Firewall-Freigaben für Windows Updates

Fragen, Anregungen oder Tipps und Tricks? Hier ist der erste Anlaufpunkt.
Nicht sicher, wo ein Thema hingehört? Hier hinein - wir kümmern uns! :)

Moderator: Forum Moderatoren

Forumsregeln
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
Antworten
DocET
Beiträge: 228
Registriert: Donnerstag 6. Februar 2020, 18:47
6
Wohnort: Land Brandenburg
Hat sich bedankt: 39 mal
Hat Dank erhalten: 8 mal

Firewall-Freigaben für Windows Updates

Beitrag von DocET »

Während der Windows Updates möchte ich die PCs im Praxis-LAN hinter der Firewall maximal geschützt wissen. Welche Freigaben haben Sie dazu in der Firewall erteilt?

Laut Microsoft ist der weite Bereich von TCP, Port 80, 443 und 49152-65535 notwendig. Da passt fast jedes Programm durch…

Mir fällt da nur noch eine zusätzliche Beschränkung der URLs als Whitelist ein, das sind dann aber auch einige:
  • microsoft.com
  • windowsupdate.com
  • wustat.windows.com
  • ntservicepack.microsoft.com
  • stats.microsoft.com
Dank für Rückmeldungen mit Ihren Ideen, viele Grüße von DocET.
lcer
Beiträge: 695
Registriert: Sonntag 26. Oktober 2008, 09:15
17
Hat sich bedankt: 8 mal
Hat Dank erhalten: 68 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von lcer »

Hallo,

das Beste wäre es, die Windows Updates über einen lokalen WSUS laufen zu lassen. Dann muss der Client nur den WSUS Server erreichen können.

Grüße

lcer
nmndoc
Beiträge: 1907
Registriert: Donnerstag 17. März 2011, 12:56
15
Hat sich bedankt: 1 mal
Hat Dank erhalten: 50 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von nmndoc »

@DocET: was genau sind denn Ihre Befürchtungen, was/wovor wollen Sie sich denn schützen bzw genau erreichen?

Sollen die PCs *nur* für Windows-Update online?

Wie oben schon geschrieben, wäre WSUS o.ä. da am besten.

Falls Ihre Anforderungen / Absicht eine Andere ist, bitte etwas ausführen.

Gibt natürlich auch Firewalls, die zB erkennen ob es "allg. surfen" http/s ist oder aber "Windows-Update", "o365" oder "whatsapp file transfer" - zB
bofh
Beiträge: 481
Registriert: Mittwoch 5. September 2018, 21:47
7
Wohnort: Land Brandenburg
Hat sich bedankt: 31 mal
Hat Dank erhalten: 56 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von bofh »

Ich habe hier nur eine "dumme" Firewall, der man künstlich noch keine Intelligenz verabreicht hat.

Für Windows/Word-Updates habe ich (wohl etwas zu großzügig) nur die beiden Domains (+ deren Sub-Domains) per Whitelisting freigegeben:
microsoft.com
windowsupdate.com

microsoft.com würde ich dort gerne streichen.
nmndoc hat geschrieben:Sollen die PCs *nur* für Windows-Update online?
Ja!

WSUS, was ist das? Läuft das auch unter Linux?
lcer
Beiträge: 695
Registriert: Sonntag 26. Oktober 2008, 09:15
17
Hat sich bedankt: 8 mal
Hat Dank erhalten: 68 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von lcer »

Hallo,

schau mal hier: https://docs.microsoft.com/en-us/window ... -endpoints unten unter "Windows Update"

Oder suche nach "Windows Update Proxy" z.B. https://wiki.securepoint.de/UTM/KB/APP/ ... xy-Windows

WSUS läuft natürlich auf einem Windows Server. Die zentrale und sichere Verwaltung von Windows-System über Linux steht aus meiner Sicht in keinem angemessenen Aufwand-Nutzen-Verhältnis. Da gehört eine ordentliche Windows Domäne hin. Dieser Linux-Fanatismus führt in der Praxis oft zu schlecht gesicherten Windows-Systemen.... Oder Du steigst auf Linux auch als Client-Betriebssystem um.

Grüße

lcer
bofh
Beiträge: 481
Registriert: Mittwoch 5. September 2018, 21:47
7
Wohnort: Land Brandenburg
Hat sich bedankt: 31 mal
Hat Dank erhalten: 56 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von bofh »

Danke für die Links.

