Jump to content

lokale Sicherheitsrichtlinie - Speed vs. Sicherheit


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich hatte massive Probleme mit der Netzwerkgeschwindigkeit und habe unter Anderem hier (Netzwerktotal.de - Langsame Datenübertragung von Rechner zu Rechner im LAN) ein paar Hinweise gefunden, wie das zu beheben sein könnte. Auf dem Testsystem haben diese Schritte auch zum Erfolg geführt. Aber warum poste ich das im Bereich Sicherheit?

 

Naja, in dem Beitrag oben geht es um die Deaktivierung einiger Punkte in der lokalen Sicherheitsrichtlinie von Windows XP Prof. Namentlich sind das die Punkte:

 

Microsoft-Netzwerk (Client) : Kommunikation digital signieren (immer)

Microsoft-Netzwerk (Client) : Kommunikation digital signieren (wenn möglich)

Domänenmitglied : Daten des sicheren Kanals digital signieren (wenn möglich)

Domänenmitglied : Daten des sicheren Kanals digital verschlüsseln (wenn möglich)

Domänenmitglied : Daten des sicheren Kanals digital verschlüsseln oder signieren (immer)

Domänenmitglied : Starker Sitzungsschlüssel erforderlich (Windows 2000/XP oder höher)

 

Ich bin mir nicht sicher, welche Auswirkungen die Deaktivierung dieser Punkte auf die Sicherheit meines Systems hat. Kann mir das jemand erläutern?

 

Vielen Dank für eure Hilfe!

 

Mantikor

Link zu diesem Kommentar

Ups, hab auch noch einen vergessen

Microsoft Corporation

SMB-Signierung soll laut Microsoft etwa 10%-15% zusätzlichen Overhead erzeugen. Dass das Netzwerk dadurch aber merklich langsamer oder gar unbenutzbar wird, habe ich persönlich noch nie gesehen. Durch das Abschalten der oben genannten Einstellungen nimmst Du Dir natürlich auch einen Teil der Sicherheit, die per Default eingerichtet ist. Ich würde erstmal das eigentlichen Problem suchen , ich denke nicht, dass es speziell an der SMB-Signierung liegt ...

Link zu diesem Kommentar

Guten Morgen,

 

vielen Dank für die Antworten!

Wir haben hier etwa 30 Clients in einem Netzwerk mit 2 Windows Server 2003 - Maschinen. Alles ist mit Switchen verbunden.

 

Das Problem war, dass beim Öffnen von Netzwerkordnern (auch beim Speichern z.B. aus Office-Anwendungen) eine Verzögerung von 3-7 Sekunden aufgetreten ist, währenddessen das System nicht reagiert hat. Das war sehr zeitraubend und frustrierend, insbesondere wenn man viel auf den Netzlaufwerken arbeitet. Seit ich die obigen Einstellungen deaktiviert habe, läuft das Testsystem mit Verzögerungen von ca. 0,5 - 1 Sekunde, also wesentlich schneller.

 

Danke für die guten Links, jetzt bin ich schlauer :cool:

Allerdings habe ich noch nicht verstanden, ob das System wirklich gefährdet wäre, wenn die obigen Einstellungen nicht aktiviert sind. So wie ich das verstanden habe, wird der Datenstrom vom Client zum Server verschlüsselt, um einen Man-in-the-Middle-Angriff zu vermeiden. Da wir aber ein physisch abgetrenntes Netzwerk haben (ins Internet geht es über eine Hardware-Firewall und einen Router) halte ich die Gefahr für sehr gering. Wie seht ihr das?

 

Cheers

 

Mantikor

Link zu diesem Kommentar

Lasse den Rest bzgl. SMB mal auf default und drehe nur das

RemoteComputer/NameSpace/D6277990-4C6A-11CF-8D87-00AA0060F5BF"

 

ab ;)

 

Davon ab, sind diese Einstellungen konkurierend

Microsoft-Netzwerk (Client) : Kommunikation digital signieren (immer)

Microsoft-Netzwerk (Client) : Kommunikation digital signieren (wenn möglich)

 

Die Erste zieht ohne wenn und aber, die Zweite handelt aus und benötigt Zeit und unnötig wenn #1 aktiv ist - ergo sich für eine Regel entscheiden.

Link zu diesem Kommentar

@Urmel: Ich habe den Schlüssel gelöscht und die Sicherheitsrichtlinie wiederhergestellt. Ich bin mal gespannt, ob sich in der Performance etwas ändert.

 

@Johannes: Das ist ein sehr simples Netzwerk, keine großartigen Besonderheiten. 2 Switches, 2 Server, 30 Clients, Gigabit-Ethernet-Kabel, ein paar einzelne Netzwerkdrucker, Keine Hubs von denen ich wüsste, hinter dem Server entsprechend noch Gateway und Firewall. Eigentlich alles simpel und für die Geschwindigkeit des Zugriffs auf die Fileserver (hoffentlich) unkritisch.

 

Ideen?

 

Cheers

 

Mantikor

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...