<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Extended Protection &#8211; abow &#8211; how do you do IT</title>
	<atom:link href="https://abow.info/tag/extended-protection/feed/" rel="self" type="application/rss+xml" />
	<link>https://abow.info</link>
	<description>Alle möglichen Handkniffe, die ich mir so zusammentrage im Berufsalltag</description>
	<lastBuildDate>Tue, 02 Jun 2026 22:26:25 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://abow.info/wp-content/uploads/2026/06/cropped-favicon-512-32x32.png</url>
	<title>Extended Protection &#8211; abow &#8211; how do you do IT</title>
	<link>https://abow.info</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Microsoft Exchange // CU Update Installation</title>
		<link>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cu-update-installation-2/</link>
					<comments>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cu-update-installation-2/#respond</comments>
		
		<dc:creator><![CDATA[Andi Bow]]></dc:creator>
		<pubDate>Fri, 19 Jun 2026 17:00:00 +0000</pubDate>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Exchange]]></category>
		<category><![CDATA[Microsoft Exchange Online]]></category>
		<category><![CDATA[.NET Framework]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[CU Update]]></category>
		<category><![CDATA[Cumulative Update]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Exchange Server SE]]></category>
		<category><![CDATA[Extended Protection]]></category>
		<category><![CDATA[IIS URL Rewrite]]></category>
		<category><![CDATA[Mailflow]]></category>
		<category><![CDATA[Migration]]></category>
		<category><![CDATA[Patchmanagement]]></category>
		<category><![CDATA[Powershell]]></category>
		<category><![CDATA[Schema]]></category>
		<guid isPermaLink="false">https://abow.info/?p=453</guid>

					<description><![CDATA[Die Installation eines Exchange Cumulative Updates ist keine simple Routineaufgabe – es sind zahlreiche Aspekte zu beachten. Die Rückmeldung während der Installation ist oft spärlich; es kann durchaus…]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Die Installation eines Exchange Cumulative Updates ist keine simple Routineaufgabe – es sind zahlreiche Aspekte zu beachten. Die Rückmeldung während der Installation ist oft spärlich; es kann durchaus minutenlang so aussehen, als passiere nichts. Solange das Setup-Fenster noch reagiert, besteht in der Regel kein Grund zur Sorge.</p>



<p class="wp-block-paragraph">Diese Dokumentation basiert auf der Installation eines CU auf dem eigenständigen Exchange-Server <strong>exch01.domain.tld</strong>, der vorab mit allen aktuellen Windows-Updates versorgt wurde. Die zugrunde liegende Umgebung ist ein Multi-AD-Forest mit Child-Domain – also deutlich komplexer als eine Single-Forest-/Single-Domain-Struktur.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<h2 class="wp-block-heading"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Wichtig vorab (Stand: Juni 2026): Exchange 2016/2019 sind End of Support</h2>



<p class="wp-block-paragraph">Exchange Server 2016 und 2019 haben am <strong>14. Oktober 2025</strong> das Support-Ende erreicht. Es gibt seitdem <strong>keine regulären Sicherheitsupdates, Bugfixes oder technischen Support</strong> mehr. Wer noch im Programm der <strong>Extended Security Updates (ESU)</strong> ist, erhält Updates nur noch <strong>bis April 2026</strong> – das ist ausdrücklich nur ein Übergang, keine Dauerlösung.</p>



<p class="wp-block-paragraph">Die einzige weiterhin unterstützte On-Prem-Variante ist <strong>Exchange Server Subscription Edition (SE)</strong>. Exchange SE RTM ist code-identisch mit Exchange 2019 CU15; <strong>SE CU1</strong> kam in H1/2026, <strong>SE CU2</strong> folgt in H2/2026 und blockt dann die Koexistenz mit 2016/2019.</p>



<p class="wp-block-paragraph"><strong>Konsequenz für dieses Thema:</strong> Reine CU-Installationen auf 2016/2019 sind heute fast nur noch im Rahmen einer In-Place-Migration nach SE relevant (2019 CU14/CU15 → SE) oder mit aktivem ESU. Der hier beschriebene Ablauf gilt aber <strong>technisch unverändert auch für Exchange Server SE</strong> – Modern Servicing bedeutet lediglich: Es ist immer nur das <strong>aktuellste</strong> CU supported (kein „N-1&#8243; mehr).</p>
</blockquote>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="389" src="https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se-1024x389.png" alt="" class="wp-image-455" srcset="https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se-1024x389.png 1024w, https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se-300x114.png 300w, https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se-768x292.png 768w, https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se-1536x584.png 1536w, https://abow.info/wp-content/uploads/2026/06/inlay_lifecycle_se.png 1600w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Voraussetzungen</h2>



<h3 class="wp-block-heading">Passende Berechtigungen</h3>



<p class="wp-block-paragraph">Für das Update wird ein Benutzerkonto benötigt, das Mitglied in folgenden Gruppen ist:</p>



<ul class="wp-block-list">
<li><strong>Organization Management</strong></li>



<li><strong>Organisations-Admins</strong> (Enterprise Admins)</li>



<li><strong>Schema-Admins</strong></li>
</ul>



<p class="wp-block-paragraph">Nur damit ist sichergestellt, dass alle Änderungen am Active-Directory-Schema und an der Exchange-Organisation durchgeführt werden können. Fehlen die Rechte, schlägt die Installation fehl – und die Ursache lässt sich oft nur mit gezielter Log-Recherche nachvollziehen.</p>



<p class="wp-block-paragraph">In seltenen Konstellationen (wie z. B. bei <em>domain.tld</em>) ist die Gruppe <strong>Organisations-Admins</strong> nicht automatisch Mitglied der <strong>Domänen-Admins</strong> jeder betroffenen Domäne. Dann muss <code>PrepareDomain</code> zwingend mit einem Benutzer aus der <strong>Domänen-Admins</strong>-Gruppe der jeweiligen Domäne ausgeführt werden.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Vorbereitung der Arbeiten</h2>



