{"id":276831,"date":"2023-01-14T00:16:00","date_gmt":"2023-01-13T23:16:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276831"},"modified":"2023-03-20T11:37:51","modified_gmt":"2023-03-20T10:37:51","slug":"windows-xp-domain-join-seit-november-2022-updates-kaputt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-xp-domain-join-seit-november-2022-updates-kaputt\/","title":{"rendered":"Windows XP: Domain-Join seit November 2022-Updates kaputt"},"content":{"rendered":"<p>Mit den November 2022-Updates f\u00fcr Windows Server gibt es ggf. Probleme mit dem Domain-Join. Das betrifft vor allem Umgebungen, wo eventuell \u00e4ltere Windows XP-Maschinen noch in ein Netzwerk integriert sind. Ein Blog-Leser hat mich auf das Problem hingewiesen und hofft auf eine L\u00f6sung.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/9f07c9e053b043529753bdc9eb2bf3f4\" alt=\"\" width=\"1\" height=\"1\" \/>Vorab eine Anmerkung im Hinblick auf Bemerkungen der Art \"Windows XP ist l\u00e4ngst aus dem Support gefallen\". Der Fall zeigt, wie der Teufel im Detail liegt und man Windows eigentlich in vielen Industriebereich nicht einsetzen kann!<\/p>\n<h2>Windows XP in Produktionsmaschinen<\/h2>\n<p>Leider gibt es die fatale Tendenz, dass Entwickler von Maschinen auf die Idee gekommen sind, Windows zur \u00dcberwachung und Steuerung zu verwenden. Immer wenn eine Windows-Version ihr End of Life erreicht, laufen die Maschinenbesitzer in ein Problem. Eine Maschine, die hunderttausende von Euro gekostet hat, ersetzt man nicht, weil ein Windows keinen Support mehr bekommt.<\/p>\n<p>Im aktuellen Fall schrieb mir der Blog-Leser, dass im Unternehmen leider noch mehrere Windows-XP Clients in Produktionsmaschinen eingesetzt werden. Bei diesen Produktionsmaschinen (Fremdfabrikate) ist ein Austausch\/Update des Clients teilweise nicht supported (Produktionssoftware) oder gar nicht m\u00f6glich. Der Austausch des Clients bedeutet somit Neuanschaffung der Maschine, was aufgrund der sehr hohen Investitionssummen von der Unternehmensleitung meist abgelehnt wird. Andererseits sind einige der Maschinen im Unternehmen des Leser auch noch produktionsrelevant, was das Ganze nicht besser macht.<\/p>\n<p>An den Gegebenheiten l\u00e4sst sich nichts \u00e4ndern. Die IT hat diese Windows XP-Maschinen in den Produktionsmaschinen entsprechend vom Netzwerk\/Internet isoliert, wie der Leser auf Nachfrage schreibt:<\/p>\n<blockquote><p>Die Maschinen sind in einem separaten VLAN im Netzwerk und prinzipiell nicht vom Internet erreichbar. Wie ein normaler Verwaltungs-PC jedoch eben in einem separaten Netzwerk.<\/p><\/blockquote>\n<p>Aus sicherheitstechnischer Sicht besteht daher in meinen Augen kein Anlass, die Clients stillzulegen. Allerdings laufen die Betreiber einer solchen Konstellation in ein anderes Problem: Sobald Microsoft etwas am Netzwerk \u00e4ndert, wird es Kommunikationsprobleme geben.<\/p>\n<h2>Domain-Join scheitert seit November 2022<\/h2>\n<p>Im November 2022 hat Microsoft aus Sicherheitsgr\u00fcnden \u00c4nderungen am Netlogon- und Kerberos-Protokoll vorgenommen (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/10\/november-2022-updates-fr-windows-nderungen-am-netlogon-und-kerberos-protokoll\/\">November 2022-Updates f\u00fcr Windows: \u00c4nderungen am Netlogon- und Kerberos-Protokoll<\/a>). Das betrifft die als Domain Controller (DC) fungierenden Windows Server-Systeme. Und hier laufen die Produktionsmaschinen mit Windows XP des Blog-Lesers in Probleme, weil der Domain Join nicht mehr klappt. In der Umgebung wird offenbar ein Windows Server 2016 als Domain Controller verwendet, der dann im November 2022 das (Problem-)Update <a href=\"https:\/\/support.microsoft.com\/help\/5019964\" target=\"_blank\" rel=\"noopener\">KB5019964<\/a> erhalten hat. Der Blog-Leser schreibt:<\/p>\n<blockquote><p>Nach der Installation des November-Patches (kb5019964) sind wir nicht mehr in der Lage Windows-XP Clients in die Domain zu joinen und auch weitere Nebeneffekte sind schon aufgefallen.<\/p>\n<ul>\n<li>So kann bspw. in einem Loginscript auf dem XP-Client der \"UserName\" und \"ComputerName\" mittels einem vbs-Script nicht mehr von der Domain abgefragt werden.<\/li>\n<li>Hauptproblem f\u00fcr uns stellt jedoch der nicht mehr funktionierende Domain-Join dar.<\/li>\n<\/ul>\n<p>Ebenfalls die Fragestellung \"Warum muss dieser XP-Client in die Domain?\" wird sicherlich nochmals aufkommen, aber derzeit sind die Maschinen und die Programme einfach so gestrickt, dass der Domain-Join zwingend notwendig ist. Auf gut Deutsch: Ich habe keine andere Wahl und muss nach einem Workaround suchen.<\/p><\/blockquote>\n<p>Der Blog-Leser hat das Ganze mal in einer Testumgebung nachgebaut. Im Testszenario ist aber alles virtuell und im selben Netzwerk, ohne Firewall usw. Aber es ist alles Standard in der Netzwerk-Konfiguration. Auch in dieser virtualisierten Testumgebung ist nach dem November 2022-Update kein Domain-Join mehr m\u00f6glich.