Wegen dem Update von 3 Rechnern (die notgedrungen ein Windows-Betriebssystem benutzen) werde ich jetzt keinen 4. Windows-Rechner als Update-Server dazu stellen.

Alles auf Linux umstellen? Gerne. Ist nicht ganz einfach, ein AIS dafür zu bekommen. Zumal es noch weitere proprietäre Geräte-Software gibt. De facto ist Linux dort keine Option.
DocET
Beiträge: 228
Registriert: Donnerstag 6. Februar 2020, 18:47
6
Wohnort: Land Brandenburg
Hat sich bedankt: 39 mal
Hat Dank erhalten: 8 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von DocET »

Danke für die Anregungen!

@nmndoc: Ja, es geht darum, dass die Praxis-PCs wirklich ausschließlich auf die Windows-Updates zugreifen können. Sonst sollte das Internet nicht erreichbar sein.
nmndoc
Beiträge: 1907
Registriert: Donnerstag 17. März 2011, 12:56
15
Hat sich bedankt: 1 mal
Hat Dank erhalten: 50 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von nmndoc »

also - wie oben ja schon geschrieben wäre die saubere Lösung in so einem Fall, eben ein WSUS-Server (PS: der kann auch auf dem TM-Server laufen bzw wäre wohl auch sinnvoll).
Alternativ die Lösung eines anderen Anbieters, der dann auch diverse andere vorhandene Software patcht.

Wenn man bei MS eine gute Liste findet (? habe ich noch nie versucht), welche Domains/URLs für die Updates notwendig sind, könnte man es darüber evtl. auch machen. Allerdings lassen doch gerade die "dummen"/einfachen Firewalls m.E. eher nur IPs in den Regeln zu und keine DNS-Objekte?

Bei uns kommt es ohnehin nicht in Frage, alles abzuschalten. Angefangen von E-Mail, o365 ... bis hin zu "wie war noch gleich die Telnr vom Facharzt x ... oder die Öffnungszeiten" wird eben doch öfter mal etwas benötigt
bofh
Beiträge: 481
Registriert: Mittwoch 5. September 2018, 21:47
7
Wohnort: Land Brandenburg
Hat sich bedankt: 31 mal
Hat Dank erhalten: 56 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von bofh »

Jetzt habe ich ein Verständnisproblem. Woher bekommt der WSUS-Server die Updates?

Der TM-Server ist hinter der 2. Firewall. Also zuerst IAG (FritzBox) für allgemeines LAN (WWW, Email, etc.) und dann nochmal eine Firewall für die sensitiven Sachen, d.h. die TM-Rechner. Wie soll der WSUS-Server auf dem TM-"Server"-Rechner laufend dann die Updates bekommen? Es ist ja gerade Sinn der 2. Firewall, fast alles dicht zu machen. Parallel zu dieser 2. FW läuft der Konnektor im seriellen Betriebsmodus. Und ja, meine FW kommt mit einfachen DNS-Objekten zurecht (dnsmasq mit ipset).

Dass TI/Konnektor nochmal in ein eigenes Sub-Netz mit FW gehört soll jetzt nicht das Thema sein.
lcer
Beiträge: 695
Registriert: Sonntag 26. Oktober 2008, 09:15
17
Hat sich bedankt: 8 mal
Hat Dank erhalten: 68 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von lcer »

Hallo,

Du kannst versuchen, das über einen Proxy-Server zu lösen.

https://wiki.squid-cache.org/SquidFaq/WindowsUpdate
https://support.microsoft.com/de-de/top ... 12516c22a1

Im Proxy kann man dann filtern.

Das Problem ist nicht ganz trivial umzusetzen.

Grüße

lcer
lcer
Beiträge: 695
Registriert: Sonntag 26. Oktober 2008, 09:15
17
Hat sich bedankt: 8 mal
Hat Dank erhalten: 68 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von lcer »

https://support.microsoft.com/de-de/top ... 12516c22a1

Link korrigiert, man kann hier immer noch nicht editieren.

Grüße

lcer
nmndoc
Beiträge: 1907
Registriert: Donnerstag 17. März 2011, 12:56
15
Hat sich bedankt: 1 mal
Hat Dank erhalten: 50 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von nmndoc »

bofh hat geschrieben:Jetzt habe ich ein Verständnisproblem. Woher bekommt der WSUS-Server die Updates?