<p class="wp-block-paragraph">Je nach Umgebung unterscheiden sich die Vorbereitungsschritte. Vieles lässt sich aber schon im Vorfeld erledigen.</p>



<h3 class="wp-block-heading">Übersicht der Exchange-Server erfassen</h3>



<p class="wp-block-paragraph">Erstelle vorab eine Übersicht aller Exchange-Server inklusive <strong>Dienstestatus</strong>, <strong>Build-Versionen</strong> und ggf. <strong>Rollenverteilung</strong>. Das dokumentiert den IST-Zustand sauber und hilft im Fehlerfall enorm.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f4a1.png" alt="💡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>Tipp:</strong> Microsoft empfiehlt offiziell den <strong>Exchange Server Health Checker</strong> (PowerShell-Skript), um vorab zu sehen, welche CUs/SUs/manuellen Schritte ausstehen. Den IST-Zustand kannst du außerdem mit dem unten verlinkten Pre-Flight-Skript einsammeln.</p>
</blockquote>



<h3 class="wp-block-heading">Beginn der Arbeiten kommunizieren</h3>



<p class="wp-block-paragraph">Vor dem Start der Wartung den Kunden/Service Owner rechtzeitig informieren, damit Einschränkungen bekannt und eingeplant sind.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="471" src="https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf-1024x471.png" alt="" class="wp-image-456" srcset="https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf-1024x471.png 1024w, https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf-300x138.png 300w, https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf-768x353.png 768w, https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf-1536x707.png 1536w, https://abow.info/wp-content/uploads/2026/06/inlay_cu_ablauf.png 1600w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Exchange-Version ermitteln</h2>



<p class="wp-block-paragraph">Zuerst feststellen, welche Version aktuell läuft – per <strong>Exchange Management Shell</strong> oder <strong>EAC</strong>.</p>



<pre class="wp-block-code"><code>Get-ExchangeServer | Select-Object Name, AdminDisplayVersion | Format-Table
</code></pre>



<p class="wp-block-paragraph">Beispielausgabe:</p>



<pre class="wp-block-code"><code>Name    AdminDisplayVersion
----    -------------------
EXCH01  Version 15.1 (Build 2044.4)
EXCH02  Version 15.1 (Build 2044.4)
</code></pre>



<p class="wp-block-paragraph">Die Build-Nummer ordnest du über die Microsoft-Liste der konkreten CU-Version zu: <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates">Exchange Build Numbers and Release Dates (Microsoft Learn)</a></p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Build-Logik kurz erklärt:</strong> <code>15.0.x</code> = Exchange 2013, <code>15.1.x</code> = Exchange 2016, <code>15.2.x</code> = Exchange 2019 / Exchange SE. Im Beispiel entspricht <strong>15.1.2044.4</strong> dem <strong>Exchange 2016 CU17</strong>.</p>
</blockquote>



<h3 class="wp-block-heading">CU-Version der Setup-Datei prüfen</h3>



<p class="wp-block-paragraph">Welche Version ein vorhandenes Setup-Paket enthält:</p>



<pre class="wp-block-code"><code>Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }
</code></pre>



<h3 class="wp-block-heading">Download der aktuellen CU/SE-Version</h3>



<p class="wp-block-paragraph">Aktuelle Pakete (Exchange SE bzw. die letzten ESU-fähigen SUs für 2016/2019) gibt es bei Microsoft. Nutze zur Pfadbestimmung den <strong>Exchange Update Wizard</strong>, der dir abhängig von Quell- und Ziel-CU die genauen Schritte ausgibt.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Besonderheit: UM Language Pack</h2>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2139.png" alt="ℹ" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>Hinweis:</strong> Unified Messaging (UM) wurde mit Exchange 2019 entfernt und ist in Exchange SE nicht mehr vorhanden. Dieser Abschnitt ist daher nur noch für <strong>Exchange 2016</strong> relevant.</p>
</blockquote>



<p class="wp-block-paragraph">Falls UM eingesetzt wird, ist ggf. ein <strong>UM Language Pack</strong> installiert (z. B. für Voicemail-Ansagen). Es muss nach dem CU-Update in passender Version <strong>neu installiert</strong> werden und erscheint in der Systemsteuerung unter <em>Programme und Features</em>.</p>



<p class="wp-block-paragraph">Prüfen, ob ein Language Pack aktiv ist:</p>



<pre class="wp-block-code"><code>Get-UMService | Select-Object Name, Languages
</code></pre>



<p class="wp-block-paragraph">Wird nur <code>{en-US}</code> ausgegeben, ist kein zusätzliches Sprachpaket installiert.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">.NET Framework-Version ermitteln</h2>



<p class="wp-block-paragraph">Am einfachsten per PowerShell (als Administrator):</p>



<pre class="wp-block-code"><code>(Get-ItemProperty "HKLM:SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full").Release
</code></pre>



<p class="wp-block-paragraph">Beispielausgabe:</p>



<pre class="wp-block-code"><code>528049
</code></pre>



<p class="wp-block-paragraph">Der Release-Wert lässt sich der Microsoft-Tabelle zuordnen – <strong>528049 = .NET 4.8</strong>: <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://learn.microsoft.com/en-us/dotnet/framework/migration-guide/how-to-determine-which-versions-are-installed">How to determine which .NET Framework versions are installed</a></p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Kurzreferenz Release-Werte:</strong> <code>528040/528049/528449</code> = .NET 4.8 · <code>533320/533325</code> = .NET 4.8.1. Exchange SE benötigt <strong>.NET 4.8</strong> (auf Windows Server 2025 ist 4.8.1 systemseitig dabei).</p>
</blockquote>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Kompatibilität von CU und .NET Framework</h2>



