seppxx
Goto Top

Wie Windows Server 2003 grundsätzlich absichern?

Servus,

mir (Azubi) wurde heute die Aufgabe zugeteilt für eine relativ kleine Firma (1 Server, 2 Pc´s, 2 Drucker, 1 Switch, 1 Router) einen Windows 2003 Server einzurichten.


Der Server dient als reine Dateiablage für die 2 Benutzer
Der Server befindet sich hinter einem "Speedport W701" (wem das kein Begriff ist: Ein Billigrouter der im Flatratepaket des rosa Riesen dabei ist)
Der Router hat zwar eine vorinstallierte FW, aber natürlich vertraue ich nicht auf diese.

Mir stellen sich folgende Fragen:
Soll ich auf dem Server eine FW installieren (wenn ja, WELCHE?)
Sollte eine Antivirenlösung auf dem Server installiert werden (WELCHE?)
Gibt es außerdem i.welche Dienste, die man besser stoppen sollte?
Werden automatische Updates benötigt? (Mir ist klar, dass Updates im allg. nichts böses tun, hab aber auch schon andere Erfahrungen damit gemacht...)

Vielen Dank für`s lesen ;)


Servus

Content-Key: 92283

Url: https://administrator.de/contentid/92283

Printed on: April 19, 2024 at 05:04 o'clock

Member: harald21
harald21 Jul 17, 2008 at 12:08:24 (UTC)
Goto Top
Hallo,

1. Den Speedport richtig konfigurieren (NAT: ein; FW: ein; UPnP: aus, etc.)
2. Bei W2k3 ist (genau wie bei WinXP) bereits eine Firewall integriert, diese ist ausreichend.
3. Ein aktueller Virenscanner ist unumgänglich, welchen du verwendetst hängt von deinem Budget, deinen Kenntnissen und den konkreten Anforderungen ab. (Trend Micro, F-Prot, Kaspersky, Avira Antivir, etc.)
4. Sicherheitsupdates sollten installiert werden (nicht sofort, aber zeitnah). Am besten Updates automatisch downloaden aber manuell installieren (vorher im Internet nach Problemen mit diesen Updates recherchieren.
5. Nicht benötigte Dienste (Nachrichtendienst, Remote-Registrierung, evtl. Taskplaner, etc.) hängt wieder von den konkreten Anforderungen der Firma ab.

mfg
Harald
Mitglied: 6741
6741 Jul 17, 2008 at 12:45:10 (UTC)
Goto Top
Die lokalen Sicherheitsrichtlinen beachten dort sitzt das Herzstück!!!

Sowohl für den Server als auch für die Clients.

Wer die Windows Firewall nutzt dem kann man nicht mehr helfen........

mit dem Kopf auf dem Tisch hauen ....

gruß
Member: seppxx
seppxx Jul 17, 2008 at 12:51:39 (UTC)
Goto Top
Ich bin schon ständig am überlegen, welche Firewall
meine Bedürfnissen ( sollte auf Server mit 512MB Ram laufen + sicher sein)
befriedigt?!

Vielen Dank schon mal an euch für die schnellen Antworten!
Member: wiesi200
wiesi200 Jul 17, 2008 at 13:35:53 (UTC)
Goto Top
Du könntest ne kleine Cisco ASA dazwischen hängen.
Beim Virenscanner hab ich mit Trendmicro gute Erfahrungen
Member: harald21
harald21 Jul 17, 2008 at 13:37:45 (UTC)
Goto Top
Hallo, firewalldevil,

prinzipiell hast du ja Recht mit deiner Bemerkung über die Windows Firewall, aber welches Produkt willst du den Azubi den konfigurieren lassen? Etwa Zonealarm?
Im Zweifelsfall geht hinterher entweder gar nichts mehr oder alles ist möglich und ordentlich deinstallieren ließ sich Zonealarm noch nie!

mfg
Harald
Member: seppxx
seppxx Jul 17, 2008 at 14:08:19 (UTC)
Goto Top
Nur weil ich ein Azubi bin, heißt das noch lange nicht, dass ich dumm wie Brot bin ;)

