Windows AD Netzwerk ohne Internetverbindung betreiben

Mathias 0 Zuverlässigkeitspunkte
2024-08-02T23:42:04.46+00:00

Hallo,

wir haben ein internes Netzwerk aus Sicherheitsgründen ohne Internetzugang. Das Netzwerk ist physikalisch von "der Außenwelt" getrennt, keine Router, Proxy, Firewall etc. Das Netzwerk besteht aus ca. 50 Clients PCs (Windows 7, Windows 10, Windows 11), 2 Windows Server 2022 DCs und weitere Windows 2019 und 2022 Server mit unterschiedlichen Aufgaben. Alles ein Netz (192.168.99.0/24).

Ein DHCP-Server vergibt Adressen, liefert keine Gateway Adresse, als DNS werden natürlich die internen AD DNS-Server mitgeteilt. Im AD DNS sind keine Weiterleitungen eingetragen und das Verwenden der Stammhinweise (Root-Hints) ist deaktiviert.

Ein Problem, dass es in diesem Netzwerk immer Mal wieder gab, war die Installation von Anwendungen. Als Beispiel nehme ich Mal eine CAD Anwendung. Wurde diese Anwendung installiert, wurde zuerst versucht den Hersteller zu kontaktieren um nach aktuelleren Versionen zu suchen, das lief natürlich auf einen Time Out und anschl. wurde die Installation auch fortgesetzt. Das ist auch nachvollziehbar und in Ordnung. Die eigentliche Installation, das Kopieren von Dateien dauerte allerdings sehr lange. Wird diese Anwendung auf einen PC installiert, der über einen Internetzugang verfügt, dauert der gesamte Installationsprozess ca. 10Minuten. Auf dem Rechner ohne Internetzugang dauerte der Vorgang ca. 30 bis 40 Minuten. Mit Wireshark hatte ich während der Installation ein Paketmitschnitt gemacht und festgestellt, dass bei fast jeder Datei, die kopiert wurde, eine Prüfung der CRL durchgeführt wurde. Das war natürlich nicht möglich und die Zeit bis der Time Out kam summierte sich entsprechend. Eine Lösung, die ich zufällig entdeckte, war das Deaktivieren der Überprüfung auf gesperrte Zertifikate von Herausgebern in den Internetoptionen von Windows. Das lies sich auch über Gruppenrichtlinien konfigurieren. Anschl. lief die Installation dieser Anwendung wie erwartet. Ist das Deaktivieren diese Prüfung der richtige Lösungsansatz? Oder gibt es da noch bessere Vorschläge?

Eine weitere Sache die aufgefallen ist, wofür noch keine Lösung gefunden wurde, ist das Herstellen von RDP Verbindungen z.B. zu einem Server (keine PKI nur die self-signed Certs, die Windows erzeugt). Das Fenster zur Auth. erscheint sofort, anschl. dauert es ca. 1min bis sich die RD-Sitzung öffnet. In Netzwerken mit Internetzugang dauert der gleiche Vorgang 1-3 Sekunden. Würde eine eigene interne integrierte MS PKI vielleicht das Problem lösen?

Gibt es Empfehlungen / "Best Practices" um ein solches "Offline"-Netzwerk optimal zu betreiben? Gibt es Einstellungen, die die Konnektivität betreffen, die noch anzupassen sind? Können/ sollten bestimmte Dienste deaktiviert werden oder stört da nichts weiter? Hat jemand Erfahrung mit solchen Netzen?

Mit freundlichen Grüßen
Mathias

Windows
Windows
Eine Familie von Microsoft-Betriebssystemen, die auf PCs, Tablets, Laptops, Smartphones, Internet-of-Things-Geräten, eigenständigen Mixed Reality-Headsets, großen Bildschirmen für die Zusammenarbeit und anderen Geräten ausgeführt werden
80 Fragen
Windows Server
Windows Server
Eine Familie von Microsoft-Serverbetriebssystemen, die die Verwaltung, Datenspeicherung, Anwendungen und Kommunikation unternehmensweit unterstützen.
28 Fragen
Active Directory
Active Directory
Eine Reihe verzeichnisbasierter Technologien, die in Windows Server enthalten sind
30 Fragen
0 Kommentare Keine Kommentare
{count} Stimmen

1 Antwort

Sortieren nach: Am hilfreichsten
  1. Thomas Wycichowski TWyTec 1,040 Zuverlässigkeitspunkte
    2024-08-04T13:48:22.06+00:00

    Hi Mathias,

    ich würde an deiner stelle dennoch einen Router und das Standardgateway benutzen und jede anfrage dort blocken und zurückgeben.

    Ich nehme dafür OpenWrt (Standard Router OS) und einen Raspberry PI.

    So laufen die Anfrage nicht ins leere und auch nicht in den Timeout.

    VG

    Thomas

    0 Kommentare Keine Kommentare

Ihre Antwort

Fragesteller*innen können Antworten als akzeptierte Antworten markiert werden, wodurch Benutzer*innen wissen, dass diese Antwort das Problem gelöst hat.