ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

Windows Server 2003 уходит в июле: считаем хосты и составляем план

Microsoft завершает поддержку Windows Server 2003 14 июля 2015. Проводим инвентаризацию у клиентов - находим больше, чем ожидали, в том числе контроллеры домена.

Контекст момента

Microsoft объявляет о завершении поддержки Windows Server 2003 - 14 июля 2015

Microsoft официально подтвердила дату: 14 июля 2015 Windows Server 2003 и 2003 R2 перестают получать обновления безопасности. Это значит, что с середины лета любая новая уязвимость в этой системе останется незакрытой навсегда. У нас полгода.

Мы восприняли это как повод наконец провести честную инвентаризацию у всех клиентов на сопровождении. И, честно говоря, результат оказался неприятнее, чем ожидали.

Что нашли

Несколько недель потратили на то, чтобы поднять полную картину по хостам. Ни у одного клиента не было актуального списка - везде Zabbix, стихийно разросшаяся VMware-инфраструктура или вообще физические машины, которые «просто работают» годами.

Итог по нескольким организациям примерно такой:

  • Файловые серверы. Самый распространённый случай. Поднятые в 2005-2008 годах, с тех пор переезжавшие с железа на виртуалку, но сам Windows Server 2003 никто не трогал. Данные переехали, система - нет.
  • Контроллеры домена. Вот это неприятная находка. В нескольких сетях обнаружились DC на 2003-й - причём в одном случае основной, не резервный. Домен работал, GPO применялись, пользователи логинились - и никто не задумывался, на чём это всё держится.
  • Серверы приложений. Самописные системы, запущенные под IIS 6, или что-то связанное со старыми версиями .NET, которые на 2008 R2 «не проверяли». Классика: разработчики уволились, исходников нет, система работает - и трогать страшно.
  • Принт-серверы. Немного, но есть. Причём с драйверами под старые принтеры, которые на Windows Server 2008 просто не заработают.

Почему это сложнее, чем кажется

Просто обновить систему нельзя: Windows Server 2003 нельзя обновить до 2012 R2 in-place, только через промежуточные шаги или чистую миграцию. Это сразу добавляет объём работ.

С контроллерами домена отдельная история. Перевод домена с Windows Server 2003 на 2012 R2 - это поднятие новых DC, перенос ролей FSMO, повышение функционального уровня домена и только потом вывод старых машин. Всё это надо делать аккуратно и с откатом в голове, потому что если что-то пойдёт не так с репликацией - будет весело. Именно под это мы выделяем максимум времени в плане.

Серверы приложений - отдельная боль. Там инвентаризация разделилась на два сценария: те, где есть контакт с разработчиком или документация, и те, где буквально никто не знает что именно там запущено и зачем. Второй сценарий требует реверс-инжиниринга ситуации прежде, чем говорить о миграции.

Как выглядит план на полгода

Мы расставили приоритеты по риску, а не по удобству:

Первое - контроллеры домена. Самый высокий риск: уязвимость в DC после окончания поддержки - это потенциальный захват всего домена. Начинаем в феврале-марте, до апрельских патчей.

Второе - серверы с прямым доступом из сети. Всё, что слушает наружу или хотя бы из DMZ: веб-серверы на IIS 6, шлюзы, всё с открытыми портами. Это следующая очередь после DC.

Третье - файловые серверы. Относительно прямолинейная миграция через DFS или ручной перенос шар. Риск ниже, работы меньше - займёмся ближе к маю.

Четвёртое - серверы приложений. Самая неопределённая часть. По каждому - отдельное решение: миграция, переписывание, заморозка с изоляцией или вывод из эксплуатации. Часть из них, скорее всего, доживёт в изолированном сегменте ещё какое-то время - не идеал, но лучше, чем торопиться и сломать бизнес-процесс.

Про изоляцию как промежуточный вариант

Мы понимаем, что не всё успеем до 14 июля. Для серверов, которые не получится мигрировать в срок, готовим план изоляции: отдельный VLAN, жёсткие правила фаервола, запрет прямого доступа из корпоративной сети без прокси. Это не решение, но снижает поверхность атаки пока не готово нормальное.

Называть это «защищённым» сервером 2003-й нельзя - но называть это «мы ничего не делали» тоже нельзя. Промежуточный вариант, не финальный.

Что дальше

По контроллерам домена будет отдельный пост с деталями - там достаточно нюансов, чтобы не смешивать с общей картиной. Пока что мы в процессе: инвентаризация закончена, планы с клиентами согласованы, первые DC уже в очереди на обновление.

Полгода - это нормальный срок, если начать сейчас. Если начать в мае - будет авральное переключение в июле с соответствующим качеством.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.