Auf dieser Seite
ÜberblickIn diesem Kapitel werden Empfehlungen und Ressourcen bereitgestellt, die Ihnen bei der Absicherung von Internetauthentifizierungsdienst (IAS)-Servern in Ihrer Umgebung helfen, auf denen Microsoft Windows Server 2003 mit SP1 ausgeführt wird. IAS ist die Microsoft-Implementierung eines RADIUS-Servers und -Proxys (Remote Authentication Dial-in User Service), die die zentrale Verwaltung der Benutzerauthentifizierung, Autorisierung und Kontoführung ermöglicht. IAS kann für die Authentifizierung von Benutzern in Datenbanken auf Windows Server 2003-, Windows NT® 4.0- und Windows 2000-Domänencontrollern verwendet werden. IAS unterstützt außerdem eine Vielzahl von Netzwerkzugriffsservern (NAS), einschließlich Routing und RAS (RRAS). Der RADIUS-Hiding-Mechanismus verwendet den gemeinsamen Schlüssel von RADIUS, den Anforderungsauthentifikator und den MD5-Hashing-Algorithmus, um das Benutzerkennwort und andere Attribute zu verschlüsseln, wie z. B. Tunnelkennwort und MS-CHAP-MPPE-Schlüssel. RFC 2865 erkennt, ob eine Bewertung der Bedrohungen vorgenommen werden sollte und ob zusätzliche Sicherheitsmaßnahmen erforderlich sind. Die Einstellungen in diesem Kapitel werden durch Gruppenrichtlinien konfiguriert und angewendet. Ein Gruppenrichtlinienobjekt (GPO), das die Richtlinie für die Mitgliedsserver-Baseline unterstützt, kann mit den entsprechenden die IAS-Server enthaltenden Organisationseinheiten verknüpft werden, um die für diese Serverrollen erforderlichen Sicherheitseinstellungsänderungen vorzunehmen. In diesem Kapitel werden nur die Richtlinieneinstellungen erläutert, die von der Richtlinie für die Mitgliedsserver-Baseline abweichen. Sofern möglich, werden diese Richtlinieneinstellungen in einer inkrementellen Gruppenrichtlinienvorlage gesammelt, die auf die IAS-Server-Organisationseinheit angewendet wird. Einige Einstellungen in diesem Kapitel können nicht durch Gruppenrichtlinien angewendet werden. Ausführliche Informationen zur Konfiguration dieser manuellen Einstellungen werden bereitgestellt. Der Name der Infrastrukturserver-Sicherheitsvorlage für die Unternehmensclient-Umgebung lautet „Unternehmensclient - Infrastrukturserver.inf“. Diese Vorlage stellt die Einstellungen für die inkrementelle IAS-Servervorlage bereit, die wiederum zum Erstellen eines neuen Gruppenrichtlinienobjekts verwendet wird, das mit der IAS-Server-Organisationseinheit verknüpft ist. In Kapitel 2, „Absicherungsmechanismen von Windows Server 2003“, finden Sie ausführliche Anweisungen, die Ihnen beim Erstellen von Organisationseinheiten und Gruppenrichtlinien und beim darauf folgenden Import der entsprechenden Sicherheitsvorlage in die einzelnen Gruppenrichtlinienobjekte helfen. Informationen zu den Einstellungen in der Richtlinie für die Mitgliedsserver-Baseline finden Sie in Kapitel 4, „Die Richtlinie für die Mitgliedsserver-Baseline“. Informationen zu sämtlichen Konfigurationen der Standardeinstellungen finden Sie im Begleithandbuch Bedrohungen und Gegenmaßnahmen: Sicherheitseinstellungen für Windows Server 2003 und Windows XP, das unter http://www.microsoft.com/germany/technet/sicherheit/topics/serversecurity/tcg/tcgch00.mspx verfügbar ist. Hinweis: Die Einstellungen für die IAS-Serverrolle wurden nur für die Unternehmensclient-Umgebung geprüft. Aus diesem Grund sind die Informationen zu DoS-Angriffen für die Mehrzahl