<p class="wp-block-paragraph">Mit diesen Infos prüfst du anhand der <strong>Supportability Matrix</strong>, ob die installierte .NET-Version zum geplanten CU passt. Ist das <strong>nicht</strong> der Fall, muss .NET <strong>vor</strong> dem CU aktualisiert werden.</p>



<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://learn.microsoft.com/en-us/exchange/plan-and-deploy/supportability-matrix">Exchange Server Supportability Matrix (Microsoft Learn)</a></p>



<p class="wp-block-paragraph">In unserem Beispiel: .NET 4.8 wird bereits <strong>ab Exchange 2016 CU13</strong> unterstützt – ein .NET-Update ist hier <strong>nicht erforderlich</strong>.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Active Directory Schema-Version prüfen</h2>



<p class="wp-block-paragraph">Vor dem CU prüfen, ob das AD-Schema bereits die erforderliche Version hat.</p>



<p class="wp-block-paragraph"><strong>Exchange Schema Version:</strong></p>



<pre class="wp-block-code"><code>$sc = (Get-ADRootDSE).SchemaNamingContext
$ob = "CN=ms-Exch-Schema-Version-Pt," + $sc
Write-Output "RangeUpper: $((Get-ADObject $ob -Properties rangeUpper).rangeUpper)"
</code></pre>



<p class="wp-block-paragraph"><strong>Exchange Object Version (Domain):</strong></p>



<pre class="wp-block-code"><code>$dc = (Get-ADRootDSE).DefaultNamingContext
$ob = "CN=Microsoft Exchange System Objects," + $dc
Write-Output "ObjectVersion (Default): $((Get-ADObject $ob -Properties objectVersion).objectVersion)"
</code></pre>



<p class="wp-block-paragraph"><strong>Exchange Object Version (Forest):</strong></p>



<pre class="wp-block-code"><code>$cc = (Get-ADRootDSE).ConfigurationNamingContext
$fl = "(objectClass=msExchOrganizationContainer)"
Write-Output "ObjectVersion (Configuration): $((Get-ADObject -LDAPFilter $fl -SearchBase $cc -Properties objectVersion).objectVersion)"
</code></pre>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Hinweis:</strong> Die <em>ObjectVersion (Configuration)</em> wird in manchen Umgebungen erst nach dem erfolgreichen Update des ersten Exchange-Servers erhöht.</p>
</blockquote>



<p class="wp-block-paragraph">Beispielausgabe:</p>



<pre class="wp-block-code"><code>RangeUpper: 15332
ObjectVersion (Default): 13237
ObjectVersion (Configuration): 16217
</code></pre>



<p class="wp-block-paragraph">Die jeweils erforderlichen Soll-Werte je CU stehen hier:</p>



<ul class="wp-block-list">
<li><a href="https://learn.microsoft.com/de-de/exchange/plan-and-deploy/prepare-ad-and-domains?view=exchserver-2016">Exchange 2016 – AD- und Domain-Vorbereitung</a></li>



<li><a href="https://learn.microsoft.com/de-de/exchange/plan-and-deploy/prepare-ad-and-domains?view=exchserver-2019">Exchange 2019 – AD- und Domain-Vorbereitung</a></li>
</ul>



<p class="wp-block-paragraph">In unserem Fall muss das <strong>Schema erweitert</strong> werden, da das neue CU eine höhere Schema-Version voraussetzt.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f4a1.png" alt="💡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>Tipp:</strong> Alle obigen Abfragen plus Dienstestatus, FSMO, .NET und Transport Agents erledigt das verlinkte Pre-Flight-Skript in einem Rutsch (read-only).</p>
</blockquote>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Schema Master ermitteln</h2>



<p class="wp-block-paragraph">Für das Schema-Upgrade muss bekannt sein, welcher DC die <strong>Schema-Master</strong>-Rolle hält. Das Upgrade sollte im Vorfeld des CU erfolgen.</p>



<p class="wp-block-paragraph"><strong>Variante 1 – CMD:</strong></p>



<pre class="wp-block-code"><code>netdom query fsmo
</code></pre>



<p class="wp-block-paragraph"><strong>Variante 2 – PowerShell:</strong></p>



<pre class="wp-block-code"><code>Get-ADForest | Select-Object SchemaMaster
</code></pre>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Schema-Erweiterung des Active Directory</h2>



<p class="wp-block-paragraph">Die <strong>Installations-ISO des CUs</strong> wird auf dem <strong>DC mit der Schema-Master-Rolle</strong> eingebunden (im Beispiel <code>rootdc01.domain.tld</code>).</p>



<p class="wp-block-paragraph">Alternativ auf einem anderen DC in der <strong>gleichen AD-Site</strong> wie der Exchange-Server. Bei Bedarf die FSMO-Rolle temporär verschieben:</p>



<ol class="wp-block-list">
<li><code>mmc</code> öffnen → Snap-In „<strong>Active Directory-Schema</strong>&#8220; hinzufügen</li>



<li>Rechtsklick auf <strong>Active Directory-Schema</strong> → <strong>Change Domain Controller</strong></li>



<li>Ziel-DC wählen → <strong>Operation Master</strong> → <strong>Change</strong></li>
</ol>



<h3 class="wp-block-heading">Durchführung</h3>



<ol class="wp-block-list">
<li><strong>PowerShell als Administrator</strong> auf dem Schema-Master öffnen</li>



<li>Auf das ISO-Laufwerk wechseln (z. B. <code>D:</code>):</li>
</ol>



<pre class="wp-block-code"><code>D:
</code></pre>



<ol start="3" class="wp-block-list">
<li>Befehle nacheinander ausführen:</li>
</ol>



