28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

194 Kapitel 7: Gruppenrichtlinien<br />

obwohl die Benutzerrichtlinie unter Umständen noch nicht vollständig verarbeitet wurde. In<br />

<strong>Windows</strong> <strong>Server</strong> 2003 und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> wird die Vordergrundverarbeitung immer<br />

synchron durchgeführt. Falls Sie allerdings Terminalserver verwenden, können Sie in <strong>Windows</strong><br />

<strong>Server</strong> <strong>2008</strong> jetzt die Vordergrundverarbeitung für Terminalserverbenutzer auf asynchron<br />

stellen, indem Sie die Richtlinie unter Computerkonfiguration\Administrative Vorlagen\System\Gruppenrichtlinie\Asynchrone<br />

Verarbeitung der Gruppenrichtlinie für Benutzer<br />

bei Anmeldung über Terminaldienste zulassen aktivieren.<br />

Bestimmte Richtlinienbereiche können nur ausgewertet werden, wenn die Vordergrundverarbeitung<br />

synchron durchgeführt wird. Ein Beispiel sind Softwareinstallationsrichtlinien.<br />

Falls das Gruppenrichtlinienmodul eine Vordergrundverarbeitung durchführt und eine Softwareinstallationsrichtlinie<br />

findet, setzt es ein Flag, das <strong>Windows</strong> anweist, die Richtlinie während<br />

der nächsten Vordergrundaktualisierung synchron zu verarbeiten. Aus diesem Grund<br />

sind manchmal zwei Neustarts oder Anmeldevorgänge erforderlich, bis die Bereitstellung<br />

eines Softwareinstallationspakets abgeschlossen ist.<br />

Glücklicherweise funktionieren die meisten anderen Richtlinienbereiche, zum Beispiel<br />

<strong>Sicherheit</strong> und administrative Vorlagen, sowohl mit Vordergrund- als auch Hintergrundverarbeitung,<br />

und ganz unabhängig davon, ob sie synchron oder asynchron durchgeführt wird.<br />

Erkennen langsamer Verbindungen<br />

Neben den beiden unterschiedlichen Verarbeitungsarten gibt es weitere Bedingungen, die<br />

Auswirkungen darauf haben können, welche Gruppenrichtlinienbereiche angewendet werden.<br />

Zum Beispiel ist in die Gruppenrichtlinien ein Mechanismus zum Erkennen langsamer<br />

Verbindungen eingebaut. Er kann entdecken, wenn die Netzwerkverbindung zwischen<br />

Computer oder Benutzer und dem Domänencontroller langsam ist. In der Standardeinstellung<br />

gilt eine Verbindung als langsam, wenn sie mit weniger als 500 KBit/Sekunde überträgt.<br />

Sie können diesen Grenzwert in den Gruppenrichtlinien verändern. Der Vorgang zum<br />

Erkennen langsamer Verbindungen wurde in <strong>Windows</strong> Vista und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong><br />

verändert. In älteren <strong>Windows</strong>-Versionen beruhte dieser Prozess auf ICMP-Pings zwischen<br />

Client und Domänencontroller, mit denen die Geschwindigkeit der Verbindung ermittelt<br />

wurde. <strong>Die</strong>se Methode war unzuverlässig, und viele Organisationen schränken ICMP-Verkehr<br />

im internen Netzwerk aus <strong>Sicherheit</strong>sgründen ein oder unterbinden ihn ganz. Daher<br />

greift die Erkennung langsamer Verbindungen in <strong>Windows</strong> Vista und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong><br />

jetzt auf den NLA-<strong>Die</strong>nst (Network Position Awareness) zurück, um die Verbindungsgeschwindigkeit<br />

zwischen Client und Domänencontroller während der Gruppenrichtlinienverarbeitung<br />

zu ermitteln. In dieser Eigenschaft misst NLA LDAP-Verkehr zwischen Client<br />

und Domänencontroller, um die Verbindungsgeschwindigkeit zu berechnen.<br />

Falls der Grenzwert für die Erkennung langsamer Verbindungen während dieser Überprüfung<br />

unterschritten wird, werden bestimmte Gruppenrichtlinienbereiche standardmäßig nicht<br />

verarbeitet. Das sind unter anderem die Bereiche Softwareinstallation, Ordnerumleitung,<br />

Internet Explorer-Verwaltungsrichtlinien und Skriptrichtlinien. Sie können das Verhalten<br />

dieser Richtlinienbereiche aber verändern und erzwingen, dass sie auch bei einer langsamen<br />

Verbindung verarbeitet werden. Ändern Sie dazu die Einstellungen der Richtlinienbereiche<br />

unter Computerkonfiguration\Administrative Vorlagen\System\Gruppenrichtlinie. Der<br />

wesentliche Faktor bei der Erkennung langsamer Verbindungen für die Gruppenrichtlinienverarbeitung<br />

ist, dass die <strong>Sicherheit</strong>srichtlinie auf jeden Fall verarbeitet wird, selbst bei<br />

einer langsamen Verbindung.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!