Bisher haben wir immer ne Hardware-FW hingestellt
Aber bei dieser kleinen Menge ist das nicht rentabel (laut Chief)


Gibt es also eine Viren- oder FWLösung, die eventuell keine hohen Systemanforderungen hat + umsonst ist?
Mitglied: 6741
6741 Jul 17, 2008 at 14:08:25 (UTC)
Goto Top
ja TM macht einen guten Job, zur FW würde ich Sygate installieren leider wurden die geschluckt ...
Member: triumvirat
triumvirat Jul 17, 2008 at 14:31:57 (UTC)
Goto Top
Heieieieiei,

liebe Freunde,
wieviele Eurer Kunden die einen Windows 2003 Server als Datei und Druckserver nutzen, ohne MSSQL, ohne Exchange und ohne ADS wahrscheinlich, die Ihr Netzwerk hinter einem Standard DSL Router vom Rosa Riesen haben und keinerlei Dienste extern bereitstellen wollen, sind denn schon von extern gehackt worden ????

Ich kenne keinen Fall !!!
Ich denke das es völlig ausreichend ist den Speedport ordentlich zu konfigurieren, keine Dienste extern anzubieten und auch kein Dyndns und so ein Zeug zu installieren und gut iss.
Kein WLAN und wenn doch dann die aktuell nötigen Sicherheitskonfigurationen, NAT und fertig. Kauf Dir dazu noch ein 3er Pack NAV (was auch aufm Server geht) und die Birne ist geschält.

By the Way: Hackt einer den Speeport Router ist er noch lange nicht aufm Server, der NUR eine lokale IP hat!

cu
Ekki
Member: wiesi200
wiesi200 Jul 17, 2008 at 16:08:27 (UTC)
Goto Top
Umsonst ist für Firmen eigentlich nie was.
Mitglied: 6741
6741 Jul 17, 2008 at 17:36:36 (UTC)
Goto Top
wer sagt das man nicht auch im internen Netz sicher sein sollte?

Ich würde eine gute Absicherung intern auf alle Fälle einrichten, sonst könnte ein User auch ungewollt Schaden zufügen.

ich hätte keine Lust wegen unachtsamkeit einen Server wieder aufsetzten zu müssen, nur weil ein dummer User mir ein Streich gespielt hat und ich es nicht mal mitbekomme, wäre ein Sport in der Firma.

Wenn jetzt noch Geld eine Rolle spielt, sprich eine Bank gibt der Firma einen Kredit, so erkundigen die sich schon mal gerne nach sollte Sicherheitseinstellungen.

Nur als Denkanstoß ... evtl ein Nummer zu groß, mann sollte mal darüber nachdenken ...

Gruß
Member: Nailara
Nailara Jul 17, 2008 at 21:03:03 (UTC)
Goto Top
Jupp - Zustimmung pur. Wieviele Attacken kommen von Innen? Mehr als man vermuten würde face-smile.

Mathias
Member: harald21
harald21 Jul 18, 2008 at 06:34:29 (UTC)
Goto Top
Hallo seppxx,

das du dumm bist wollte ich eigentlich nie ausdrücken - meiner Erfahrung nach haben Azubis aber im allgemeinen noch nicht die Erfahrung, um so etwas ordentlich zu konfigurieren.

Als Virenscanner kann ich dir Trend Micro Officescan empfehlen (für SMB gibts es da auch eine Suite), dort ist auch eine Software-Firewall integriert. Das ist allerdings nicht umsonst, die Performance stimmt aber.


mfg
Harald
Mitglied: 6741
6741 Jul 18, 2008 at 06:44:32 (UTC)
Goto Top
als Test nehme ich den Microsoft Baseline Security Analyzer damit werden die Systeme geprüft auf z.b. schwache Kennwörter oder ob SP´s fehlen.

http://technet.microsoft.com/en-us/security/cc184924.aspx