der anderen Serverrollen in diesem Handbuch hier nicht enthalten. ÜberwachungsrichtlinieDie Einstellungen für Überwachungsrichtlinien für IAS-Server in der Unternehmensclient-Umgebung werden über die Richtlinie für die Mitgliedsserver-Baseline konfiguriert. Weitere Informationen zur Richtlinie für die Mitgliedsserver-Baseline finden Sie in Kapitel 4, „Die Richtlinie für die Mitgliedsserver-Baseline“. Durch die Einstellungen der Richtlinie für die Mitgliedsserver-Baseline wird sichergestellt, dass alle relevanten Sicherheitsüberwachungsinformationen auf sämtlichen IAS-Servern des Unternehmens protokolliert werden. Zuweisen von BenutzerrechtenDie Zuweisungen von Benutzerrechten für IAS-Server in der Unternehmensclient-Umgebung werden auch über die Richtlinie für die Mitgliedsserver-Baseline konfiguriert. Weitere Informationen zur Richtlinie für die Mitgliedsserver-Baseline finden Sie in Kapitel 4, „Die Richtlinie für die Mitgliedsserver-Baseline“. Durch die Einstellungen der Richtlinie für die Mitgliedsserver-Baseline wird sichergestellt, dass der jeweilige Zugriff auf IAS-Server über die gesamte Organisation hinweg einheitlich konfiguriert ist. SicherheitsoptionenDie Einstellungen für die Sicherheitsoptionen für IAS-Server in der Unternehmensclient-Umgebung werden auch über die Richtlinie für die Mitgliedsserver-Baseline konfiguriert. Weitere Informationen zur Richtlinie für die Mitgliedsserver-Baseline finden Sie in Kapitel 4, „Die Richtlinie für die Mitgliedsserver-Baseline“. Durch die Einstellungen der Richtlinie für die Mitgliedsserver-Baseline wird sichergestellt, dass der jeweilige Zugriff auf IAS-Server über die gesamte Organisation hinweg einheitlich konfiguriert ist. EreignisprotokollDie Ereignisprotokolleinstellungen für IAS-Server in der Unternehmensclient-Umgebung werden auch über die Richtlinie für die Mitgliedsserver-Baseline konfiguriert. Weitere Informationen zur Richtlinie für die Mitgliedsserver-Baseline finden Sie in Kapitel 4, „Die Richtlinie für die Mitgliedsserver-Baseline“. Zusätzliche SicherheitseinstellungenObwohl die durch die Richtlinie für die Mitgliedsserver-Baseline angewendeten Sicherheitseinstellungen die Sicherheit von IAS-Servern deutlich erhöhen, werden in diesem Abschnitt einige zusätzliche Überlegungen erörtert. Die Einstellungen in diesem Abschnitt können jedoch nicht über die Gruppenrichtlinie angewendet werden und müssen daher auf allen IAS-Servern manuell vorgenommen werden. Sichern von bekannten KontenWindows Server 2003 mit SP1 verfügt über eine Reihe vordefinierter Benutzerkonten, die nicht gelöscht, aber umbenannt werden können. Die zwei bekanntesten vordefinierten Konten in Windows Server 2003 sind die Konten „Gast“ und „Administrator“. Das Konto „Gast“ ist auf Mitgliedsservern und Domänencontrollern standardmäßig deaktiviert. Diese Konfiguration sollte nicht geändert werden. Viele verschiedene schädliche Codes verwenden das vordefinierte Administratorkonto bei einem ersten Versuch, einen Server anzugreifen. Daher sollte das vordefinierte Administratorkonto umbenannt und seine Beschreibung geändert werden, damit Angriffen von Remoteservern vorgebeugt wird, bei denen die Angreifer versuchen, dieses bekannte Konto zu nutzen. Die Auswirkung dieser Konfigurationsänderung hat sich in den letzten Jahren nach dem Auftreten von Angriffstools verringert, die durch Angabe der