konsole installiert ist, leicht verändert. Weitere Informationen zur Verwendung und zum Herunterladen der Gruppenrichtlinien-Verwaltungskonsole finden Sie in den Quellangaben am Ende dieses Kapitels.

So installieren Sie die Gruppenrichtlinien-Verwaltungskonsole

1.

Laden Sie die Installationsdatei Gpmc.msi vom Microsoft Download Center herunter.

2.

Vergewissern Sie sich, dass Sie als Mitglied der Administratorengruppe der Domäne angemeldet sind (bzw. als Mitglied der lokalen Administratorengruppen des Computers, auf dem Sie die Konsole installieren, falls Sie sie nicht auf einem Domänencontroller installieren).

3.

Doppelklicken Sie in Windows Explorer auf die Installationsdatei Gpmc.msi.

4.

Folgen Sie den Anweisungen des Setup-Assistenten, um die Gruppenrichtlinien-Verwaltungskonsole zu installieren, und akzeptieren Sie alle Standardeinstellungen.

Wichtig: Installieren Sie die Gruppenrichtlinien-Verwaltungskonsole im Ordner Programme (unabhängig davon, auf welchem Laufwerk sich dieser Ordner befindet). Verwenden Sie innerhalb des Verzeichnisses Programme den Standardinstallationsordner GPMC (wenn Sie den Ordnernamen ändern, müssen Sie den Namen des entsprechenden Ordners in der Datei Constants.txt aktualisieren). Die von der Gruppenrichtlinien-Verwaltungskonsole installierten Tools werden zum Teil von späteren Vorgängen verwendet. Wenn Sie die Konsole in einem anderen Verzeichnis installieren, können diese Vorgänge nicht auf die Tools der Konsole zugreifen.

Windows Server 2003 Support Tools

Einige der Windows Support Tools werden von den Konfigurationsskripte und Vorgängen dieser Lösung verwendet. Installieren Sie diese Tools vom Installationsmedium von Windows Server 2003. Die Tools sind für die CA-Installations- und -Konfigurationsskripte erforderlich. Sie müssen sie daher auf dem Server installieren, auf dem die Zertifikatdienste installiert werden sollen. Auf den anderen Servern sind sie nicht erforderlich. Wenn Sie möchten, können Sie sie jedoch auch hier installieren.

So installieren Sie die Windows Server 2003 Support Tools

1.

Vergewissern Sie sich, dass Sie als Mitglied der Administratorengruppe der Domäne angemeldet sind (bzw. als Mitglied der lokalen Administratorengruppen des Computers, auf dem Sie die Support Tools installieren, falls Sie sie nicht auf einem Domänencontroller installieren).

2.

Legen Sie die Windows Server 2003-Installations-CD ein (oder stellen Sie eine Verbindung zur Installationsquelle her, wenn Sie die Installation vom Netzwerk oder einem anderen Medium aus vornehmen).

3.

Wechseln Sie in Windows Explorer zum Laufwerk des Installationsmediums (CD-Laufwerk oder ein Diskettenlaufwerk), und navigieren Sie zur Datei \support\tools\supptools.msi. Doppelklicken Sie auf die Datei, um den Installationsvorgang zu starten.

4.

Folgen Sie den Anweisungen des Setup-Assistenten, um die Support Tools zu installieren, und akzeptieren Sie die Lizenzvereinbarung sowie den Standardinstallationsordner.

CAPICOM

CAPICOM ist eine skriptfähige Schnittstelle für eine Reihe von Windows-Sicherheitsfunktionen, die als CryptoAPI (CAPI) bezeichnet wird. CAPICOM ist für die Zustandsüberwachungsskripte der Zertifikatdienste und für das Generieren von geheimen RADIUS-Schlüsseln erforderlich, mit denen die WAPs authentifiziert werden. Installieren Sie CAPICOM Version 2.0 oder höher auf allen IAS-Servern Ihres Unternehmens.

Die aktuellste Version von CAPICOM 2.0 finden Sie im Microsoft Download Center (weitere Informationen hierzu finden Sie im Abschnitt "Quellen" am Ende dieses Kapitels).

