{"id":235927,"date":"2020-09-24T12:56:42","date_gmt":"2020-09-24T10:56:42","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=235927"},"modified":"2021-01-28T18:58:59","modified_gmt":"2021-01-28T17:58:59","slug":"windows-7-10-wsus-muss-demnchst-https-untersttzen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/09\/24\/windows-7-10-wsus-muss-demnchst-https-untersttzen\/","title":{"rendered":"Windows 7-10: WSUS muss demn&auml;chst https unterst&uuml;tzen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Update\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/02\/Update.jpg\" alt=\"Windows Update\" width=\"54\" height=\"54\" align=\"left\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/09\/25\/windows-7-10-wsus-muss-demnchst-https-untersttzen\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Heute noch ein Hinweis an die Administratoren unter den Blog-Lesern, die Windows Server Update Services (WSUS) zur Verwaltung der Updates f\u00fcr Client einsetzen. Microsoft fordert, dass die Clients demn\u00e4chst per https mit dem WSUS kommunizieren muss &#8211; die September 2020-Updates haben die Basis daf\u00fcr gelegt.<\/p>\n<p><!--more--><\/p>\n<h2>WSUS muss https k\u00f6nnen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/1d06224fa0d74588a2c9101d93621d34\" alt=\"\" width=\"1\" height=\"1\" \/>Das Thema h\u00e4tte ich jetzt ruhen lassen, wenn Blog-Leser Andreas E. mir nicht auf Facebook eine private Nachricht der Art: 'Der WSUS muss bald https sprechen, sonst redet Windows 10 nicht mehr mit dem' geschickt h\u00e4tte (danke daf\u00fcr).<\/p>\n<p>Ich selbst betreibe zwar keinen WSUS, hatte das Thema aber vor einigen Tagen schon in meinem Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/09\/windows-10-nderungen-beim-wsus-update-scan\/\">Windows 10: \u00c4nderungen beim WSUS-Update-Scan<\/a> angesprochen. Ich hole das Thema aber nochmals hoch, weil die Frage auftauchte, f\u00fcr welche Windows-Versionen das nun gilt.<\/p>\n<h2>F\u00fcr welche Windows-Versionen gilt das denn?<\/h2>\n<p>Blog-Leser Andreas E. insistierte dann im Laufe der Diskussion mit der Frage 'ich wei\u00df aber nicht ob's nur f\u00fcr [Windows] 10 gilt oder auch f\u00fcr 7 und 8?'. Er hatte mich auf den Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/changes-to-improve-security-for-windows-devices-scanning-wsus\/ba-p\/1645547\" target=\"_blank\" rel=\"noopener noreferrer\">Changes to improve security for Windows devices scanning WSUS<\/a> von Microsoft hingewiesen, den ich auch schon im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/09\/windows-10-nderungen-beim-wsus-update-scan\/\">Windows 10: \u00c4nderungen beim WSUS-Update-Scan<\/a> verlinkt hatte. Aria Carley von Microsoft erkl\u00e4rt zwar einiges zum Thema, bleibt aber nebul\u00f6s, was die betroffenen Windows-Versionen betrifft. Andreas E. schrieb dazu 'steht nat\u00fcrlich nicht drin. Super!' und erg\u00e4nzte 'ich les es \u00fcberall so als ob es nur f\u00fcr 10 w\u00e4re aber richtig dastehen tuts net'.<\/p>\n<h3>September 2020-Update r\u00fcstet Windows 7 bis 10 sicherheitstechnisch auf<\/h3>\n<p>Ich habe daher etwas (im eigenen Blog) recherchiert und kann dem abhelfen. In der Beschreibung des kumulativen Update <a href=\"https:\/\/support.microsoft.com\/help\/4571756\" target=\"_blank\" rel=\"noopener noreferrer\">KB4571756<\/a> f\u00fcr Windows 10 Version 2004 findet sich folgender Hinweis auf die interessierende \u00c4nderung:<\/p>\n<blockquote><p>Addresses a security vulnerability issue with user proxies and HTTP-based intranet servers. After installing this update, HTTP-based intranet servers cannot leverage a user proxy by default to detect updates. Scans using these servers will fail if the clients do not have a configured system proxy. If you must leverage a user proxy, you must configure the behavior using the Windows Update policy \"Allow user proxy to be used as a fallback if detection using system proxy fails.\" This change does not affect customers who secure their Windows Server Update Services (WSUS) servers with the Transport Layer Security (TLS) or Secure Sockets Layer (SSL) protocols. For more information, see <a href=\"https:\/\/aka.ms\/WSUS-scans\" target=\"_blank\" rel=\"noopener noreferrer\">Improving security for devices receiving updates via WSUS<\/a>.<\/p><\/blockquote>\n<p>Das Update adressiert also eine Sicherheitsl\u00fccke bei Benutzer-Proxies und HTTP-basierten Intranet-Servern. Nach der Installation dieses Updates k\u00f6nnen HTTP-basierte Intranet-Server einen Benutzer-Proxy standardm\u00e4\u00dfig nicht zur Erkennung von Updates nutzen. Also schlagen WSUS-Scans von entsprechenden Clients fehl, wenn die Clients nicht \u00fcber einen konfigurierten System-Proxy verf\u00fcgen. Die Details sind im verlinkten Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/changes-to-improve-security-for-windows-devices-scanning-wsus\/ba-p\/1645547\" target=\"_blank\" rel=\"noopener noreferrer\">Changes to improve security for Windows devices scanning WSUS<\/a> von Microsoft nachzulesen. Soweit nichts Neues und die Best\u00e4tigung, dass das f\u00fcr Windows 10 2004 gilt.