Sicherheits-ID (SID) des vordefinierten Administratorkontos dessen wahren Namen in Erfahrung bringen und dadurch Zugriff auf den Server erhalten. Eine Sicherheits-ID ist ein Wert, der jeden Benutzer, jede Gruppe, jedes Computerkonto und jede Anmeldesitzung bei einem Netzwerk eindeutig identifiziert. Die Sicherheits-ID dieses vordefinierten Kontos kann nicht geändert werden. Ihre Betriebsgruppen können allerdings versuchte Angriffe auf dieses Administratorkonto überwachen, wenn Sie es umbenennen und mit einem eindeutigen Namen versehen. So sichern Sie bekannte Konten auf IAS-Servern
Sichern von DienstkontenKonfigurieren Sie einen Dienst für die Ausführung im Sicherheitskontext eines Domänenkontos nur, wenn es sich nicht vermeiden lässt. Bei einem physischen Zugriff auf den Server könnten Domänenkontenkennwörter leicht durch Abbilden von geheimen LSA-Schlüsseln aufgedeckt werden. Weitere Informationen zum Sichern von Dienstkonten finden Sie im Planungshandbuch für die Dienste- und Dienstekontensicherheit (in englischer Sprache) unter www.microsoft.com/technet/security/topics/serversecurity/serviceaccount/default.mspx. Erstellen der Richtlinie mithilfe des SCWZum Bereitstellen der notwendigen Sicherheitseinstellungen müssen Sie sowohl den Sicherheitskonfigurations-Assistenten (SCW) sowie die im Rahmen der herunterladbaren Version dieses Handbuchs verfügbaren Sicherheitsvorlagen verwenden, um eine Serverrichtlinie zu erstellen. Wenn Sie Ihre eigene Richtlinie erstellen, müssen Sie die Abschnitte „Registrierungseinstellungen“ und „Überwachungsrichtlinie“ überspringen. Diese Einstellungen werden von den Sicherheitsvorlagen für die von Ihnen gewählte Umgebung bereitgestellt. Dieser Ansatz ist nötig um sicherzustellen, dass die in den Vorlagen angebotenen Richtlinienelemente Vorrang vor den vom SCW konfigurierten Elementen haben. Es empfiehlt sich, das Betriebssystem zu Beginn der Konfigurationsarbeit neu zu installieren. Dadurch wird sichergestellt, dass keine älteren Einstellungen oder Software von früheren Konfigurationen verwendet werden. Wenn möglich, sollte die Installation auf ähnlicher Hardware wie in Ihrer Bereitstellungsumgebung erfolgen, um eine möglichst hohe Kompatibilität zu gewährleisten. Die neue Installation wird als Referenzcomputer bezeichnet. Während der Erstellung einer Serverrichtlinie entfernen Sie wahrscheinlich die Dateiserverrolle aus der Liste mit den erkannten Rollen. Diese Rolle wird häufig auf Servern konfiguriert, die sie nicht benötigen. Sie könnte als Sicherheitsrisiko betrachtet werden. Um die Dateiserverrolle für Server zu aktivieren, die sie benötigen, können Sie zu einem späteren Zeitpunkt eine zweite Richtlinie anwenden. So erstellen Sie die IAS-Serverrichtlinie
Testen der Richtlinie mithilfe des SCWNach dem Erstellen und Speichern der Richtlinie empfiehlt es sich unbedingt, sie in Ihrer Testumgebung bereitzustellen. Im Idealfall werden Ihre Testserver die gleiche Hardware- und Softwarekonfiguration wie Ihre Produktionsserver aufweisen. Mit diesem Ansatz können Sie mögliche Probleme, wie etwa das Vorhandensein unerwarteter Dienste, die von bestimmten Hardwaregeräten benötigt werden, ermitteln und beheben. Zum Testen der Richtlinie gibt es zwei Möglichkeiten. Sie können die standardmäßigen SCW-Bereitstellungsgeräte verwenden oder mithilfe eines Gruppenrichtlinienobjekts Richtlinien