Die CAPICOM-Distributionsdatei enthält kein automatisches Setup. Verwenden Sie daher das Batchskript InstCAPICOM.cmd (im Lieferumfang dieser Lösung enthalten). Wenn Sie diese Schritte manuell vornehmen möchten, können Sie die Befehle aus dem Batchskript kopieren.

So installieren Sie CAPICOM

1.

Laden Sie die CAPICOM-Distributionsdatei, CCR2INST.exe, vom Microsoft Download Center herunter, und kopieren Sie sie in ein temporäres Verzeichnis des Servers.

2.

Vergewissern Sie sich, dass Sie als Mitglied der Administratorengruppe der Domäne angemeldet sind (bzw. als Mitglied der lokalen Administratorengruppen des Computers, auf dem Sie CAPICOM installieren, falls Sie das Tool nicht auf einem Domänencontroller installieren).

3.

Öffnen Sie mit der Verknüpfung MSS WLAN Tools eine Befehlsshell.

4.

Geben Sie an der Eingabeaufforderung Folgendes ein:

InstCAPICOM [d:]PathtoCCDistFile\CCR2INST.EXE. Drücken Sie anschließend die Eingabetaste.

Hinweis: Ersetzen Sie [d:]PathtoCCDistFile durch die vollständige Pfadangabe (einschließlich Laufwerkbuchstabe, sofern ein anderes Laufwerk verwendet wird) des Ordners, in den Sie die CAPICOM-Distributionsdatei kopiert haben.

Microsoft Baseline Security Analyzer (MBSA)

Dieses Tool wird benötigt, um zu überprüfen, ob die Sicherheitsupdates des Betriebssystems aktuell sind, und um mögliche Probleme mit der Sicherheitskonfiguration der Server zu erkennen. Zum Durchsuchen von Windows Server 2003-Systemen ist MBSA Version 1.1.1 oder höher erforderlich. Die aktuellste Version von MBSA finden Sie im Microsoft Download Center.

So installieren Sie MBSA

1.

Laden Sie die Installationsdatei mbsasetup.msi vom Microsoft Download Center herunter.

2.

Vergewissern Sie sich, dass Sie als Mitglied der Administratorengruppe der Domäne angemeldet sind (bzw. als Mitglied der lokalen Administratorengruppen des Computers, auf dem Sie MBSA installieren, falls Sie das Tool nicht auf einem Domänencontroller installieren).

3.

Wechseln Sie in Windows Explorer zur Datei mbsasetup.msi und doppelklicken Sie darauf.

4.

Folgen Sie den Anweisungen des Setup-Assistenten, um MBSA zu installieren, und akzeptieren Sie alle Standardeinstellungen.

Server-Sicherheitskonfiguration

In diesem Abschnitt wird beschrieben, wie Sicherheitsrichtlinien und andere Sicherheitsmaßnahmen auf Windows Server 2003 angewendet werden, bevor IAS und Zertifikatdienste installiert werden.

Diese Lösung ist für die Installation auf vorhandene Server entwickelt worden (in der Regel Domänencontroller). Die in diesem Abschnitt verwendeten Sicherheitseinstellungen sind absichtlich konservativ, da die Gefahr eines Konflikts mit den installierten Anwendungen und Diensten, die unter Umständen ebenfalls auf dem Server ausgeführt werden, besteht.

Verwenden der Windows Server 2003 – Sicherheitsanleitung

Windows Server 2003 verfügt über strenge Standardsicherheitseinstellungen. Für die meisten Unternehmen bieten diese Einstellungen in Verbindung mit einem effizienten Aktualisierungswartungsverfahren einen guten Schutz für ihre Systeme (weitere Informationen zur Aktualisierungswartung finden Sie weiter unten in diesem Kapitel im Abschnitt "Serversicherheitsupdates"). Sie sollten allerdings auch die in der Windows Server 2003 – Sicherheitsanleitung gegebenen Empfehlungen beachten. In dieser Anleitung werden die für unterschiedliche Serverrollen geeigneten Sicherheitseinstellungen definiert.