<\/p>\n<h3>Liste der Updates mit ADMX-Aktualisierung<\/h3>\n<p>Ich bin dann meine Blog-Beitr\u00e4ge zum Patchday vom 8. September 2020 durchgegangen (siehe Links am Artikelende). Die obige Passage habe ich bei der stichprobenartigen \u00dcberpr\u00fcfung in folgenden Updates gefunden:<\/p>\n<ul>\n<li>Update KB4574727 f\u00fcr Windows 10 Version 190x<\/li>\n<li>Update KB4570333 f\u00fcr Windows 10 Version 1809<\/li>\n<li>KB4577066 (Monthly Rollup) f\u00fcr Windows 8.1\/Server 2012 R2<\/li>\n<li>KB4577051 (Monthly Rollup) f\u00fcr Windows 7\/Windows Server 2008 R2<\/li>\n<\/ul>\n<p>Es betrifft also alle Updates f\u00fcr Windows 7 bis Windows 10 sowie die jeweiligen Server Pendants. Nur bei den Security-only-Updates f\u00fcr Windows 7 SP1 und Windows 8.1 samt Server-Pendants hat Microsoft sich nicht dazu ausgelassen. Geht aber davon aus, dass dies auch f\u00fcr die mit Security-only Updates versorgten Maschinen gilt.<\/p>\n<blockquote><p>Wolfgang Sommergut schreibt im Windows Pro-Beitrag <a href=\"https:\/\/www.windowspro.de\/news\/clients-hinter-proxy-erfordern-https-verbindung-zu-wsus\/04586.html\" target=\"_blank\" rel=\"noopener noreferrer\">Clients hinter Proxy erfordern HTTPS-Verbindung zu WSUS<\/a>, dass KB4571756 eine aktualisierte ADMX-Vorlage installiert. Diese erg\u00e4nzt den Internen Pfad f\u00fcr den Microsoft Updatedienst um eine neue Option <em>Proxy-Verhalten f\u00fcr den Windows Update-Client zur Erkennung von Updates mit einem nicht TLS (HTTP)-basierten Dienst<\/em>. Dort aktiviert man <em>Verwendung eines Benutzer-Proxys als Fallback, falls die Erkennung mittels System-Proxy fehlschl\u00e4gt, erlauben.<\/em><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/d791dbe3f024433f87309527e0835749\" alt=\"\" width=\"1\" height=\"1\" \/> Das ist im Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/changes-to-improve-security-for-windows-devices-scanning-wsus\/ba-p\/1645547\" target=\"_blank\" rel=\"noopener noreferrer\">Changes to improve security for Windows devices scanning WSUS<\/a> beschrieben.<\/p>\n<p>Ein Problem d\u00fcrfte es bei Windows 7 SP1-\/Server 2008 R2-Maschinen geben, die per 0patch abgesichert wurden. Dort steht dann das September 2020-Update nicht zur Verf\u00fcgung. Hier m\u00fcsste man ggf. kl\u00e4ren, ob man mit Bypass <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/10\/windows-7-sept-2020-updates-bypassesu-v8-erforderlich\/\">BypassESU<\/a> weiter kommt &#8211; die Zahl der Betroffenen d\u00fcrfte aber im WSUS-Umfeld bei Null liegen.<\/p><\/blockquote>\n<p>Vielleicht helfen die Ausf\u00fchrungen bei Unklarheiten ja weiter &#8211; andernfalls einfach schauen, ob die ADMX-Vorlage installiert wurde. Bei neuen Erkenntnissen oder Fehlern im obigem Text k\u00f6nnt ihr ja R\u00fcckmeldungen in den Kommentaren hinterlassen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2020\/09\/09\/patchday-windows-10-updates-8-september-2020\/\">Patchday: Windows 10-Updates (September 8, 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/09\/patchday-windows-8-1-server-2012-updates-8-september-2020\/\">Patchday: Windows 8.1\/Server 2012-Updates (September 8, 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/09\/patchday-updates-fr-windows-7-server-2008-r2-8-092020\/\">Patchday: Updates f\u00fcr Windows 7\/Server 2008 R2 (September 8, 2020)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Heute noch ein Hinweis an die Administratoren unter den Blog-Lesern, die Windows Server Update Services (WSUS) zur Verwaltung der Updates f\u00fcr Client einsetzen. Microsoft fordert, dass die Clients demn\u00e4chst per https mit dem WSUS kommunizieren muss &#8211; die September 2020-Updates &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/24\/windows-7-10-wsus-muss-demnchst-https-untersttzen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[185,3694,2557],"tags":[4328,4315,3288,881],"class_list":["post-235927","post","type-post","status-publish","format-standard","hentry","category-update","category-windows-10","category-windows-server","tag-sicherheit","tag-update","tag-windows-en","tag-wsus"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=235927"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235927\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=235927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=235927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=235927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}