<\/p>\n<p>Der Blog-Leser fragt, ob einer aus der Leserschaft dieses Problem in seiner Umgebung ebenfalls hat und vielleicht auf einen Workaround gesto\u00dfen ist. Ich bin skeptisch, dass es eine L\u00f6sung gibt, denn die Sicherheitsupdates vom November 2022 mussten ja auf den Servern und den Clients installiert werden. Dabei hat Windows XP ja kein Sicherheitsupdate mehr bekommen. Das wird in <a href=\"https:\/\/support.microsoft.com\/en-gb\/topic\/kb5021131-how-to-manage-the-kerberos-protocol-changes-related-to-cve-2022-37966-fd837ac3-cdec-4e76-a6ec-86e67501407d\" target=\"_blank\" rel=\"noopener\">der FAQ zu diesem Microsoft Artikel<\/a> best\u00e4tigt.<\/p>\n<p>Komischerweise findet sich bei Microsoft <a href=\"https:\/\/learn.microsoft.com\/en-us\/answers\/questions\/1086504\/after-promotion-of-server-2022-dc-unable-to-rdp-in\" target=\"_blank\" rel=\"noopener\">dieser Post<\/a> mit diversen Hinweisen, der angibt, dass eine Windows XP-Maschine, die bereits in der Dom\u00e4ne eingegliedert ist, weiterhin funktioniert. Das geht auch mit meinem Verst\u00e4ndnis des Microsoft Support-Artikels <a href=\"https:\/\/support.microsoft.com\/en-gb\/topic\/kb5020276-netjoin-domain-join-hardening-changes-2b65a0f3-1f4c-42ef-ac0f-1caaf421baf8\" target=\"_blank\" rel=\"noopener\">KB5020276\u2014Netjoin: Domain join hardening changes<\/a> einher, der die H\u00e4rtung f\u00fcr neue Domain Joins beschreibt.<\/p>\n<p>Mir selbst ist bisher kein solcher Fall untergekommen, aber ich denke, es m\u00fcssen einige Administratoren betroffen sein. Auf spiceworks gibt es <a href=\"https:\/\/community.spiceworks.com\/topic\/2471014-windows-xp-no-longer-reachable-by-lan-computers\" target=\"_blank\" rel=\"noopener\">diese Diskussion<\/a>, wo letztendlich best\u00e4tigt wird, dass das Domain Join f\u00fcr Windows XP kaputt ist. Falls jemand eine L\u00f6sung kennt, bitte als Kommentar skizzieren.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Wenn ich nicht g\u00e4nzlich falsch interpretiere, hat Frank Carius in <a href=\"https:\/\/www.msxfaq.de\/windows\/kerberos\/kerberos_rc4_abschaltung.htm\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> ebenfalls einige Tipps f\u00fcr tempor\u00e4re Workarounds ver\u00f6ffentlicht.<\/p>\n<blockquote><p>Eine Bitte: Wer nichts zur L\u00f6sung oder zum Workaround beitragen kann oder will, m\u00f6ge sich der Kommentierung enthalten. Ich werden alle Kommentare, die sich zum Thema \"Windows XP ist aus dem Support\" \u00e4u\u00dfern, schlicht l\u00f6schen.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2022\/11\/09\/microsoft-security-update-summary-8-november-2022\/\">Microsoft Security Update Summary (8. November 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/09\/patchday-windows-10-updates-8-november-2022\/\">Patchday: Windows 10-Updates (8. November 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/09\/patchday-windows-11-server-2022-updates-8-november-2022\/\">Patchday: Windows 11\/Server 2022-Updates (8. November 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/09\/windows-7-server-2008-r2-windows-8-1-server-2012-r2-updates-8-november-2022\/\">Windows 7\/Server 2008 R2; Windows 8.1\/Server 2012 R2: Updates (8. November 2022)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2022\/11\/10\/november-2022-updates-fr-windows-nderungen-am-netlogon-und-kerberos-protokoll\/\">November 2022-Updates f\u00fcr Windows: \u00c4nderungen am Netlogon- und Kerberos-Protokoll<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/14\/microsoft-besttigt-direct-access-probleme-nach-nov-2022-updates\/\">Microsoft best\u00e4tigt Direct Access-Probleme nach Nov. 2022 Updates<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/11\/directaccess-funktioniert-nach-november-2022-windows-updates\/\">DirectAccess funktioniert nach November 2022 Windows Updates nicht mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/25\/windows-server-november-2022-updates-verursachen-lsass-memory-leak\/\">Windows Server November 2022-Updates verursachen LSASS-Memory Leak<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mit den November 2022-Updates f\u00fcr Windows Server gibt es ggf. Probleme mit dem Domain-Join. Das betrifft vor allem Umgebungen, wo eventuell \u00e4ltere Windows XP-Maschinen noch in ein Netzwerk integriert sind. Ein Blog-Leser hat mich auf das Problem hingewiesen und hofft &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-xp-domain-join-seit-november-2022-updates-kaputt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7862,185,301],"tags":[24,4315,3288],"class_list":["post-276831","post","type-post","status-publish","format-standard","hentry","category-stoerung","category-update","category-windows","tag-problem","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276831","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276831"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276831\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276831"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276831"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276831"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}