Der TM-Server ist hinter der 2. Firewall. Also zuerst IAG (FritzBox) für allgemeines LAN (WWW, Email, etc.) und dann nochmal eine Firewall für die sensitiven Sachen, d.h. die TM-Rechner. Wie soll der WSUS-Server auf dem TM-"Server"-Rechner laufend dann die Updates bekommen? Es ist ja gerade Sinn der 2. Firewall, fast alles dicht zu machen. Parallel zu dieser 2. FW läuft der Konnektor im seriellen Betriebsmodus. Und ja, meine FW kommt mit einfachen DNS-Objekten zurecht (dnsmasq mit ipset).

Dass TI/Konnektor nochmal in ein eigenes Sub-Netz mit FW gehört soll jetzt nicht das Thema sein.
jetzt habe ich ein Verständnisproblem, weshalb man so etwas konfiguriert :roll: - zumindest wenn es sich um eine Firewall und nicht nur um einen weiteren Router handelt. Und dann den Konnektor an allem (der Firwall) einfach vorbei? Also Dicke Eingangstür aber durch die Terassentür darf Jeder rein?
bofh hat geschrieben:Dass TI/Konnektor nochmal in ein eigenes Sub-Netz mit FW gehört soll jetzt nicht das Thema sein.
[/quote]

doch, genau das sollte das Thema sein - noch deutlich vor "ist wsus sicher genug" :wink:

Wie der Wsus sich die Updates holen kann, haben Sie sich ja beantwortet: "...der Sinn ist fast alles dicht zu machen". Weshalb sollte man dem Sever nun nicht erlauben, für den Wsus Updates von MS zu laden? Ggf noch zusätzlich mit Whitelist.

Kurz gesagt: Mir ist o.g. Lösung zu viel gebastel (keine Wertung) und evtl. auch nicht in Konsequenz ganz durchdacht. Bei einer Firewall, die mehr als zwei Interfaces hat (also normal jede) - kann man sich den Aufwand auch sparen und die Netze alle so physisch über die eine Box / eigenes Interface trennen. Ansonsten hat man ja auch dafür genau dass FW-Regelwerk: wer darf was und wohin. zB eben Server > Windows-Updates > ja. PCs > nein (wobei "nein" ja default ist)
bofh
Beiträge: 481
Registriert: Mittwoch 5. September 2018, 21:47
7
Wohnort: Land Brandenburg
Hat sich bedankt: 31 mal
Hat Dank erhalten: 56 mal

Re: Firewall-Freigaben für Windows Updates

Beitrag von bofh »

nmndoc hat geschrieben:jetzt habe ich ein Verständnisproblem, weshalb man so etwas konfiguriert
In Vor-TI-Zeit war das "Praxisnetz" nicht mit dem Internet verbunden. Gut so, und auch sicher.
Sicher heisst, es können keine sensiblen Daten abfliessen. Auch nicht bei einer Infektion.

Dann kam die Konnektor-Zwangsverordnung. Diese "soll" im seriellen Betriebsmodus sicher sein. Zumindest handelt man nicht fahrlässig, wenn man es so betreibt.

Dann kommen noch ein paar "Zusatzdienste" dazu, die man ganz kontrolliert zulassen will (ohne jetzt über das SIS des Konnektors gehen zu wollen -> unkontrollierte Kosten oder hohe Flatrate und unklare Firewallmöglichkeiten im Konnektor). An CGM Connect kommen wir nicht vorbei. Also wird dafür eine Möglichkeit geschaffen, so restriktiv wie möglich.

Windows-Updates müssen auch regelmässig rein. Und die Frage dabei ist, wie gross das Loch dafür werden muss.

Das Ziel ist nach wie vor, sensible Daten in der Praxis zu halten. Schadsoftware soll nicht einfach nach hause telefonieren dürfen.

Ob man TI und Windows zur Schadsoftware zählt ist eine andere Frage und soll hier nicht das Thema sein.

lcer hat geschrieben:Du kannst versuchen, das über einen Proxy-Server zu lösen.
Danke, sehr guter Hinweis.
Antworten

Wer ist online?

Mitglieder in diesem Forum: Bing [Bot] und 14 Gäste