<pre class="wp-block-code"><code>.\setup.exe /PrepareSchema /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
.\setup.exe /PrepareAD /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
</code></pre>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Zum Lizenz-Schalter:</strong> Microsoft akzeptiert zwei Varianten – <code>_DiagnosticDataON</code> oder <code>_DiagnosticDataOFF</code>. Der Unterschied ist ausschließlich, ob optionale Diagnosedaten an Microsoft gesendet werden. Funktional ist die Installation identisch. <strong>Tipp:</strong> Innerhalb einer Wartung konsistent denselben Schalter verwenden, um Verwirrung in den Logs zu vermeiden.</p>
</blockquote>



<h3 class="wp-block-heading">Komplexe Umgebungen mit mehreren Domänen</h3>



<p class="wp-block-paragraph">Gibt es Exchange-Server in weiteren Domänen:</p>



<pre class="wp-block-code"><code>.\setup.exe /PrepareAllDomains /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
</code></pre>



<p class="wp-block-paragraph">Schlägt <code>PrepareAllDomains</code> mangels Domain-Adminrechten fehl, jede Domäne einzeln vorbereiten:</p>



<pre class="wp-block-code"><code>.\setup.exe /PrepareDomain:&lt;domain.tld&gt; /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
</code></pre>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Abschluss der AD-Vorbereitung</h2>



<p class="wp-block-paragraph">Danach ist das AD auf dem aktuellen Stand. Die ISO kann vom DC wieder ausgehängt werden.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Hinweis:</strong> Vor dem Start der Exchange-Installation die <strong>AD-Replikation abwarten</strong> – meist reichen ca. <strong>15 Minuten</strong>, je nach Umgebung mehr. Mit <code>repadmin /replsummary</code> lässt sich der Replikationsstand prüfen.</p>
</blockquote>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Problem: „Ein Neustart einer vorangegangenen Installation steht noch aus&#8220;</h2>



<p class="wp-block-paragraph">Vor dem Setup kann diese Meldung kommen:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Ein Neustart einer vorangegangenen Installation steht noch aus. Starten Sie das System neu, und führen Sie Setup erneut aus.</strong></p>
</blockquote>



<p class="wp-block-paragraph">Das Setup wird <strong>abgebrochen</strong>. Details im Log:</p>



<pre class="wp-block-code"><code>&lt;SystemDrive&gt;:\ExchangeSetupLogs\ExchangeSetup.log
</code></pre>



<h3 class="wp-block-heading">Lösungsmöglichkeiten</h3>



<ul class="wp-block-list">
<li><strong>Variante 1 (empfohlen):</strong> Server <strong>einmal neu starten</strong>, Setup erneut ausführen.</li>



<li><strong>Variante 2 (nur wenn Reboot nicht hilft):</strong> Den Registry-<strong>Wert</strong> prüfen:</li>
</ul>



<pre class="wp-block-code"><code>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager → PendingFileRenameOperations
</code></pre>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>Korrektur/Warnung (wichtig!):</strong> Diesen Wert <strong>nicht blind löschen</strong>. <code>PendingFileRenameOperations</code> kann <strong>mehrere legitime</strong> ausstehende Umbenennungen enthalten, die Windows beim nächsten Boot erledigen will. Werden die gelöscht, können laufende Updates inkonsistent werden.</p>



<p class="wp-block-paragraph"><strong>Besser:</strong> Erst den Inhalt ansehen (<code>Get-ItemProperty ... -Name PendingFileRenameOperations</code>), den Wert <strong>exportieren/sichern</strong>, und nur wenn dort ausschließlich irrelevante Reste stehen, gezielt entfernen. In 95 % der Fälle löst ein simpler Reboot das Problem sauber.</p>
</blockquote>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">Weitere Infos: <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f517.png" alt="🔗" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://www.frankysweb.de/exchange-allgemein-fehler-%E2%80%9Eein-neustart-steht-noch-aus%E2%80%9C-bei-installation-oder-update/">FrankysWeb – „Ein Neustart steht noch aus&#8220;</a></p>
</blockquote>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Sonderanpassungen an der Konfiguration</h2>



<p class="wp-block-paragraph">Individuelle <strong>Konfigurationsänderungen</strong> (z. B. an <code>web.config</code>) können durch ein CU <strong>überschrieben</strong> werden. Diese vorab <strong>dokumentieren/exportieren</strong> und nach dem Update <strong>prüfen und ggf. erneut setzen</strong>.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Abhängige Drittherstellersoftware</h2>



<p class="wp-block-paragraph">In produktiven Umgebungen ist oft Drittsoftware aktiv (Signaturen, Archivierung, Security). Solche Komponenten können durch ein CU beeinträchtigt werden, vor allem wenn Exchange-DLLs ersetzt werden.</p>



<p class="wp-block-paragraph">Prüfen, ob sich Software in den Mailflow einklinkt:</p>



<pre class="wp-block-code"><code>Get-TransportAgent
</code></pre>



<p class="wp-block-paragraph">Beispielausgabe:</p>



<pre class="wp-block-code"><code>Name                              Enabled  Priority
----                              -------  --------
Exclaimer Auto Responder Agent    True     1
</code></pre>



<p class="wp-block-paragraph">Hier ist der <strong>Exclaimer Auto Responder Routing Agent</strong> aktiv (laut Hersteller keine Maßnahmen nach CU nötig). Anders z. B. bei <strong>CI-Mail Policy</strong> – die muss nach jedem CU <strong>neu installiert</strong> werden.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">Empfehlung: Vor dem Update die Dritthersteller-Doku prüfen oder beim Hersteller anfragen, ob nach einem CU Maßnahmen nötig sind.</p>
</blockquote>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Vorbereitung vor dem Update</h2>



<h3 class="wp-block-heading">Kundenkommunikation</h3>



<p class="wp-block-paragraph">Falls noch nicht erfolgt: <strong>Kunde vor Beginn informieren</strong>, besonders bei Produktivsystemen.</p>