Die in dieser Lösung verwendeten Server übernehmen mehrere der in der Sicherheitsanleitung definierten Serverrollen. Für die meisten Server sind dies die Rollen "Domänencontroller" und "RADIUS-Server" und im Fall des ersten Servers kommt noch die Rolle der "Zertifizierungsstelle" hinzu. Für jede Rolle wird im Handbuch eine Sicherheitsvorlage mit allen für die entsprechende Rolle geeigneten Sicherheitseinstellungen definiert. Für einen Server mit mehreren Rollen müssen Sie daher eine Kombination aus mehreren Sicherheitsvorlagen anwenden, die den jeweils unterschiedlichen Rollen des Servers Rechnung tragen. Auf Ihren Servern sind möglicherweise andere Infrastrukturdienste wie DNS, DHC und WINS (Windows Internet Naming Service) installiert. In diesem Fall müssen Sie auch die diesen Rollen entsprechenden Sicherheitsvorlagen berücksichtigen. Anweisungen dazu finden Sie in der Windows Server 2003 – Sicherheitsanleitung.

Warnung: Die Vorlagen für die Sicherheitseinstellungen in der Windows Server 2003 – Sicherheitsanleitung deaktivieren explizit eine Reihe von Diensten, die für die definierten Serverrollen nicht erforderlich sind. Wenn Sie weitere Anwendungen oder Dienste auf den Servern ausführen, müssen Sie diese Anwendungen testen, um sicherzustellen, dass durch die Sicherheitsvorlagen keine Dienste deaktiviert oder Sicherheitseinstellungen geändert werden, die für die Anwendungen oder Dienste erforderlich sind. Anweisungen zum Kombinieren von Rollen und Ändern von Einstellungen für andere Anwendungen finden Sie ebenfalls in der Windows Server 2003 – Sicherheitsanleitung.

Anwenden von Sicherheitseinstellungen

Im Gegensatz zu den anderen im Abschnitt "Vorbereiten der Server" dieses Kapitels beschriebenen Verfahren muss dieses Verfahren nicht auf jedem Server ausgeführt werden. Stattdessen werden die Einstellungen in ein Gruppenrichtlinienobjekt in Active Directory importiert und anschließend global auf alle Server angewendet.

In dieser Lösung werden nur zwei Arten von Sicherheitseinstellungen angewendet. Mit dem ersten Einstellungstyp werden alle erforderlichen Dienste so konfiguriert, dass sie automatisch starten (für den Fall, dass sie von einer anderen auf den Computer angewendeten Sicherheitsrichtlinie angehalten oder deaktiviert werden). Mit dem zweiten Einstellungstyp wird die Überwachungsrichtlinie geändert, sodass Überwachungsprobleme bei allgemeinen Ereignissen (z. B. Anmeldung) auch im Sicherheitsprotokoll erfasst werden.

In der folgenden Tabelle sind die Dienste aufgeführt, die auf automatisches Starten eingestellt sind.

Tabelle 3.4: Durch Richtlinie aktivierte Windows-Dienste

DienstRichtlinieneinstellung

Zertifikatdienste

Automatisch

Internetauthentifizierungsdienst

Automatisch

Schattenkopieanbieter für Microsoft Software

Automatisch

Wechselmedien

Automatisch

Taskplaner

Automatisch

Volumeschattenkopie

Automatisch

In der folgenden Tabelle sind die Überwachungskategorien aufgeführt, bei denen neben der Überwachung erfolgreicher Ereignisse auch die Überwachung fehlgeschlagener Ereignisse aktiviert ist.

Tabelle 3.5: Einstellungen für Überwachungsrichtlinien

ÜberwachungsrichtlinieEinstellung

Anmeldeversuche überwachen

Erfolgreich/Fehlgeschlagen (die Standardeinstellung ist nur "Erfolgreich")

Kontenverwaltung überwachen

Erfolgreich/Fehlgeschlagen (die Standardeinstellung ist nur "Erfolgreich")

Anmeldeereignisse überwachen

Erfolgreich/Fehlgeschlagen (die Standardeinstellung ist nur "Erfolgreich")

Richtlinienänderungen überwachen

Erfolgreich/Fehlgeschlagen (die Standardeinstellung ist nur "Erfolgreich")

