So richte ich meinen Win-VPS ein... (kleines HowTo mit einem S4U-VPS)

mic

Registered User
Obwohl ich mich eher als Laie bezeichenen würde starte ich hier mal ein kleines HowTo um meine Erfahrungen und Erkenntnisse mit euch zu teilen. Gedacht ist es als Hilfe für Einsteiger die noch weniger Ahnung haben als ich, aber auch Profis sollten ihren Spaß dabei haben und vielleicht korrigieren, falls ich hier Unsinn verzapfe. :)

Also los, heute kamen die Zugangsdaten per Mail, kurz und knapp nur Anrede, Login-URL, Username, Passwort und einem "Erfolg mit Ihrem vSERVER". Wunderbar. Gleich mal getestet und es funktioniert, man landet im PowerPanel.

Da ich keine Ahnung hatte, was da geliefert wurde, erst mal ein Blick auf "Verwaltung/Vertrags- & Serverdaten". Aha, ein "vSERVER BASIC" mit "Windows Server 2003 Standard x64 Edition" und "Plesk Plesk 7.5.6", außerdem eine IP und die Passwörter für das Kundeninterface(PowerPanel) und den RemoteDesktop (RDP) und die Url mit User/PW für's Plesk-Login.

Einlogen bei Plesk funktionierte normal, Kunde und Domain anlegen auch. Nachdem ich dann über den Plesk-Dateimanager meine gezipte Seite auf den Server geladen hatte (Pfad: "C:\Inetpub\vhosts\[Kundendomain]\httpsdocs) war die Seite auch schon online.:)

Bei RemoteDesktop hatte ich ein kleines Problem mit meinem "alten" W2K, es kennt diese Funktion erst, wenn man sie von MS nachinstalliert: Remote Desktop installieren
Anschließend kann man sich wie ein XP oder 2003-Verwender über "Start/Programme/Zubehör/Kommunikation/RemoteDesktopVerbindung" und der Eingabe der IP auf dem VPS einlogen.

Wenn man dann schon mal eingelogt ist, sollte man unbedingt das Administrator-PW ändern(, noch besser wäre es, wenn man auch den User "Administrator" umbenennt, aber ich will ja nicht gleich übertreiben und ich weis auch nicht, ob das bei einem vServer auch funktioniert). Weil man über das PowerPanel nur ein automatisch generiertes PW erzeugen kann,
mache ich in den Eigenschaften des Administrators ein Häckchen bei "Benutzer muß Kennwort beim nächsten Anmelden ändern" in "Start/Systemsteuerung/Verwaltung/Computerverwaltung/LokaleBenutzerundGruppen/Benutzer" und loge mich erneut ein. Nachdem ich dann das neue PW eingegeben habe, setze ich die Administratoreigenschaften wieder auf: "Kennwort läuft nie ab"

Durch diese Passwortänderung ändert man auch das Plesk-PW! Dummerweise zeigt aber die Infoseite im Powerpanel immer noch die alten Passwörter an, also Vorsicht beim Ändern! Das Passwort für das Powerpanel kann und sollte man bei dieser Gelegenheit auch ändern, im Panel unter "Verwaltung/Passwortändern" ist das recht einfach.

Eigentlich läuft der IIS nun schon richtig. Normalerweise schalte ich jetzt nur noch die Dienste aus, die ich nicht benötige. Speziell für meine Scripte, die fast alle Daten im ServerRam halten sind noch zwei Dinge zu ändern. Um den regelmässigen Neustart des Webservers zu verhindern muß man die Einschränkung der Lebensdauer des Applikationspools aufheben. Beí den Eigenschaften des Anwendungspools unter "Start/Systemsteuerung/Verwaltung/Internetinformationsdienste-Manager/Anwendungspools" muß das Häckchen bei "Arbeitsprozesse wiederverwenden" entfernen, sonst startet der Webserver nach xxxx Minuten neu.

Nun wäre das Einrichten eigentlich erledigt. Zwar läuft der IIS gut, aber jedesmal, wenn bestimmte Teile meiner Webseite neu geladen werden, flackert der Screen im Browser kurz weis auf. Diesen Effekt hatte ich bisher nur bei 2003-Server bemerkt, W2K-Server machen das nicht. Inzwischen weis ich aber schon (dies ist ja nicht mein erster 2003er:D ) dass dies durch eine ungünstige Einstellung der HTTP-Verbindungen des IIS verursacht wird. Standartmäsig sind dort recht kleine Werte eingetragen, mit 6/6 ist das Flackern weg. Leider funktioniert das Tool mit dem ich diese Einstellungen bisher geändert habe auf einem 64bit-System nicht, vielleicht weis einer der Win-Gurus hier, wie ich das das noch ändern kann...
 