anwenden. Beim Verfassen der Richtlinien sollten Sie zunächst die Verwendung der standardmäßigen SCW-Bereitstellungsgeräte in Betracht ziehen. Sie können eine Richtlinie mit dem SCW jeweils auf einen einzelnen Server oder mithilfe von Scwcmd auf eine ganze Servergruppe anwenden. Mithilfe der standardmäßigen Bereitstellungsmethode können Sie aus SCW bereitgestellte Richtlinien einfach zurücknehmen. Dies erweist sich als außerordentlich nützlich, wenn Sie im Testverfahren mehrere Änderungen an Ihren Richtlinien vornehmen. Die Richtlinie wird getestet, um sicherzustellen, dass ihre Anwendung auf den Zielservern keine negativen Auswirkungen auf wichtige Funktionen hat. Nach Übernahme der Konfigurationsänderungen müssen Sie zunächst die Kernfunktionalität des Computers überprüfen. Ist der Server z. B. als Zertifizierungsstelle (CA) konfiguriert, müssen Sie sicherstellen, dass Clients Zertifikate anfordern und erhalten bzw. eine Zertifikatsperrliste herunterladen können usw. Wenn Sie mit der Konfiguration von Richtlinien vertraut sind, können Sie Scwcmd verwenden, um wie im folgenden Verfahren veranschaulicht die Richtlinien in Gruppenrichtlinienobjekte umzuwandeln. Weitere Informationen zum Testen von SCW-Richtlinien finden Sie im Deployment Guide for the Security Configuration Wizard unter www.microsoft.com/technet/prodtechnol/windowsserver2003/library/SCWDeploying/5254f8cd-143e-4559-a299-9c723b366946.mspx sowie in der Security Configuration Wizard Documentation unter http://go.microsoft.com/fwlink/?linkid=43450 (jeweils in englischer Sprache). Umwandeln und Bereitstellen der RichtlinieNachdem Sie die Richtlinie gründlich getestet haben, führen Sie folgende Schritte aus, um sie in ein Gruppenrichtlinienobjekt umzuwandeln und bereitzustellen:
Beachten Sie, dass für eine erfolgreiche Durchführung dieses Verfahrens die Windows-Firewall auf dem lokalen Computer aktiviert sein muss, wenn die SCW-Sicherheitsrichtliniendatei Windows-Firewall-Einstellungen enthält. Um zu überprüfen, ob die Windows-Firewall aktiviert ist, klicken Sie auf die Systemsteuerung, und doppelklicken Sie auf „Windows-Firewall“. Anschließend sollten Sie eine endgültige Prüfung vornehmen, um sicherzustellen, dass das Gruppenrichtlinienobjekt die gewünschten Einstellungen anwendet. Prüfen Sie zum Abschluss dieses Verfahrens, dass die entsprechenden Einstellungen vorgenommen wurden und die Funktionalität nicht beeinträchtigt ist. ZusammenfassungIn diesem Kapitel wurden die Richtlinieneinstellungen behandelt, die in der in diesem Handbuch definierten Unternehmensclient-Umgebung zum Absichern von IAS-Server verwendet werden können, auf denen Windows Server 2003 mit SP1 ausgeführt wird. Diese Einstellungen sind möglicherweise auch für die anderen in diesem Handbuch definierten Umgebungen geeignet, jedoch wurden sie nicht geprüft oder getestet. Die Einstellungen wurden über ein Gruppenrichtlinienobjekt (GPO) konfiguriert und angewendet, das zur Ergänzung der Richtlinie für die Mitgliedsserver-Baseline entwickelt wurde. Gruppenrichtlinienobjekte können zur Erhöhung der Sicherheit mit den jeweiligen die IAS-Server enthaltenden Organisationseinheiten in Ihrer Organisation verknüpft werden. Weitere InformationenDie folgenden Links bieten zusätzliche Informationen zur Absicherung von IAS-Servern, auf denen Windows Server 2003 mit SP1 ausgeführt wird.
| In diesem Beitrag |