Viren, Spyware, Datenschutz 11.242 Themen, 94.693 Beiträge

NTSVCFG-Script modifizieren für Domänen-PCs?

Sovebämse / 12 Antworten / Flachansicht Nickles

Ich habe gerade gelesen, dass man bei PCs welche in einer Domäne (Server) sind, nicht mit dem NTSVCFG-Skript "behandeln" sollte. 1. warum nicht und 2. wie kann man das Skript so abändern bzw. welche Punkte müsste man bleiben lassen, damit noch alles stabil läuft aber trotzdem die Sicherheit gewährleistet ist? Ich versteh nicht, wozu man ein Skript macht, wenn man es dann ja sowieso nicht verwenden darf. Die Wenigsten sind zwar an einer Domäne, aber trotzdem, was machen jene, welche an einer Domäne sind und die Sicherheit trotzdem wollen, ohne eine Desktop-Firewall zu installieren, die ja ohnehin nicht den gewünschten Erfolgt bringt...

bei Antwort benachrichtigen
xafford Sovebämse „Vielen Dank für diese ausführliche Antwort. So hab ich mir das gedacht....“
Optionen

Ich muß mich da ausnahsweise mal gerftermy anschließen, eine Domäne ist in dem von Dir geschilderten Fall eigentlich reine Spielerei. Eigentlich würde schon ein einfacher Samba-Server mit reinen Freigaben die von Dir geschilderten Anforderungen erfüllen.

Um mal auf die Fehler im Eventlog einzugehen, ich habe noch nie ein Windows-System gesehen, das keine Fehler im Eventlog hat, selbst wenn alles reibungslos läuft. Wirkliche Probleme gibt´s eigentlich nur, wenn man versehentlich beim Eventlog eingestellt hat, dass alte Einträge nicht überschrieben werden dürfen und es irgendwann voll läuft ;o)

Bindungen auf Netzwerkkarten kann man (und sollte man in gewissen Umgebungen) auch deaktivieren. NetBIOS over TCP/IP braucht man zB je nach Netzaufbau nicht und es stellt einen Angriffsvektor dar. Ebenso DCOM, welches sich jedoch schwerer deaktivieren lässt.

Unverzichtbar in einer Domäne sind natürlich Anmeldedienst, Serverdienst, unter Umständen Kerberos, DNS-Server bei ActiveDirectory, je nach Konfiguration der DHCP-Client-Dienst und der DHCP-Server, eventuell der IIS, Intelligenter-Hintergrundübertragungsdienst und Automatische Updates etc (die Liste ist unvollständig)

Was man relativ sorgenfrei deaktivieren (besser auf manuell stellen) kann sind die Ablagemappe, Anwendungsverwaltung, DNS-Client (wenn man einen DNS im eigenen Netz hat oder einem der erhöhte Traffic egal ist), Designs, DHCP-Client (wenn man feste IPs nutzt) und DHCP-Server, Fehlerberichterstattungsdienst, ... ich hör jetzt mal auf, die Liste wird zu lange und wird eh unvollständig. Schau einfach mal auf http://www.windows-tweaks.info/html/dienste.html da werden die Dienste ganz kurz erklärt (die Hinweise zur Deaktivierung gelten aber auch hier für Einzelplatzrechner). Allerdings ist die Erklärung manchmal etwas oberflächlich (hatte gerade keine andere Liste zur Hand), der Webclient ist zB nicht richtig erklärt (es handelt sich dabei nämlich ganz schlicht um einen WebDAV-Client).

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen