True IT Stories

Exchange, DC und Fileserver in einem Netz

Bei Bestandsaufnahmen zeichnen wir als Erstes das Netz auf. Nicht das aus der Dokumentation, sondern das, was tatsächlich konfiguriert ist. Bei einer Bestandsaufnahme vor Kurzem war die Zeichnung schnell fertig: ein Netz für die Server, und die Clients gleich mit dabei. Exchange, Domänencontroller, Fileserver, Arbeitsplätze. Abgetrennt waren nur die Drucker.

Die Drucker hatten ein eigenes Netz. Die Domänencontroller nicht.

Das ist kein Einzelfall. Bei Bestandsaufnahmen sehen wir das Muster immer wieder: Was stört, wird abgetrennt. Was wertvoll ist, bleibt im großen Netz.

Wie es dazu kommt

Ein flaches Netz ist selten eine Entscheidung. Es ist der Zustand, mit dem man anfängt. Am Anfang gibt es wenige Server, alles muss miteinander reden, und eine Firewall dazwischen macht nur Arbeit. Später kommen Server dazu, ins selbe Netz, weil es dort funktioniert. Die Drucker fliegen irgendwann raus, weil sie stören. Die Server bleiben, wo sie sind, weil niemand den Betrieb unterbrechen will.

Warum gerade Exchange das Problem ist

Exchange hängt am Internet. Er muss Mail annehmen, und meist ist auch Outlook im Web von außen erreichbar. Damit ist er der Server, den Angreifer als Erstes sehen. Aus unserer Erfahrung ist er eines der häufigsten Einfallstore. Das BSI hat 2024 gewarnt , dass Angreifer mehrere Exchange-Schwachstellen aktiv ausnutzen, für Schadsoftware, Spionage und Ransomware.

Wer Exchange übernommen hat, steht im flachen Netz direkt neben den Domänencontrollern und der Dateiablage. Keine Firewall fragt, warum der Mailserver plötzlich mit dem Fileserver spricht. Vom Domänencontroller aus gehört einem die Domäne. Auf der Dateiablage liegt, was sich verschlüsseln lässt. Ransomware braucht in so einem Netz keine Tricks, nur Zeit.

Was danach kommt, ist der Wiederaufbau. Wie lang der dauert, steht in einem anderen Fall .

Was wir als Erstes empfehlen

Der BSI-Grundschutz sieht das genauso. Die Trennung von Clients und Servern ist dort eine Basis-Anforderung (NET.1.1.A5), Infrastrukturdienste wie Domänencontroller sollen ein eigenes Segment bekommen (NET.1.1.A19).

Die Abhilfe ist kein Großprojekt und braucht keine neue Hardware. Die Switche können VLANs, die Firewall ist schon da.

  1. Vier Zonen statt einem Netz. Domänencontroller und Infrastrukturdienste, Exchange, Fileserver, Clients: jeweils ein eigenes Netz.
  2. Dazwischen nur, was nötig ist. Der Verkehr zwischen den Zonen läuft über die Firewall. Freigegeben ist nur, was ein Dienst wirklich braucht. Ein Client spricht mit dem Fileserver über SMB, nicht auf jedem Port mit allem.
  3. Erst mitschreiben, dann sperren. Vor dem Umstellen eine Weile protokollieren, wer mit wem redet. Sonst findet man die vergessene Abhängigkeit am Montagmorgen.
  4. Als erste Netzmaßnahme. Vor jeder größeren Neuordnung. Sie bringt am meisten und steht nichts im Weg, was später kommt.

Ein übernommener Exchange bleibt danach ein schlechter Tag. Aber er ist nicht mehr die ganze Domäne.