Windows Server absichern

stefan85

New Member
Hallo allseits,

ich komme eigentlich aus dem Unix-Serverbereich und in diesem beruflich auch tätig. Jedoch möchte ich auch mal über den Tellerrand schauen und mich mit Windows etwas beschäftigen.

Nun stellt sich natürlich die Frage nach der Absicherung. Über die Suche habe ich nicht so viel hilfreiches finden können. :(

Unter Linux wird SSH z.B. ausschließlich über Key's auf einem anderem Port freigegeben, nachdem auf einem weiteren Port geklopft wurde. Sämtliche Systemanwendungen laufen unter einem eingeschränkten Benutzeraccount, ausser der Apache, welcher ja von root gestartet werden muss (Port 80 Problem).

Nun meine Fragen dazu:

1. auf Windows verbindet man sich per RDP. Wie bekomme ich eine Zertifikatsbasierende Anmeldung hin, dass sich nicht von x-beliebigen PC's angemeldet werden kann?

2. darf ein jeder User eine Anwendung auf jeden Port mappen? Dann könnte man doch für jede Serveranwendung (minecraft-Server, DayZ-Server, CS-Server, TeamSpeak-Server) je einen Nutzeraccount anlegen. Oder ist es die Windows-Normalität, dass alles unter einem in der Admin-Gruppe stehenden User startet (Administrative Rechte sind doch erst nach Bestätigung der UAC vorhanden?)?

3. Welche weiteren Punkte zur Absicherung eines Gameservers sollte man treffen?

Anmerken möchte ich noch, dass der Server bei mir steht, und keinesfalls ein gemieteter Root ist. Die dynamische IP umgehen wir derzeit mittels dyndns.
 
Moin

also die RDP Zugänge kannst du Zertifikat sichern, das funktioniert gut. Was ich an einigen Servern gemacht habe (auf Wunsch) war, das die Server auf RDP nur antworten, nach dem du einen SSTP Tunnel aufgebaut hast und NPS und Radius dich Authentifiziert haben. Danach dann RDP per Zertifikat.

Grundsätzlich brauchst du für eine Zertifikat basierte Anmeldung eine PKIE Infrastruktur und einen Zertifikatsserver. Das Zertifikat kannst du dann selbst stricken.

Gleiches kann man für Firewall Verbindungen generell auch machen. Das geht über die Verbindungsregeln des Protokolls.

Das User bezogen Anwendungen Mapen ist machbar. Allerdings must du hierzu die Kontorichtlinien pro User festlegen. Ist ein wenig Fleißarbeit :)
Über die Kontorichtlinien kannst du auch Ports für die User sperren/freigeben.

Wenn es sich "nur" um einen Gameserver handelt und der auch noch bei dir im Netzwerk steht, dann mach RDP nur aus deinem Netzwerk verfügbar. Am besten zwei Netzwerkkarten, dann ist es noch einfacher. Das geht über die Firewall. Alle anderen Ports kannst du dicht machen und nur die Ports freigeben die du für die Gameserver brauchst, plus die Ports für den MS Lizenzserver, sonst läuft deinen Serverlizenz irgendwann ab.

Ich denke damit ist dir am einfachsten geholfen, bevor du mit Zertifikaten usw anfängst, weil das ist echt nervig.
 
Back
Top