<h3 class="wp-block-heading">Kein Snapshot!</h3>



<p class="wp-block-paragraph">Ein Snapshot (Hyper-V/VMware) ist <strong>nicht sinnvoll</strong> – das CU ändert nicht nur Exchange, sondern auch das <strong>AD-Schema</strong>. Ein Snapshot-Rollback führt zu inkonsistenten Zuständen. Es gibt <strong>kein Rollback</strong> – nur den Weg nach vorn.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Technische Vorbereitung</h2>



<h3 class="wp-block-heading">Status der Exchange-Dienste dokumentieren</h3>



<p class="wp-block-paragraph">IST-Zustand festhalten:</p>



<ul class="wp-block-list">
<li><strong>Dienste</strong> (Screenshot oder PowerShell): <code>Test-ServiceHealth</code></li>



<li><strong>Komponentenstatus</strong>: <code>Get-ServerComponentState &lt;Servername></code></li>
</ul>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">Hintergrund: CU-/Hotfix-Installationen setzen Dienste/Komponenten oft auf „Deaktiviert&#8220;. Eine saubere Rückdokumentation ist entscheidend.</p>
</blockquote>



<h3 class="wp-block-heading">Zugriffe reduzieren</h3>



<ul class="wp-block-list">
<li><strong>Benutzersitzungen abmelden</strong> (alle außer Admin).</li>



<li><strong>Offene PowerShell-Sitzungen beenden:</strong></li>
</ul>



<pre class="wp-block-code"><code>Get-Process *powershell* | Stop-Process -Id &lt;Prozess-ID&gt;
</code></pre>



<h3 class="wp-block-heading">Virenscanner deaktivieren</h3>



<ul class="wp-block-list">
<li>AV (z. B. <strong>Bitdefender</strong>) <strong>deaktivieren</strong> (bei Bitdefender: <em>Shift + Rechtsklick > Poweruser</em>).</li>



<li>Andere Lösungen nach Herstelleranleitung.</li>



<li>Geht keine Deaktivierung: <strong>dokumentieren</strong> und fortfahren.</li>
</ul>



<h3 class="wp-block-heading">Backup pausieren</h3>



<ul class="wp-block-list">
<li>Laufende <strong>Backup-Jobs pausieren/deaktivieren</strong> – das CU beinhaltet mehrere Neustarts; Sicherungen können den Prozess stören oder beschädigte Backups erzeugen.</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Installation des .NET Framework Updates (falls erforderlich)</h2>



<p class="wp-block-paragraph">Im Beispiel nicht nötig – der Vollständigkeit halber:</p>



<ol class="wp-block-list">
<li><strong>Offline-Installer herunterladen</strong> (z. B. .NET 4.8)</li>



<li><strong>Als Administrator ausführen</strong>, Lizenz akzeptieren, installieren</li>



<li>Laufzeit bis zu <strong>60 Minuten</strong>, wirkt teils eingefroren</li>



<li><strong>Neustart zwingend</strong></li>



<li>Danach über <strong>Windows Update</strong> verfügbare <strong>.NET-Sicherheitsupdates</strong> nachziehen</li>
</ol>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">IIS URL Rewrite Module (bei bestimmten CUs)</h2>



<p class="wp-block-paragraph">Seit dem <strong>CU vom September 2021</strong> gibt es einen sicherheitsrelevanten „Not-Aus-Schalter&#8220;. Dafür ist vorab das <strong>IIS URL Rewrite Module</strong> nötig:</p>



<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://www.iis.net/downloads/microsoft/url-rewrite">Microsoft URL Rewrite Module</a></p>



<p class="wp-block-paragraph">Installation dauert nur wenige Minuten und sollte <strong>vor dem CU</strong> erfolgen, falls das CU diese Abhängigkeit mitbringt.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Installation des Cumulative Updates (CU)</h2>



<p class="wp-block-paragraph">Vor der Installation den <strong>Exchange Server einmal neu starten</strong>, um sauber zu starten.</p>



<h3 class="wp-block-heading">ISO-Datei einbinden</h3>



<p class="wp-block-paragraph">Die CU-ISO <strong>per Doppelklick einbinden</strong> – sie erscheint als virtuelles Laufwerk.</p>



<h3 class="wp-block-heading">Wichtiger Hinweis: Extended Protection</h3>



<p class="wp-block-paragraph">Mit aktuellen CUs wird <strong>Extended Protection (EP)</strong> automatisch aktiviert. <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-extended-protection?view=exchserver-2019">Exchange Extended Protection (Microsoft Learn)</a></p>



<p class="wp-block-paragraph">Soll EP <strong>nicht</strong> aktiviert werden:</p>



<pre class="wp-block-code"><code>.\Setup.exe /Update /DoNotEnableEP /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
</code></pre>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> EP ist eine <strong>Sicherheitsfunktion</strong> und sollte im Normalfall <strong>aktiviert bleiben</strong>. <code>/DoNotEnableEP</code> nur nutzen, wenn dokumentierte Kompatibilitätsgründe vorliegen (z. B. bestimmte Loadbalancer-/Hybrid-Szenarien).</p>
</blockquote>



<h3 class="wp-block-heading">CU-Installation starten</h3>



<ol class="wp-block-list">
<li><strong>Administrative PowerShell</strong> öffnen</li>



<li>Zum ISO-Laufwerk navigieren</li>



<li>Installation starten:</li>
</ol>



<pre class="wp-block-code"><code>.\Setup.exe /Mode:Upgrade /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
</code></pre>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Wichtig:</strong> <code>setup.exe</code> <strong>muss als Administrator</strong> laufen, sonst drohen inkonsistentes Verhalten oder ein <strong>defekter Exchange-Server</strong>.</p>
</blockquote>



<h3 class="wp-block-heading">Während der Installation</h3>



<ul class="wp-block-list">
<li>Die Installation kann mehrfach längere Zeit „hängen&#8220; – das ist <strong>normal</strong>.</li>



<li>Alle <strong>Exchange-Dienste sind gestoppt</strong> – das Monitoring sollte das erkennen (ggf. Wartungsfenster setzen).</li>



<li>Häufige Fehlerursache: <strong>Backup-Software startet automatisch</strong> → Backup-Jobs vorab stoppen!</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Neustart nach dem CU-Update</h2>



<p class="wp-block-paragraph">Nach der Installation ist ein <strong>Neustart zwingend</strong>. Er kann <strong>ungewöhnlich lange</strong> dauern – teils <strong>bis zu einer Stunde</strong>, bis alle Dienste laufen.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Nacharbeiten nach dem CU-Update</h2>



<h3 class="wp-block-heading">Sonderanpassungen prüfen und ggf. erneut setzen</h3>



<p class="wp-block-paragraph"><code>web.config</code>-Anpassungen u. Ä. jetzt <strong>prüfen</strong> und bei Bedarf erneut vornehmen – CUs überschreiben solche Änderungen.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Arbeiten nach dem Neustart</h2>



<h3 class="wp-block-heading">1. Dienste &amp; Konfiguration</h3>



<p class="wp-block-paragraph">Exchange-Dienste gestartet und in erwarteter Konfiguration? → Abgleich mit Vorher-Screenshot.</p>



<h3 class="wp-block-heading">2. Komponentenstatus</h3>



<pre class="wp-block-code"><code>Get-ServerComponentState &lt;Servername&gt;
</code></pre>



<p class="wp-block-paragraph">→ Abgleich mit dokumentiertem Zustand.</p>



<h3 class="wp-block-heading">3. Datenbankstatus</h3>



<p class="wp-block-paragraph">Im <strong>EAC → Servers → Databases</strong> prüfen, ob alle Datenbanken eingebunden/bereitgestellt sind. (PowerShell: <code>Get-MailboxDatabaseCopyStatus</code>.)</p>



<h3 class="wp-block-heading">4. Mailflow testen</h3>



<p class="wp-block-paragraph">Test eingehend und ausgehend (z. B. Admin sendet an Techniker, erhält Antwort).</p>



<h3 class="wp-block-heading">5. OWA / Outlook-Zugriff prüfen</h3>



<p class="wp-block-paragraph"><strong>OWA</strong> mit Testnutzer testen, wenn möglich <strong>Outlook-Konnektivität</strong> prüfen.</p>



<h3 class="wp-block-heading">6. Monitoring prüfen</h3>



<p class="wp-block-paragraph">Alles wieder „grün&#8220;? <strong>CPU-Last</strong> direkt nach Neustart erhöht ist normal – nach <strong>30–60 Minuten</strong> sollte sie sich stabilisieren.</p>



<h3 class="wp-block-heading">7. Ereignisprotokolle prüfen</h3>



<p class="wp-block-paragraph"><strong>Anwendungs-/System-Eventlogs</strong> filtern (Kritisch/Fehler/Warnung). Kurz nach dem Neustart sind manche Fehler normal und verschwinden wieder.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Letzte Schritte nach dem CU-Update</h2>



<h3 class="wp-block-heading">Prüfung mit <code>Test-ServiceHealth</code></h3>



<pre class="wp-block-code"><code>Test-ServiceHealth
</code></pre>



<p class="wp-block-paragraph">Alle erforderlichen Dienste sollten „Running&#8220; zeigen.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f4a1.png" alt="💡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Microsoft empfiehlt, <strong>nach</strong> dem Update erneut den <strong>Exchange Health Checker</strong> laufen zu lassen, um offene Folgeaktionen zu erkennen.</p>
</blockquote>



<h3 class="wp-block-heading">Reaktivierung des Virenscanners</h3>



<p class="wp-block-paragraph">Falls manuell deaktiviert und nicht automatisch zurück: AV <strong>wieder aktivieren</strong>.</p>



<h3 class="wp-block-heading">Backup fortsetzen</h3>



<p class="wp-block-paragraph">Pausierten Backup-Job <strong>fortsetzen</strong> (Rechtsklick → Fortsetzen).</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Prüfung der erfolgreichen Installation</h2>



<pre class="wp-block-code"><code>Get-ExchangeServer | Select-Object Name, AdminDisplayVersion | Format-Table
</code></pre>



<p class="wp-block-paragraph">Beispielausgabe:</p>



<pre class="wp-block-code"><code>Name    AdminDisplayVersion
----    -------------------
EXCH04  Version 15.1 (Build 2044.4)
EXCH05  Version 15.1 (Build 2176.2)
</code></pre>



<p class="wp-block-paragraph">Die Build-Nummer muss der Zielversion entsprechen (siehe Microsoft Build-Liste).</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Abschluss</h2>



<ul class="wp-block-list">
<li><strong>Information kommunizieren</strong> (intern an Service Owner, extern an Kunde/Ansprechpartner).</li>



<li><strong>Installationsdateien bereinigen</strong> (ISO und extrahierte Dateien löschen, Papierkorb leeren).</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Bonus: Pre-Flight-Skript</h2>



<p class="wp-block-paragraph">Das begleitende PowerShell-Skript <strong><code>PS_Exchange_CU_PreFlight_Check.ps1</code></strong> sammelt den kompletten IST-Zustand (Versionen, Dienste, ComponentState, AD-Schema, FSMO, .NET, Transport Agents, Pending-Reboot) read-only in eine Textdatei – ideal für die Vorher-/Nachher-Dokumentation.</p>



<div class="wp-block-file"><a id="wp-block-file--media-85f8861f-f54a-46bc-8de9-afca60d3e222" href="https://abow.info/wp-content/uploads/2026/06/PS_Exchange_CU_PreFlight_Check.ps1">PS_Exchange_CU_PreFlight_Check</a><a href="https://abow.info/wp-content/uploads/2026/06/PS_Exchange_CU_PreFlight_Check.ps1" class="wp-block-file__button wp-element-button" download aria-describedby="wp-block-file--media-85f8861f-f54a-46bc-8de9-afca60d3e222">Herunterladen</a></div>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cu-update-installation-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Microsoft Exchange // CVE-2024-21410</title>
		<link>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/</link>
					<comments>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/#respond</comments>
		
		<dc:creator><![CDATA[Andi Bow]]></dc:creator>
		<pubDate>Fri, 01 Mar 2024 21:20:50 +0000</pubDate>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Exchange]]></category>
		<category><![CDATA[CVE-2024-21410]]></category>
		<category><![CDATA[EPA]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Exchange 2016]]></category>
		<category><![CDATA[Exchange 2019]]></category>
		<category><![CDATA[Extended Protection]]></category>
		<category><![CDATA[Security Update]]></category>
		<guid isPermaLink="false">https://abow.info/?p=356</guid>

					<description><![CDATA[Nach ca. 2 Wochen haben ich einige Erfahrungen sammeln können, was das schließen der CVE-2024-21410 anbelangt.Ich kann nur sagen, es war von Vorteil, dass ich mir das Thema…]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Nach ca. 2 Wochen haben ich einige Erfahrungen sammeln können, was das schließen der CVE-2024-21410 anbelangt.<br>Ich kann nur sagen, es war von Vorteil, dass ich mir das Thema Extended Protection damals im Februar 2023 bereits schon einmal angesehen habe.  <a href="https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/">&#8211; Artikel dazu hier &#8211;</a><br>Daher konnte ich direkt mit dem prüfen der Kundenumgebungen beginnen. Folgendes ist mir dabei aufgefallen:</p>



<p class="wp-block-paragraph">Viele Umgebungen haben unterschiedliche Zertifikate zwischen intern (Default Web Site) und extern am Netscaler/WAP oder Firewall. Hier musste ich einige Schritte gehen um passende öffentliche Zertifikate für eine valide Zertifikatskette nach intern zu kaufen/erzeugen und zu binden.<br>NTLMv1 war zum Glück gar kein Thema mehr.</p>



<p class="wp-block-paragraph">Bitte konfiguriert eure Exchange Server/Umgebungen immer mit gleichen URLs (intern = extern) für alle virtuellen Verzeichnisse, das hätte es mir auf jeden Fall einfacher gemacht.<br>Hybrid-Konfigurationen sind auch kein Thema gewesen, da ich immer die Classic-Variante eingerichtet habe.<br>Hier und da musste ich noch das SSL-Abladen am Outlook-Anywhere deaktivieren aber das war es dann auch schon.<br><br>Ihr hoffe ihr habt eure Umgebungen gut im Griff. <br><br>Bei Fragen, fragen! <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"><em>Wie immer berichte ich in diesem Artikel nur von meinen persönlichen Erfahrungen und Erkenntnissen.<br>Es handelt sich hierbei um keine offizielle Anleitung von Microsoft.<br>Ein nachhandeln geschieht auf eigene Gefahr. <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></em><br></p>
]]></content:encoded>
					
					<wfw:commentRss>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Microsoft Exchange // Extended Protection Vorbereitende Maßnahmen</title>
		<link>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/</link>
					<comments>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/#respond</comments>
		
		<dc:creator><![CDATA[Andi Bow]]></dc:creator>
		<pubDate>Wed, 15 Feb 2023 20:52:38 +0000</pubDate>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Exchange]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Exchange 2016]]></category>
		<category><![CDATA[Exchange 2019]]></category>
		<category><![CDATA[Extended Protection]]></category>
		<category><![CDATA[Powershell]]></category>
		<guid isPermaLink="false">https://abow.info/?p=255</guid>

					<description><![CDATA[Was muss beachtet werden bevor man die Extended Protection aktiviert? Hier mein Artikel dazu.]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Microsoft Exchange OnPrem 2013/<strong>2016/2019</strong> erfordert die Aktivierung von Extended Protection, um einige kritische Sicherheitslücke zu schließen. Bevor ihr die empfohlenen Einstellungen für den erweiterten Schutz in Ihrer Microsoft Exchange-Umgebung aktivieren, sollten Sie zunächst einige Dinge beachten. Denn damit gehen auch <strong>Einschränkungen </strong>überein.</p>



<p class="wp-block-paragraph">Tatsächlich sind diese Einstellungen seit 2009 verfügbar und ein Thema von Windows IIS, wird aber jetzt zwingend benötigt, um <a href="https://microsoft.github.io/CSS-Exchange/Security/Extended-Protection/" target="_blank" rel="noreferrer noopener">Sicherheitslücken</a> zu schließen.</p>



<p class="wp-block-paragraph"></p>



<figure class="wp-block-image size-large"><img decoding="async" src="https://techcommunity.microsoft.com/t5/image/serverpage/image-id/395132i13D2671EE759EF2D/image-size/large?v=v2&amp;px=999" alt=""/></figure>



<p class="wp-block-paragraph">Das Flussdiagramm stellt einmal dar, wie der Weg zum schließen der Lücken aussieht.</p>



<p class="wp-block-paragraph">Hier nun aufgelistet die <strong>Einschränkungen</strong>:</p>



<ul class="wp-block-list">
<li>Extended Protection kann <strong>nicht </strong>auf Exchange Server 2013-Servern (Grundsätzlich aber ab Exchange Server 2013 CU23 möglich) aktiviert werden, die über öffentliche Ordner in der <strong>Koexistenzumgebung </strong>verfügen.
<ul class="wp-block-list">
<li>Hier werden die Public Folder sonst nicht mehr bei den Endbenutzern erscheinen</li>
</ul>
</li>



<li>Extended Protection kann nicht auf Exchange Server <strong>2016 CU22</strong> oder Exchange Server <strong>2019 CU11</strong> oder früher aktiviert werden, die die Public Folder Hierarchie hosten.
<ul class="wp-block-list">
<li>Läuft nur ab 2016 CU23 und 2019 CU12</li>
</ul>
</li>



