21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

300 Kapitel 8: <strong>Active</strong> <strong>Directory</strong>-Domänendienstsicherheit<br />

Tabelle 8.2<br />

LAN Manager-Authentifizierungseinstellungen<br />

Ebene Einstellung Ergebnis<br />

0 LM- und NTLM-Antworten<br />

senden<br />

1 LM- und NTLM-Antworten<br />

senden (NTLMv2-Sitzungssicherheit<br />

verwenden, wenn<br />

ausgehandelt)<br />

Clients verwenden die LM- und NTLM-Authentifizierung und niemals die<br />

NTLMv2-Sitzungssicherheit; Domänencontroller akzeptieren die LM-, NTLMund<br />

NTLMv2-Authentifizierung.<br />

Clients verwenden die LM- und NTLM-Authentifizierung und nutzen die<br />

NTLMv2-Sitzungssicherheit, sofern sie vom Server unterstützt wird; Domänencontroller<br />

akzeptieren die LM-, NTLM- und NTLMv2-Authentifizierung.<br />

2 Nur NTLM-Antworten senden Clients verwenden nur die NTLM-Authentifizierung und nutzen die NTLMv2-<br />

Sitzungssicherheit, sofern sie vom Server unterstützt wird; Domänencontroller<br />

akzeptieren die LM-, NTLM- und NTLMv2-Authentifizierung.<br />

3 Nur NTLMv2-Antwort senden Clients verwenden nur die NTLMv2-Authentifizierung und nutzen die<br />

NTLMv2-Sitzungssicherheit, sofern sie vom Server unterstützt wird; Domänencontroller<br />

akzeptieren die LM-, NTLM- und NTLMv2-Authentifizierung.<br />

4 Nur NTLMv2-Antwort senden\<br />

LM ablehnen<br />

5 Nur NTLMv2-Antwort senden\<br />

LM & NTLM ablehnen<br />

Clients verwenden nur die NTLMv2-Authentifizierung und nutzen die<br />

NTLMv2-Sitzungssicherheit, sofern sie vom Server unterstützt wird. Domänencontroller<br />

lehnen LM ab und akzeptieren nur die NTLM- und die NTLMv2-<br />

Authentifizierung.<br />

Clients verwenden nur die NTLMv2-Authentifizierung und nutzen die<br />

NTLMv2-Sitzungssicherheit, sofern sie vom Server unterstützt wird; Domänencontroller<br />

lehnen LM und NTLM ab und akzeptieren nur die NTLMv2-<br />

Authentifizierung.<br />

Standardmäßig wird diese Einstellung auf Ebene 3, Nur NTLMv2-Antwort senden, für die Standard-<br />

Domänencontrollerrichtlinie unter Windows Server 2008 konfiguriert. Es empfiehlt sich, die Authentifizierungsebene<br />

auf Ebene 4 oder höher zu ändern, um sicherzustellen, dass der Domänencontroller<br />

keine LM-Authentifizierung akzeptiert. Dies kann in einigen Anwendungen, die auf früheren Authentifizierungsmethoden<br />

beruhen, zu einem Fehler führen.<br />

Weitere Informationen Eine detaillierte Erläuterung der Probleme, die beim Erhöhen der Sicherheitseinstellungen<br />

für die LM-Authentifizierung entstehen können, sowie weitere Sicherheitseinstellungen finden Sie<br />

unter „Nach dem Ändern von Sicherheitseinstellungen und Benutzerrechten können Inkompatibilitäten mit<br />

Clients, Diensten und Programmen auftreten“ unter http://support.microsoft.com/kb/823659/de-de.<br />

Implementieren der Sicherheit für Domänencontroller<br />

Zusätzlich zur Konfiguration der AD DS-Sicherheit durch Konfigurieren der Authentifizierungseinstellungen<br />

sollten Sie auch weitere Schritte zum Sichern der Domänencontroller ergreifen. Da auf den<br />

Domänencontrollern alle AD DS-Daten gespeichert sind, ist das Absichern der Domänencontroller<br />

ein wichtiger Schritt zur Erhöhung der Sicherheit Ihrer AD DS-Bereitstellung.<br />

Hinweis Zwei Hauptkomponenten bei der Planung der Domänensicherheit sind die Konfiguration sicherer<br />

Domänengrenzen und die Planung der physischen Sicherheit Ihrer Domänencontroller. In Kapitel 5, „Entwerfen<br />

der <strong>Active</strong> <strong>Directory</strong>-Domänendienstestruktur“, finden Sie Einzelheiten zum Entwerfen der administrativen Isolation<br />

und Autonomie sowie zu Planungsüberlegungen hinsichtlich der Bereitstellung schreibgeschützter Domänencontroller<br />

an Standorten, in denen die physische Sicherheit von Domänencontrollern nicht gewährleistet<br />

werden kann.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!