Prüfliste - Absichern von Computern mit Exchange 2000 Server - basierend auf ihrer Rolle

Prüfliste: Absichern von Computern mit Exchange 2000 Server - basierend auf ihrer Rolle

Aktualisiert: 06. Apr 2004
Auf dieser Seite
Verwendung dieser Prüfliste Verwendung dieser Prüfliste
Sichern von Exchange Server mithilfe von GruppenrichtlinieneinstellungenSichern von Exchange Server mithilfe von Gruppenrichtlinieneinstellungen
Installieren und Aktualisieren von Exchange ServerInstallieren und Aktualisieren von Exchange Server
Zusätzliche SicherheitsmaßnahmenZusätzliche Sicherheitsmaßnahmen
Speicher auf OWA-Front-End-ServernSpeicher auf OWA-Front-End-Servern
SMTP-BannerSMTP-Banner
Exchange ServergruppensperreExchange Servergruppensperre

Verwendung dieser Prüfliste

Diese Prüfliste ist ein Zusatz zum Modul "Absichern von Computern mit Exchange 2000 Server - basierend auf ihrer Rolle". Verwenden Sie sie zur Unterstützung beim Absichern der Exchange 2000 Server oder als Kurzübersicht für das entsprechende Modul. Diese Prüfliste sollte erweitert werden, wenn Sie Schritte entdecken, die Sie bei der Absicherung von Exchange Server unterstützen.

Sichern von Exchange Server mithilfe von Gruppenrichtlinieneinstellungen

PrüfenBeschreibung

Das Setup der Testumgebung und die Gruppenrichtlinieneinstellungen wurden sorgfältig geprüft.

Die Struktur der Organisationseinheit wurde wie im Modul empfohlen geändert, und die Server wurden in die entsprechende Organisationseinheit verschoben.

Die in der Datei ExSecurityOps.exe (die dieser Anleitung beigefügt ist) enthaltenen Sicherheitsvorlagen wurden heruntergeladen.

Das neue Gruppenrichtlinienobjekt "Exchange-DCRichtlinie" wurde in der Domänencontroller-Organisationseinheit erstellt, und die Datei Incremental.inf des Exchange Server-Domänencontrollers wurde importiert.

Die Replikation zwischen Domänencontrollern wird erzwungen.

Alle Domänencontroller verfügen über die neue Richtlinie.

Die Domänencontroller wurden sequentiell neu gestartet.

Das neue Gruppenrichtlinienobjekt "OWA-Richtlinie" wurde in der Organisationseinheit des OWA (Outlook Web Access)-Front-End-Servers erstellt.

Die Datei Incremental.inf des OWA-Front-End-Servers wurde importiert.

Das neue Gruppenrichtlinienobjekt "Exchange-Back-End-Richtlinie" wurde in der Organisationseinheit des Back-End-Servers erstellt.

Die Datei Incremental.inf des Back-End-Servers wurde importiert.

Die Replikation zwischen Domänencontrollern wurde erzwungen.

Die Richtlinie wurde mithilfe des Befehls secedit /refreshpolicy machine_policy /enforce auf den Exchange Server heruntergeladen.

Alle Exchange Server wurden neu gestartet.

Die festgelegten Dienste wurden auf den OWA-Front-End- und Exchange-Back-End-Servern deaktiviert.

Die Änderungen an den Datei-Zugriffssteuerungslisten (ACLs) des Exchange-Back-End-Servers wurden vorgenommen.

Der NNTP-Dienst (Network News Transport Protocol) wurde bei Nichtverwendung deaktiviert.

Die für den Betrieb der Exchange Server-Umgebung notwendigen Dienste wurden wieder aktiviert.

Installieren und Aktualisieren von Exchange Server

PrüfenBeschreibung

Die Systemaufsichtsdienste auf den OWA-Front-End-Servern wurden aktiviert und gestartet.

Der Distributed Transaction Coordinator-Dienst wurde auf allen Exchange Servern aktiviert und gestartet.

Der NNTP-Dienst wurde auf allen Exchange Servern aktiviert und gestartet.

Der Installationsdienst des Microsoft® Windows®-Betriebssystems wurde auf allen Servern aktiviert und gestartet.

Der Windows-Verwaltungsinstrumentationsdienst wurde auf den OWA-Front-End-Servern aktiviert und gestartet.

Zusätzliche Sicherheitsmaßnahmen

PrüfenBeschreibung

Das IIS Lockdown Tool, IISLockd.exe, wurde auf allen Exchange Servern installiert und gestartet.

Nur das Webdienstprotokoll HTTP ist aktiviert.

Die virtuellen Verzeichnisse wurden entfernt.

URLScan wurde installiert.

Die Einstellungen für IIS Lockdown und URLScan wurden für Ihre Organisation geändert.

Das Feature zum Ändern von Kennwörtern in OWA wurde entfernt.

Speicher auf OWA-Front-End-Servern

PrüfenBeschreibung

Die Systemaufsichts- und die NT-LM-Sicherheitsdienste wurden gestartet.

Die Bereitstellung des Postfachspeichers wurde aufgehoben und die Option Diesen Informationsspeicher beim Start nicht bereitstellen wurde aktiviert.

Die Bereitstellung des Speichers für öffentliche Ordner wurde aufgehoben und entfernt.

SMTP-Banner

PrüfenBeschreibung

Die Metabasis wurde bearbeitet, um das SMTP-Banner zu entfernen.

Das SMTP-Protokoll (Simple Mail Transport Protocol) wurde neu gestartet.

Exchange Servergruppensperre

PrüfenBeschreibung

Das EDSLock-Skript wird ausgeführt.


**
**