Durch Aktivieren der in der Tabelle aufgeführten Überwachungseinstellungen werden die Speicheranforderungen für das Sicherheitsprotokoll erhöht. Stellen Sie sicher, dass die Ereignisprotokolle auf den Domänencontrollern auf eine angemessene Größe eingestellt sind. Die Standardgröße des Ereignisprotokolls für Windows Server 2003 sind zwar mehr als ausreichend, die in Windows 2000 verwendeten Standardgrößen waren dagegen für die Praxis viel zu gering (diese Einstellungen sind bei erfolgter Aktualisierung von Windows 2000 unter Umständen nach wie vor wirksam). In Kapitel 5, Erstellen der WLAN-Sicherheitsinfrastruktur, erfahren Sie, wie die IAS-Server für die Erfassung aller erfolgreichen und fehlgeschlagenen WLAN-Verbindungen im Windows-Systemprotokoll konfiguriert werden. Stellen Sie sicher, dass die Sicherheits- und Systemprotokolle auf allen Domänencontrollern auf eine angemessene Größe eingestellt sind. Windows Server 2003 verwendet 16 MB für das System- und Anwendungsprotokoll und 128 MB für das Sicherheitsprotokoll. Diese Werte sind für diese Lösung angemessen.

Importieren des Gruppenrichtlinienobjekts für Sicherheitseinstellungen

Mit dem folgenden Verfahren werden die im vorhergehenden Abschnitt beschriebenen Einstellungen in die Domäne importiert, jedoch noch nicht auf einen Server angewendet.

So installieren Sie das Gruppenrichtlinienobjekt für die Sicherheitseinstellungen in der Domäne

1.

Öffnen Sie mit der Verknüpfung MSS WLAN Tools eine Befehlsshell.

2.

Geben Sie an der Eingabeaufforderung den folgenden Befehl ein, um das Gruppenrichtlinienobjekt mit dem Namen Sicherheitsrichtlinien für IAS-Server in die Domäne zu importieren:

MSSSetup ImportSecurityGPO. Drücken Sie anschließend die Eingabetaste.

Anwenden der Sicherheitseinstellungen auf alle Domänencontroller

Bei diesem Verfahren werden die Sicherheitseinstellungen auf alle Domänencontroller angewendet (mit oder ohne installiertem IAS). Dies sollte keine negative Auswirkung auf die Funktionen der Domänencontroller oder anderer Anwendungen oder Dienste haben, die auf den Domänencontrollern ausgeführt werden, da im Gruppenrichtlinienobjekt keine Einstellungen enthalten sind, durch die Funktionen deaktiviert werden. Wie Sie vorgehen, wenn Sie diese Einstellungen nicht auf alle Domänencontroller anwenden möchten, erfahren Sie im nächsten Abschnitt.

Um die Einstellungen auf alle Domänencontroller anzuwenden, verknüpfen Sie das importierte Gruppenrichtlinienobjekt mit der Organisationseinheit der Domänencontroller. Das Gruppenrichtlinienobjekt wird manuell verknüpft, da die Gefahr besteht, bereits in Ihrer Domäne konfigurierte Einstellungen für das Gruppenrichtlinienobjekt zu überschreiben.

So wenden Sie die Sicherheitseinstellungen auf alle Domänencontroller an

1.

Klicken Sie auf Start, dann auf AlleProgramme und anschließend auf Verwaltung und auf Gruppenrichtlinienverwaltung, um die Gruppenrichtlinien-Verwaltungskonsole zu starten.

2.

Wechseln Sie zur Organisationseinheit der Domänencontroller im linken Fenster, und klicken Sie darauf.

Diese Organisationseinheit sollte unmittelbar unter dem Domänenobjekt angezeigt werden.

3.

Klicken Sie mit der rechten Maustaste auf den Namen der Organisationseinheit, und klicken Sie anschließend auf Ein vorhandenes Gruppenrichtlinienobjekt verknüpfen....

4.

Klicken Sie in der Liste der Gruppenrichtlinienobjekte auf Sicherheitsrichtlinien für IAS-Server. Klicken Sie anschließend auf OK, um zum Hauptfenster der Gruppenrichtlinien-Verwaltungskonsole zurückzukehren.

5.

Vergewissern Sie sich, dass die Registerkarte Linked Group Policy Objects im rechten Fenster ausgewählt ist, und klicken Sie anschließend auf das Gruppenrichtlinienobjekt IAS Server Security Policies.

6.

Klicken Sie auf das Symbol mit dem doppelten Pfeil nach oben direkt links neben der Liste, um dieses Gruppenrichtlinienobjekt auf die höchste Prioritätsstufe anzuheben.

So wird gewährleistet, dass die erforderlichen Dienste unabhängig von anderen Sicherheitsrichtlinien, die auf die Domänencontroller angewendet werden, aktiviert bleiben.

7.

Schließen Sie die Gruppenrichtlinien-Verwaltungskonsole.

Die Sicherheitseinstellungen werden beim nächsten Aktualisierungsintervall des Gruppenrichtlinienobjekts auf die Server angewendet (der Standardaktualisierungsintervall beträgt für Domänencontroller fünf Minuten).

Anwenden von Sicherheitseinstellungen nur auf IAS-Server

Wenn die Sicherheitseinstellungen nicht auf alle Domänencontroller angewendet werden sollen (oder wenn Sie keinen IAS auf den Domänencontrollern installieren möchten), können Sie eine separate Organisationseinheit für IAS-Server erstellen und anschließend das Gruppenrichtlinienobjekt auf diese Organisationseinheit anwenden. Wenn Sie IAS nicht auf den Domänencontrollern installieren, erstellen Sie die Organisationseinheit für die IAS-Server in einem anderen Teil der Domäne.

So wenden Sie die Sicherheitseinstellungen nur auf die IAS-Server an

1.

Klicken Sie auf Start, dann auf AlleProgramme und anschließend auf Verwaltung und auf Gruppenrichtlinienverwaltung, um die Gruppenrichtlinien-Verwaltungskonsole zu starten.

2.

Wechseln Sie zur Organisationseinheit der Domänencontroller im linken Fenster, und klicken Sie darauf.

Diese Organisationseinheit befindet sich unmittelbar unterhalb des Stammes der Domäne.

3.

Erstellen Sie eine neue untergeordnete Organisationseinheit, indem Sie mit der rechten Maustaste auf den Namen der Organisationseinheit Domänencontroller klicken und anschließend aus dem Popup-Menü Neue Organisationseinheit wählen.

4.

Geben Sie einen Namen für die Organisationseinheit ein, wenn Sie dazu aufgefordert werden, z. B. IAS-Server.

5.

Klicken Sie mit der rechten Maustaste auf diese Organisationseinheit, und klicken Sie dann auf Ein vorhandenes Gruppenrichtlinienobjekt verknüpfen....

6.

Wählen Sie Sicherheitsrichtlinien für IAS-Server aus der Liste der Gruppenrichtlinienobjekte, und klicken Sie anschließend auf OK, um zum Hauptfenster der Gruppenrichtlinien-Verwaltungskonsole zurückzukehren.

7.

Schließen Sie die Gruppenrichtlinien-Verwaltungskonsole.

8.

Verschieben Sie das Computerobjekt jedes kombinierten Domänencontrollers und IAS-Servers von der Organisationseinheit Domänencontroller in die neue untergeordnete Organisationseinheit.

Die Sicherheitseinstellungen werden beim nächsten Aktualisierungsintervall des Gruppenrichtlinienobjekts auf die Server angewendet (das Standardaktualisierungsintervall beträgt fünf Minuten für Domänencontroller und 90 Minuten für andere Computer).

Hinweis: Wenn Sie die IAS-Server in mehreren Domänen installieren, müssen Sie die Installation und Verknüpfung der Gruppenrichtlinienobjekte für jede Domäne in der Gesamtstruktur wiederholen.

Überprüfen der Sicherheitseinstellungen

So überprüfen Sie, ob die Sicherheitseinstellungen angewendet wurden

1.

Geben Sie in einer Befehlsshell an der Eingabeaufforderung Folgendes ein:

gpupdate /force. Drücken Sie anschließend die Eingabetaste.

2.

Prüfen Sie das Anwendungsereignisprotokoll auf Ereignisse von der Quelle SceCli (es kann einige Sekunden dauern, bis diese angezeigt wird). Es sollte ein Ereignis mit der ID 1704 protokolliert sein. Der Text des Ereignisses sollte wie folgt lauten:

Die Sicherheitsrichtlinie in den Gruppenrichtlinienobjekten wurde erfolgreich angewendet.

