190 likes | 281 Vues
Learn about advanced security features such as BitLocker, EFS, SSTP VPN, Windows Service hardening, and more for Windows Server systems. Understand alternative password policies and encryption methods to bolster your network's defenses.
E N D
Erős bástya – biztonsági újdonságok Gál Tamásv-tagal@microsoft.com rendszermérnökMicrosoft Magyarország
Tartalom • Ismétlés • AD – Alternatív jelszó házirend • BitLocker, EFS • SSTP VPN
Ismétlés • Windows Service hardening, Session 0 izoláció, belépés-hitelesítés • OS fájl védelem, eszköz/driver telepítés korlátok • UAC, Windows Defender, IE7 védett mód • WFwith Advanced Security, IPSec • Kismillió GP opció • NAP • Stb.
Tartalom • Ismétlés • AD – Alternatív jelszó házirend • BitLocker, EFS • SSTP VPN
AD - Alternatív jelszóházirend • Eddig: egy tartomány = egy jelszó házirend, pedig lehetne alternatíva, igény van rá • W2K8: tetszőleges számú új jelszó- és kizárási házirend a tartományon belül • Teljesen új logika szerint • Nem egy új opció a Csoportházirendben • Kritériumok • Windows Server 2008 tartományi működési szint • Kliensoldalon nincs semmilyen feltétel
AD - Alternatív jelszóházirend • Csak a felhasználóknak és a globális biztonsági csoportoknak • Nem alkalmazható a szervezeti egységeken is • Át kell gondolni a hierarchiát • Több új jelszóházirend is érvényesülhet egy adott fiókon • „Precedence rules” • Jelenleg kissé nehézkes kezelni • De jön az FGPP Management • a Beta 3-ban még nincs
Alternatív jelszóházirend demó
Tartalom • Ismétlés • AD – Alternatív jelszó házirend • BitLocker, EFS • SSTP VPN
BitLockerÚjdonságok • Opcionális komponens • Server Manager-en keresztül telepíthető • Kötetek támogatása • Bármelyik kötet védelme (kivéve amiről fut az OS) • Külön kell (lehet) engedélyezni kötetenként • Az indításakor egy „auto-unlock” és egy visszaállítási kulcsot generál • Új kombináció: TPM+USB+PIN • UEFI support (csak 64 biten)
BitLockerAD előkészítés • Séma kiterjesztés > tárolási helyek + jogosultsági lista • Minden DC minimum Windows Server 2003 SP1 • W2K8 Beta 3 és felett a sémabővítés megtörtént • Egy sérült Bitlocker kötet helyrerakásához kell: • 48 digites visszaállítási jelszó • Egy ún. „Key package data” • Mindkettő szükséges minden számítógép objektum esetén • Egyetlen TPM user jelszó létezik gépenként • Viszont több visszaállítási jelszót is generálhatunk
BitLockerGP opciók • Alapértelmezés szerint nincs mentés az AD-ba! • A visszaállításhoz: • AD • 48 karakteres jelszó • USB: 256 bites kulcs • Recovery folder: központi megosztás a visszaállítási jelszó tárolásra
BitLockerParancssorból • manage-bde.wsf • ki-be kapcsolás, alapműveletek • %systemdrive%\Windows\system32 • Az ajánlás szerint kisebb környezetbe való • BitLocker szkriptek / TPM WMI providerek • Nagyobb méretekben • Speciális vagy tömeges telepítésnél • (unattend, ImageX, WDS, SMS 2003 OSD) • Minta szkript - EnableBitLocker.vbs
BitLockerEgyéb eszközök (Premier ügyfeleknek) • BitLocker Drive Preparation Tool • A megfelelő környezet utólagos létrehozása • Szkriptelhető parancssori felület, testreszabható alkalmazás • BitLocker Recovery Password Viewer for AD • A címtárban tárolt jelszavak megkeresése és megtekintése • Az erdőben kereshetünk vele, tartományok között is • BitLocker Repair Tool • Adatmentés egy sérült, titkosított kötetről • A visszaállítási jelszó vagy kulcs azért ehhez is kell
EFSÚjdonságok • Smartcard támogatás • Képes tárolni a user és a visszaállítási kulcsokat • Belépésnél cache-elheti a PIN-t > SSO • Felhasználónkénti Offline Files titkosítás • Pagefile titkosítás (csak óvatosan) • Recovery: RDP-n keresztül is • Varázslók minden művelethez
EFS Remote Files Trust kapcsolat kell a delegáláshoz Egyszerű fájlküldés SMB (2.0) protokoll Szerver A kliens kapcsolódik a szerver megosztáshoz Távoli EFS titkosítás (A szerver „megszemélyesíti”a felhasználót a kulcsokhoz és a tanúsítványhoz)
Tartalom • Ismétlés • AD – Alternatív jelszó házirend • BitLocker, EFS • SSTP VPN
SSTPSecure Socket Tunneling Protocol – „VPN over HTTPS” • Abszolút tűzfalbarát, minden NAT / tűzfal átengedi • Nem igényel extra konfigot a szerveroldalon • Nem igényel extra komponenseket / beállításokat a kliensoldalon • Hitelesítés a PPP rétegben > nincs újdonság • Beépített NAP „health check” opció • Teljesen CMAK kompatibilis (lesz), IPv6 is • Csak W2K8 és Vista SP1 kompatibilis • Site-to-Site VPN esetén nem használható