Dieser Artikel gibt Ihnen Hinweise und Anleitungen zur Bereitstellung des HEIMDAL Agent auf Windows-Servern.
1. Systemanforderungen und Firewall-Ausnahmen
2. Bereitstellungsmethoden
3. Bewährte Vorgehensweisen bei der Bereitstellung des HEIMDAL Agent auf einem Server
SYSTEMANFORDERUNGEN UND FIREWALL-AUSNAHMEN
Die Systemanforderungen für den HEIMDAL Agent für alle unterstützten Plattformen, einschließlich Servern, finden Sie hier. Im selben Artikel erfahren Sie, welche Ausnahmen Sie Ihrer Firewall vor der Bereitstellung von HEIMDAL hinzufügen müssen.
BEREITSTELLUNGSMETHODEN
Vor der Bereitstellung des HEIMDAL Agent in Ihrer Umgebung ist es wichtig, den Lizenzschlüssel in das HEIMDAL-Installationsprogramm einzubetten. Klicken Sie hier, um zu erfahren, wie das geht. Hier sind die von HEIMDAL getesteten Bereitstellungsmethoden:
*Bitte beachten Sie, dass bei einigen dieser Methoden der Lizenzschlüssel nicht in das Installationsprogramm eingebettet werden muss. Lesen Sie den Artikel, der Ihren Anforderungen entspricht, um festzustellen, ob Sie diesen Schritt durchführen müssen.
BEWÄHRTE VORGEHENSWEISEN BEI DER BEREITSTELLUNG DES HEIMDAL AGENT AUF EINEM SERVER
1. Testumgebung – Erwägen Sie, HEIMDAL in einer Testumgebung einzurichten, bevor Sie es in der Produktionsumgebung bereitstellen. Dieser Ansatz hilft dabei, mögliche Konflikte mit anderen Anwendungen von Drittanbietern zu erkennen und zu beheben.
2. Mehrere Module – Wenn Sie mehrere Produkte aus der HEIMDAL-Suite auf Ihren Servern bereitstellen möchten, wird empfohlen, sie nacheinander zu aktivieren und zwischen den einzelnen Aktivierungen einen Abstand von mindestens 3–4 Tagen einzuhalten.
3. Gruppenrichtlinieneinstellungen:
ALLGEMEIN
- Stellen Sie sicher, dass die Option GUI nicht anzeigen aktiviert ist.
- Stellen Sie sicher, dass der Schieberegler Speicherschwellenwert % auf mindestens 80 % eingestellt ist.
- Stellen Sie sicher, dass Echtzeitkommunikation aktiviert ist.
DNS-SICHERHEIT-ENDPOINT
- Aktivieren Sie NICHT die folgenden Optionen: DHCP-DNS-Nutzung erzwingen, Standard-Loopback-Adresse verwenden, Kompatibilitätsmodus für Cisco AnyConnect/Fortinet, Unterstützte VPN-Weiterleiter verwenden und PPP-Adapter unterstützen. Diese Optionen dienen dazu, bestimmte Kompatibilitätsprobleme zwischen dem HEIMDAL Agent und bestimmten VPN-Produkten zu beheben.
- Wenn Sie ein bestimmtes VPN-Produkt auf dem Server verwenden, auf dem Sie den HEIMDAL Agent bereitstellen möchten, wenden Sie sich bitte an den Heimdal-Support. Dort erhalten Sie Empfehlungen dazu, welche Einstellungen Sie aktivieren sollten.
PATCH-MANAGEMENT FÜR DRITTANBIETER
- Aktivieren Sie NICHT die Funktion Alle installieren für alle Anwendungen. Dadurch installiert der HEIMDAL Agent alle Anwendungen, die vom Patch-Management für Drittanbieter unterstützt werden.
- Wir empfehlen, einen Zeitplan für die Installation von Patches einzurichten, da Sie dadurch die Kontrolle über die Verwaltung der im Patch-Management für Drittanbieter gefundenen Sicherheitslücken erhalten.
BETRIEBSSYSTEMUPDATES
- Aktivieren Sie die Option „Erweiterte Neustarterkennung“. Dadurch kann der HEIMDAL Agent die von Ihrem Server erforderlichen Neustarts erkennen, wenn ein Windows-Update abgeschlossen wurde;
- Wenn sich Ihr Server hinter einem WSUS befindet, stellen Sie sicher, dass Serverquelle auf Standard, eingestellt ist, und lesen Sie diesen Artikel.
- Stellen Sie sicher, dass Sie einen Zeitplan für Betriebssystemupdates und einen Neustartzeitplan für Betriebssystemupdates einrichten, die Ihren Anforderungen entsprechen.
- Aktivieren Sie NICHT die Option Neustart während der Zeitenauswahl erzwingen.
NEXT-GEN-ANTIVIRUS
- Wenn Sie unser Next-Gen-Antivirus-Modul auf Ihrem Server verwenden, stellen Sie bitte sicher, dass alle vorherigen Antivirus-Lösungen, einschließlich Microsoft Defender ATP, deinstalliert werden;
- Wenn Sie den USB-Anschluss deaktivieren möchten, stellen Sie bitte sicher, dass die USB-Anschlüsse des Servers niemals verwendet werden.
- Die Option Zero-Trust-Ausführungsschutz sollte in den ersten zwei Wochen im Berichtsmodus aktiviert sein. Nach Ablauf dieser zwei Wochen überprüfen Sie bitte alle Erkennungen von Fehlalarmen und setzen Sie sie auf die Whitelist.
- Stellen Sie in der Next-Gen-AV-Ausschlussliste bitte sicher, dass Sie das Profil auf die Whitelist setzen, das zu Ihrem Servertyp passt.
- Stellen Sie bitte sicher, dass Sie alle wichtigen Anwendungen, die auf Ihrem Server verwendet werden, auf die Whitelist setzen, z. B. Sicherungstools, Managementtools jeglicher Art und Synchronisierungstools. Suchen Sie online nach den Empfehlungen des Anbieters der Anwendung dazu, was auf die Whitelist gesetzt werden sollte, und fügen Sie diese anschließend der Next-Gen-AV-Ausschlussliste hinzu.
- Aktivieren Sie NICHT die Option Netzwerkdateien in Echtzeit scannen.
SCHUTZ VOR RANSOMWARE-VERSCHLÜSSELUNG
- Aktivieren Sie dieses Modul in den ersten zwei Wochen im Berichtsmodus. Nach Ablauf dieser zwei Wochen überprüfen Sie bitte alle Erkennungen von Fehlalarmen und setzen Sie sie auf die Whitelist.
VERWALTUNG PRIVILEGIERTER ZUGRIFFE
- Aktivieren Sie NICHT die Option Alle während einer Erhöhung gestarteten Prozesse beim Beenden der Sitzung automatisch schließen. Dadurch könnten wichtige Prozesse geschlossen werden, die vom Betriebssystem verwendet werden.
ANWENDUNGSSTEUERUNG
- Obwohl dieses Produkt auf Servern (Windows Server) eingesetzt werden kann, ist es NICHT für Server, sondern für reguläre Clientcomputer (Windows 10, Windows 11) vorgesehen.