Serversicherheitsupdates

Im Gegensatz zu den Sicherheitseinstellungen des Gruppenrichtlinienobjekts müssen Sie die Sicherheitsupdates auf jedem Server überprüfen und anwenden. Wenn Sie relativ wenig Server zu verwalten haben, können Sie manuelle Verfahren verwenden. Bei vielen Servern und ohne automatisches Updateverwaltungssystem ist die manuelle Überprüfung und Anwendung der Updates auf allen Servern äußerst mühsam. Stattdessen sollten Sie erwägen, das Anwenden der Sicherheitsupdates mit Hilfe von Microsoft Software Update Service (SUS) oder Microsoft Systems Management Server (SMS) 2003 zu automatisieren. Weitere Informationen darüber, wie Sie diese Programme zur Verwaltung von Sicherheitsupdates verwenden, finden Sie im Microsoft-Handbuch für die Sicherheitspatchverwaltung.

Prüfen aktueller Sicherheitsupdates

Es gibt im Wesentlichen zwei Möglichkeiten, die Aktualität der Sicherheitsupdates auf dem Server zu überprüfen, nämlich mit Windows Update und MBSA. Darüber hinaus bieten auch andere Hersteller als Microsoft Tools an, die ähnliche Funktionen ausführen.

Windows Update

Windows Update ist ein Onlinedienst, der vor allem für kleine Unternehmen und private Benutzer gedacht ist (es bestehen allerdings keine Einschränkungen im Hinblick darauf, wer diesen Dienst in Anspruch nehmen darf). Da Windows Update eine Standleitung ins Internet erfordert, sollten Sie diesen Dienst nicht verwenden, ohne Ihren Server durch eine Firewall zu schützen.

Weitere Informationen über Windows Update finden Sie in den Quellangaben am Ende dieses Kapitels.

Microsoft Baseline Security Analyzer

Microsoft Baseline Security Analyzer (MBSA) ist ein Sicherheitsevaluierungstool, das Systeme auf verschiedene Sicherheitsprobleme, wie fehlende Updates, prüft. Weitere Informationen über MBSA finden Sie in den Quellangaben am Ende dieses Kapitels.

So prüfen Sie installierte Sicherheitsupdates mit MBSA

1.

Wenn Ihr Server nicht mit dem Internet verbunden ist, müssen Sie sich jedes Mal, bevor Sie die Prüfung ausführen, die aktuelle Version der MBSA-Sicherheitsdatenbank beschaffen. Dabei handelt es sich um eine XML-Datei, msecure.xml, die Sie von dem am Ende des Kapitels genannten URL herunterladen können. Kopieren Sie diese Datei in den Ordner, in dem MBSA installiert wurde (standardmäßig ist dies der Ordner C:\Programme\Microsoft Baseline Security Analyzer).

2.

Um den aktuellen Updatestatus des Servers zu prüfen, geben Sie an der Eingabeaufforderung Folgendes ein:

Mbsacli /hf -v. Drücken Sie anschließend die Eingabetaste.

3.

Notieren Sie sich, welche Sicherheitsupdates fehlen. Diese werden wie folgt angezeigt:

* WINDOWS SERVER 2003, STANDARD EDITION GOLD

Hinweis MS03-030 819696

Eine ausführliche Erläuterung finden Sie unter Q306460.

4.

Für jedes fehlende Sicherheitsupdate können Sie das entsprechende Sicherheitsupdate erhalten, indem Sie über Ihren Webbrowser auf den zugehörigen Microsoft Knowledge Base-Artikel zugreifen. Geben Sie folgenden URL in Ihrem Browser ein:

http://support.microsoft.com/default.aspx?kbid=XXXXXX

Hinweis: Ersetzen Sie XXXXXX durch die Nummer des Knowledge Base-Artikels, der in der MBSA-Ausgabe aufgeführt ist (z. B. 819696 im obigen Beispiel).

5.

Installieren Sie jedes Update den Anweisungen des Knowledge Base-Artikels entsprechend.

Prüfen anderer Sicherheitsaspekte mit MBSA

Mit MBSA können Sie nicht nur prüfen, ob Sicherheitsupdates aktuell sind, sondern Sie können es auch verwenden, um andere potenzielle Sicherheitsprobleme auf Ihrem Server festzustellen. Führen Sie dazu die grafische Version (vom Menü Start aus) aus, scannen Sie den Server und unternehmen Sie bei Warnungen die notwendigen Schritte.