Ich bin momentan in der gleichen Situation und habe vor 2 Tagen ebenfalls meine Zugangsdaten erhalten (auch S4Y).

Mir gehts jetzt hauptsächlich darum, das System vom Auslieferungszustand aus, so sicher wie möglich zu machen. Mein Ziel ist es dabei, alles was ich nicht benötige, zu sperren/deaktivieren.
Alles was nach außen gehen muss, ist dabei lediglich http (per IIS) und die Remote Desktop Verbindung. SQL Server und Mysql sollen auf keinen Fall von außen erreichbar sein.

Als allererstes wollte ich eigentlich ein Windowsupdate machen, um Patches für bekannte Sicherheitslücken einzuspielen. Leider hab ich das nicht zum Laufen bekommen (weder automatisch noch per windowsupdate.com), der Fehlercode ist 0x800704DD. Hat das von euch mal einer probiert, bzw. einen Workaround dafür gefunden?

Wegen der Firewall würd ich gern mal eure Ratschläge/Erfahrungen abwarten. Denkt ihr, dass es sinnvol ist, die Windows Firewall überhaupt zu aktivieren? Was muss man einstellen/beachten, damit man sich nicht selbst ausschließt?
Wenn ich das richtig verstanden habe, hat S4Y keine externe Firwall zwischen den Servern und dem Internet. Am liebsten würde ich es so konfigurieren, dass netzwerkmäßig wirklich alles außer dem Remote Desktop, http und dem was Plesk braucht, geblockt wird.
 
Im Informationsdienstemanager kannst du alle Dienste stoppen außer dem Webserver.

Ein nettes Tool zur Überprüfung der Sicherheit ist der Microsoft Baseline Security Analyzer 2.0

Bei mir ist die Firewall ausgeschaltet. Wenn nur Dienste gestartet sind die ich brauche werden auch ohne Firewall alle Anfragen von außen ignoriert die ich nicht beantworten will. Und ausgehende Verbindungen möchte ich ja generell erlauben weil ich ja nichts installiere was nicht nach außen kontaktieren darf.

Ich weis nicht, ob man einen Win-VPS überhaupt updaten kann oder ob das nur über das Host-System geht.

Links aus meinen Favoriten:
-http://www.ntsvcfg.de
-http://www.tecchannel.de/server/windows/402156
-http://www.winhelpline.info/daten/faq_server_2003.html
-http://support.microsoft.com/default.aspx?scid=kb;de;308186(Hab' ich bis jetzt leider nur für W2K gefunden)

Viel Spaß beim Einlesen
 
mic said:
Im Informationsdienstemanager kannst du alle Dienste stoppen außer dem Webserver.

Ein nettes Tool zur Überprüfung der Sicherheit ist der Microsoft Baseline Security Analyzer 2.0
Danke, hab es mal bei mir laufen lassen und auch das Tool hat die 2 nicht installierten Sicherheitsupdates angemeckert.

mic said:
Bei mir ist die Firewall ausgeschaltet. Wenn nur Dienste gestartet sind die ich brauche werden auch ohne Firewall alle Anfragen von außen ignoriert die ich nicht beantworten will. Und ausgehende Verbindungen möchte ich ja generell erlauben weil ich ja nichts installiere was nicht nach außen kontaktieren darf.
Einen Dienst abzuschalten ist nicht immer die Lösung, denn nicht jeder Dienst, der läuft, soll auch von außen erreichbar sein.
Z.B. habe ich ASP.NET-Seiten, die Informationen aus einer Datenbank holen, den Datenbankdienst muss ich also laufen lassen. Ich will aber nicht, dass irgend jemand aus dem Internet heraus mit einem SQL-Tool z.B. ein SELECT Password FROM Users aufrufen kann. Natürlich kann man das auch über Passwörter usw. absichern, aber sicherheitstechnisch ist es ein großer Unterschied ob es unwahrscheinlich oder unmöglich ist. Außerdem will man da nicht immer aufpassen müssen.

mic said:
Ich weis nicht, ob man einen Win-VPS überhaupt updaten kann oder ob das nur über das Host-System geht.
Edit: Das mit den Windows-Updates läuft tatsächlich übers Host-System, geht aber anscheinend auch automatisch (Danke an mbroemme).
 
Last edited by a moderator:
Back
Top