computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Software Infrastruktur

Windows Server 2008: Mehr Sicherheit mit RODC und NAP



Network Access Protection (NAP)

Zu den wesentlichen Neuerungen von Windows Server 2008 im Bereich Sicherheit gehören die Netzwerkrichtlinien- und Zugriffsdienste (Network Access Protection = NAP). Bei NAP handelt es sich um Microsofts Network-Access-Control-Lösung (NAC), die Computern nur dann Zugriff auf andere Rechner im Firmennetz gewährt, wenn sie vordefinierte sicherheitsrelevante Bedingungen erfüllen. Microsoft bezeichnet sie als "Richtlinien für die Windows-Sicherheitsintegrationsprüfung".

NAP unter Windows Server 2008 kennt fünf Arten von Richtlinien, die PCs erfüllen müssen, wenn sie Zugriff auf das Firmennetz erhalten wollen.
NAP unter Windows Server 2008 kennt fünf Arten von Richtlinien, die PCs erfüllen müssen, wenn sie Zugriff auf das Firmennetz erhalten wollen.

Windows Server 2008 kennt fünf Typen solcher Richtlinien. Sie betreffen die Windows-Firewall, den Virenschutz, den Spyware-Schutz, automatische Updates und den Sicherheits-Update-Schutz.

Ein Client-Computer erfüllt die Richtlinie für automatische Updates, wenn unter Windows die automatische Aktualisierung aktiviert ist. Das garantiert aber nicht, dass alle sicherheitsrelevanten Updates auf diesem Computer bereits installiert wurden. War ein PC beispielsweise für längere Zeit ausgeschaltet, stellt er ein potenzielles Sicherheitsrisiko dar.

Daher kann der Administrator mit Hilfe der Richtlinie für den Sicherheits-Update-Schutz festlegen, welche Updates vorhanden sein müssen. So kann er beispielsweise konfigurieren, dass alle kritischen Updates erforderlich sind und wann die letzte Prüfung auf neue Sicherheits-Updates stattgefunden haben muss.

Diesen Unterschied gibt es im Prinzip auch bei den Richtlinien für den Antiviren- und den Spyware-Schutz. Hier legt der Systemverwalter ebenfalls fest, ob die bloße Aktivierung entsprechender Software ausreicht oder ob er zusätzlich aktuelle Signaturen verlangt. Die Richtlinie für die Firewall prüft dagegen lediglich den Status, nicht aber, welche Regeln aktiv sind.

Quarantäne für unsichere PCs

Erfüllt ein Client alle Richtlinien, gilt er als "kompatibel" (compliant). NAP gibt in diesem Fall den Zugriff auf das Netz frei. Ist ein Rechner nicht vertrauenswürdig, erhält er lediglich einen eingeschränkten Zugang zum Quarantänenetzwerk, in dem sich auch die so genannten Wartungs-Server befinden. Dabei kann es sich zum Beispiel um einen Antivirus-Server handeln, der die neuesten Virensignaturen für nicht kompatible PCs bereitstellt. Sobald der NAP-Agent meldet, dass der Client alle Richtlinien erfüllt, wird der Zugriff auf das gesamte Netz freigegeben.

NAP ist außerdem in der Lage, das Verfehlen von Richtlinien nur zu protokollieren. Nicht kompatible Clients werden dabei zunächst nicht ausgesperrt. Dieses Verfahren ist insbesondere in der Anfangsphase nach der Einrichtung von NAP äußerst empfehlenswert. So kann man sich erst einmal einen Überblick verschaffen, welchen und wie vielen Computern der Netzwerkzugriff aufgrund der definierten Richtlinien verweigert würde.

Die Beschränkung des Netzzugangs kann mit verschiedenen Verfahren erzwungen werden. NAP unterstützt fünf solche Erzwingungsmethoden. Jedes Verfahren setzt auf einen bestimmten Netzdienst auf: DHCP, VPN, 802.1X, IPsec und die Terminaldienste über das Internet (TS Gateway).


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SW-INFRASTRUKTUR: CW-REDAKTEURE EMPFEHLEN
Sind Sie ein Windows-Experte? Sind Sie ein Windows-Experte? Sie sind mit Microsoft-Systemen vertraut und verwalten Windows-Server im Schlaf? Dann sind unsere 18 Fragen sicher kein Problem für Sie.  weiter
Was kann Windows Server 2008 R2? Was kann Windows Server 2008 R2? Das Release 2 ("R2") des Windows Server 2008 bringt interessante Neuerungen. Die meisten davon werden aber nur unter Windows 7 zugänglich sein.  weiter
Das beste aus zwei Welten Das beste aus zwei Welten SAP und Microsoft bieten mit Netweaver und MOSS jeweils ein Portalprodukt an, aber keine Lösung für deren Zusammenspiel. Doch es gibt eine Lösung.  weiter
Cloud-Computing-Plattformen Cloud-Computing-Plattformen Cloud Computing ist eines der großen Buzzwords in diesem Jahr. Wir haben einen Blick auf die diversen Plattformen der Anbieter geworfen.  weiter
Wege zur IT-Automation Wege zur IT-Automation Seit Itil 3 das Business-Service-Management zur Pflichtdisziplin erklärt hat, geht es nun um die Automatisierung des IT-Betriebs auf Prozessebene. weiter
Sind Sie ein Windows-Experte? Was kann Windows Server 2008 R2? Das beste aus zwei Welten Cloud-Computing-Plattformen Wege zur IT-Automation
MEHR ZUM THEMA SOFTWARE INFRASTRUKTUR
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security