Achten Sie besonders auf Benutzerkonten, für die leere, unsichere oder nicht ablaufende Kennwörter festgestellt werden. Ändern Sie jedoch keine Einstellungen von integrierten Konten wie krbtgt.

Sofern Sie die Standardeinstellungen der Sicherheitszonen des Internet Explorers nicht geändert haben, können Sie die MBSA-Warnungen über nicht-standardisierte Einstellungen ignorieren. Die Standardeinstellungen für Windows Server 2003 sind sicherer als die Sicherheitszoneneinstellungen des Internet Explorers, die MBSA für die Prüfung verwendet.

Das in diesem Kapitel beschriebene Verfahren deckt nur das Scannen des lokalen Rechners mit MBSA ab. Eine Beschreibung des Verfahrens zum Scannen von Computern über das Netzwerk mit Hilfe von MBSA würde den Rahmen dieser Anleitung sprengen. Weitere Einzelheiten über MBSA finden Sie in den Quellangaben am Ende des Kapitels.

Verwalten und Installieren von Updates auf den Servern

Eine umfassende Beschreibung der automatischen kontinuierlichen Updateverwaltung geht über den Rahmen dieser Anleitung hinaus. Sie sollten jedoch wissen, dass es im Wesentlichen drei Möglichkeiten gibt, eine kontinuierliche Verwaltung der Systemupdates mit der Microsoft-Technologie vorzunehmen.

AutoUpdate

AutoUpdate ist ein in Windows-Servern und -Clients integrierter Dienst, mit dem jeder Computer nach wichtigen Sicherheitsupdates suchen und diese herunterladen kann, sobald sie von Microsoft zur Verfügung gestellt werden. Sie haben die Wahl, die Updates automatisch installieren zu lassen. Dies erfordert, dass jeder Computer Internetzugang (HTTP) hat. Die bereits erwähnte Vorsichtsmaßnahme, sicherzustellen, dass für jedes Gerät ein angemessener Schutz durch eine Firewall besteht (siehe Abschnitt "Windows Update"), gilt auch in diesem Fall.

Weitere Informationen über AutoUpdate finden Sie in den Quellangaben am Ende dieses Kapitels.

Software Update Service

Der Softwareaktualisierungsdienst Software Update Service (SUS) setzt auf dem AutoUpdate-Dienst auf. Bei diesem Dienst muss nicht mehr jeder Computer mit dem Internet verbunden sein, da die Funktionen der Updateprüfung und des Herunterladens auf einen oder mehrere zentrale Computer konzentriert wird. Der Administrator kann heruntergeladene Updates so auf dem bzw. den SUS-Server(n) akzeptieren oder ablehnen. Alle akzeptierten Updates werden von allen anderen Computern des Unternehmens abgerufen. Diese Computer suchen mit dem AutoUpdate-Dienst statt auf der Website Windows Update nun auf den SUS-Servern nach Updates und laden diese herunter.

Anweisungen zum Bereitstellen des Software Update Service (SUS) finden Sie unter Patch Management Using Microsoft Software Update Services (auf Englisch). Den URL zum Herunterladen dieses Dokuments finden Sie am Ende dieses Kapitels.

Updateverwaltung mit Microsoft Systems Management Server

Mit Microsoft SMS 2003 können Sie die Bereitstellung von Service Packs, Sicherheitsupdates und Softwareupdates vollständig automatisieren. SMS 2000 in Verbindung mit Software Update Services Feature Pack verbindet die Funktionen von SUS mit den umfassenderen Fähigkeiten von SMS. Sowohl SMS 2000 als auch SMS 2003 umfassen die Fähigkeit, MBSA-Scans auf den Computern Ihres Unternehmens zu planen. Weitere Informationen über SMS finden Sie in den folgenden Dokumenten:

Patch Management Using Microsoft Systems Management Server 2003

Patch Management Using Microsoft Systems Management Server 2.0

URLs zum Herunterladen dieser Dokumente finden Sie am Ende dieses Kapitels.

