Windows Server 2003 уходит в июле: считаем хосты и составляем план
Microsoft завершает поддержку Windows Server 2003 14 июля 2015. Проводим инвентаризацию у клиентов - находим больше, чем ожидали, в том числе контроллеры домена.
Microsoft объявляет о завершении поддержки Windows Server 2003 - 14 июля 2015
Microsoft официально подтвердила дату: 14 июля 2015 Windows Server 2003 и 2003 R2 перестают получать обновления безопасности. Это значит, что с середины лета любая новая уязвимость в этой системе останется незакрытой навсегда. У нас полгода.
Мы восприняли это как повод наконец провести честную инвентаризацию у всех клиентов на сопровождении. И, честно говоря, результат оказался неприятнее, чем ожидали.
Что нашли
Несколько недель потратили на то, чтобы поднять полную картину по хостам. Ни у одного клиента не было актуального списка - везде Zabbix, стихийно разросшаяся VMware-инфраструктура или вообще физические машины, которые «просто работают» годами.
Итог по нескольким организациям примерно такой:
- Файловые серверы. Самый распространённый случай. Поднятые в 2005-2008 годах, с тех пор переезжавшие с железа на виртуалку, но сам Windows Server 2003 никто не трогал. Данные переехали, система - нет.
- Контроллеры домена. Вот это неприятная находка. В нескольких сетях обнаружились DC на 2003-й - причём в одном случае основной, не резервный. Домен работал, GPO применялись, пользователи логинились - и никто не задумывался, на чём это всё держится.
- Серверы приложений. Самописные системы, запущенные под IIS 6, или что-то связанное со старыми версиями .NET, которые на 2008 R2 «не проверяли». Классика: разработчики уволились, исходников нет, система работает - и трогать страшно.
- Принт-серверы. Немного, но есть. Причём с драйверами под старые принтеры, которые на Windows Server 2008 просто не заработают.
Почему это сложнее, чем кажется
Просто обновить систему нельзя: Windows Server 2003 нельзя обновить до 2012 R2 in-place, только через промежуточные шаги или чистую миграцию. Это сразу добавляет объём работ.
С контроллерами домена отдельная история. Перевод домена с Windows Server 2003 на 2012 R2 - это поднятие новых DC, перенос ролей FSMO, повышение функционального уровня домена и только потом вывод старых машин. Всё это надо делать аккуратно и с откатом в голове, потому что если что-то пойдёт не так с репликацией - будет весело. Именно под это мы выделяем максимум времени в плане.
Серверы приложений - отдельная боль. Там инвентаризация разделилась на два сценария: те, где есть контакт с разработчиком или документация, и те, где буквально никто не знает что именно там запущено и зачем. Второй сценарий требует реверс-инжиниринга ситуации прежде, чем говорить о миграции.
Как выглядит план на полгода
Мы расставили приоритеты по риску, а не по удобству:
Первое - контроллеры домена. Самый высокий риск: уязвимость в DC после окончания поддержки - это потенциальный захват всего домена. Начинаем в феврале-марте, до апрельских патчей.
Второе - серверы с прямым доступом из сети. Всё, что слушает наружу или хотя бы из DMZ: веб-серверы на IIS 6, шлюзы, всё с открытыми портами. Это следующая очередь после DC.
Третье - файловые серверы. Относительно прямолинейная миграция через DFS или ручной перенос шар. Риск ниже, работы меньше - займёмся ближе к маю.
Четвёртое - серверы приложений. Самая неопределённая часть. По каждому - отдельное решение: миграция, переписывание, заморозка с изоляцией или вывод из эксплуатации. Часть из них, скорее всего, доживёт в изолированном сегменте ещё какое-то время - не идеал, но лучше, чем торопиться и сломать бизнес-процесс.
Про изоляцию как промежуточный вариант
Мы понимаем, что не всё успеем до 14 июля. Для серверов, которые не получится мигрировать в срок, готовим план изоляции: отдельный VLAN, жёсткие правила фаервола, запрет прямого доступа из корпоративной сети без прокси. Это не решение, но снижает поверхность атаки пока не готово нормальное.
Называть это «защищённым» сервером 2003-й нельзя - но называть это «мы ничего не делали» тоже нельзя. Промежуточный вариант, не финальный.
Что дальше
По контроллерам домена будет отдельный пост с деталями - там достаточно нюансов, чтобы не смешивать с общей картиной. Пока что мы в процессе: инвентаризация закончена, планы с клиентами согласованы, первые DC уже в очереди на обновление.
Полгода - это нормальный срок, если начать сейчас. Если начать в мае - будет авральное переключение в июле с соответствующим качеством.