Zusammenfassung

Dieses Kapitel gibt Anleitungen zur Vorbereitung des Netzwerks, von Active Directory, der Domänencontroller und anderer Elemente der Systemumgebung auf die Installation einer sicheren WLAN-Infrastruktur. Die zum Konfigurieren dieser Lösung verwendeten Skripte wurden zusammen mit einer Reihe von Hilfstools installiert. Von dieser Lösung verwendete Sicherheitsgruppen wurden in der Domäne erstellt, und Sicherheitseinstellungen wurden importiert und auf die Server angewendet. Schließlich wurde die Aktualität der Sicherheitsupdates auf den Servern überprüft und, falls erforderlich, korrigiert.

Im nächsten Kapitel wird die Installation von Zertifikatdiensten auf dem ersten installierten Server zur Erstellung der Netzwerkzertifizierungsstelle behandelt.

Quellen

Dieser Abschnitt enthält Quellangaben für wichtige ergänzende Informationen oder anderes Hintergrundmaterial, das für den Inhalt dieses Kapitels relevant ist.

Das Kapitel Deploying Wireless LANs des Windows Server 2003 Deployment Kit (auf Englisch) ist unter folgendem URL verfügbar:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/DepKit/c283b699-6124-4c3a-87ef-865443d7ea4b.mspx

Weitere Informationen über die Domänenfunktionsebenen von Active Directory sowie Anweisungen dazu, wie zwischen diesen Ebenen gewechselt werden kann, finden Sie in den folgenden Abschnitten der Produktdokumentation von Windows Server 2003 unter folgenden URLs.

Dieser Abschnitt beschreibt die unterschiedlichen Ebenen der Domäne und der Gesamtstruktur:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/2e0186ba-1a09-42b5-81c8-3ecca4ddde5e.mspx

Dieser Abschnitt beschreibt den Wechsel zwischen Domänen- und Gesamtstrukturebene:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/2e0186ba-1a09-42b5-81c8-3ecca4ddde5e.mspx

Ausführliche Informationen zum Aktualisieren eines Windows 2000 Active Directory-Schemas auf Windows Server 2003 finden Sie auf der ADPrep-Dokumentationsseite unter folgendem URL:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/2e0186ba-1a09-42b5-81c8-3ecca4ddde5e.mspx

Ausführliche Informationen zum Herunterladen und Verwenden der Gruppenrichtlinien-Verwaltungskonsole finden Sie unter folgendem URL:

http://go.microsoft.com/fwlink/?LinkID=8630

CAPICOM Version 2.0.0.3 können Sie unter folgendem URL herunterladen:

http://www.microsoft.com/downloads/details.aspx?
displaylang=en&FamilyID=860EE43A-A843-462F-ABB5-FF88EA5896F6

Sie sollten jedoch von folgendem URL aus nach "CAPICOM" suchen, um sicherzustellen, dass Sie die aktuellste Version herunterladen:

http://www.microsoft.com/downloads

Anweisungen zum Herunterladen und Verwenden von Microsoft Baseline Security Analyzer (MBSA) finden Sie unter folgendem URL:

http://www.microsoft.com/germany/technet/sicherheit/tools/default.mspx

Die aktuellste Microsoft Patch-Datenbank (mssecure.xml) in Form einer signierten CAB-Datei kann unter folgendem URL heruntergeladen werden:

http://download.microsoft.com/download/xml/security/
1.0/nt5/en-us/mssecure.cab

Die Das Windows Server 2003 – Sicherheitshandbuch ist unter folgendem URL verfügbar:

http://go.microsoft.com/fwlink/?LinkId=14845

Windows Update steht unter folgendem URL zur Verfügung:

http://windowsupdate.microsoft.com

Weitere Informationen über die Verwendung von AutoUpdate finden Sie in dem entsprechenden Artikel unter folgendem URL:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/2e0186ba-1a09-42b5-81c8-3ecca4ddde5e.mspx

Die Seiten zur Patchverwaltung, zu den Sicherheitsupdates und zu Downloads finden Sie unter folgendem URL:

http://www.microsoft.com/germany/technet/datenbank/articles/900193.mspx

Der obige URL bietet Links zu den folgenden sowie anderen relevanten Anleitungen:

Patch Management Using Microsoft Software Update Services

Patch Management Using Microsoft Systems Management Server 2003

Patch Management Using Microsoft Systems Management Server 2.0


**
**

Herunterladen der vollständigen Lösung

Sichern von WLANs mit PEAP und Kennwörtern