<li>Extended Protection funktioniert <strong>nicht </strong>auf Hybridservern mit der <strong>Modern Hybridkonfiguration</strong>
<ul class="wp-block-list">
<li>Features wie <strong>Postfachmigration</strong> und <strong>Frei/Gebucht-Informationen</strong> werden unterbrochen</li>
</ul>
</li>



<li><strong>NTLMv1 </strong>wird <strong>nicht unterstützt</strong> (sollte möglichst sowieso nicht mehr genutzt werden!) <a href="https://abow.info/ntlmv1-abschalten/">Anleitung</a>
<ul class="wp-block-list">
<li>Nutzt ein Client dennoch NTLMv1, wird er ständig mit <strong>Passwortabfragen </strong>bombadiert</li>
</ul>
</li>



<li><strong>SSL-Offload</strong>-Szenarien werden nicht unterstützt
<ul class="wp-block-list">
<li>Die Extended Protection schlägt aufgrund der SSL-Beendigung während des SSL-Offloads fehl. Um Extended Protection in Ihrer Exchange-Umgebung zu aktivieren, verwenden Sie <strong>kein SSL-Offloading</strong> mit Ihrem Load Balancer.</li>
</ul>
</li>



<li>Die<strong> TLS-Konfiguration</strong>
<ul class="wp-block-list">
<li><strong>Konsistente TLS-Versionen:</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie, dass alle Exchange-Server im Unternehmen die gleiche TLS-Version verwenden. Wenn beispielsweise ein Server TLS 1.2 verwendet, müssen alle anderen Server ebenfalls auf TLS 1.2 konfiguriert sein.</li>



<li>Abweichungen in den TLS-Versionen zwischen den Servern können zu Verbindungsproblemen mit den Clients führen und sollten vermieden werden.</li>
</ul>
</li>



<li><strong>SchUseStrongCrypto-Registrierungswert:</strong>
<ul class="wp-block-list">
<li>Setzen Sie den Wert des SchUseStrongCrypto-Registrierungswerts auf 1 auf allen Exchange-Servern innerhalb der Organisation.</li>



<li>Falls dieser Wert nicht explizit auf 1 festgelegt ist, kann der Standardwert je nach verwendeter .NET-Version interpretiert werden, was zu unerwünschten Konfigurationen führen kann.</li>
</ul>
</li>



<li><strong>SystemDefaultTlsVersions-Registrierungswert:</strong>
<ul class="wp-block-list">
<li>Stellen Sie sicher, dass der SystemDefaultTlsVersions-Registrierungswert ebenfalls explizit auf 1 festgelegt ist.</li>



<li>Wenn diese Werte nicht wie erwartet festgelegt sind, kann dies zu TLS-Konflikten führen, die wiederum zu Problemen bei der Clientkonnektivität führen.</li>
</ul>
</li>
</ul>
</li>



<li><strong>Softwarekompatibilität </strong>von <strong>Drittanbietern</strong>
<ul class="wp-block-list">
<li>Testen Sie Produkte von Drittanbietern in Ihrer Exchange Server-Umgebung, um sicherzustellen, dass sie ordnungsgemäß funktionieren, wenn der erweiterte Schutz aktiviert ist. Ich habe zum Beispiel Antivirenlösungen gesehen, die Verbindungen über einen Proxy senden, um Clientcomputer zu schützen, aber dies verhindert die Kommunikation mit dem Exchange-Server und sollte deaktiviert werden.</li>
</ul>
</li>
</ul>



<p class="wp-block-paragraph">SSL-Bridging funktioniert, sofern im Exchange und Load-Balancer das gleiche Zertifikat verwendet wird.</p>



<pre class="wp-block-preformatted">SSL-Offloading für Outlook Anywhere ist standardmäßig aktiviert und muss deaktiviert werden, indem Sie die folgenden Schritte ausführen:

Set-OutlookAnywhere -Identity "EXCH1\rpc (Default Web Site)" -SSLOffloading $false</pre>



<p class="wp-block-paragraph">Sind all diese Einschränkungen geprüft und abgestimmt, kann die Extended Protection via <a rel="noreferrer noopener" href="https://microsoft.github.io/CSS-Exchange/Security/ExchangeExtendedProtectionManagement/" data-type="URL" data-id="https://microsoft.github.io/CSS-Exchange/Security/ExchangeExtendedProtectionManagement/" target="_blank">Skript-Unterstützung</a> aktiviert werden.</p>



<figure class="wp-block-pullquote"><blockquote><p><strong><em>Erforderlich:</em></strong><br>Der Benutzer muss ein Organization Management-Mitglied sein und dieses Skript über die Exchange-Verwaltungsshell (EMS) mit erhöhten Rechten ausführen.</p></blockquote></figure>



<p class="wp-block-paragraph"><a href="https://github.com/microsoft/CSS-Exchange/releases/latest/download/ExchangeExtendedProtectionManagement.ps1">ExchangeExtendedProtectionManagement.ps1</a> ist ein Skript zur Automatisierung der Extended Protection des Windows-Authentifizierungsmoduls auf Exchange-Servern. Stellen Sie vor der Konfiguration sicher, dass die TLS-Einstellungen auf allen Servern, auf denen Sie den erweiterten Schutz aktivieren möchten, und auf dem Server, auf dem der Extended Protection bereits aktiviert ist, identisch sind, und dass die erforderlichen anderen Voraussetzungen gegeben sind.</p>



<p class="wp-block-paragraph">Folgend eine Auflistung mit Beispiel Codezeilen zum ausführen:</p>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1</code></pre>



<p class="wp-block-paragraph">Einfache Ausführung über alle Server der Organisation.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -ExchangeServerNames &lt;Array_of_Server_Names&gt;</code></pre>



<p class="wp-block-paragraph">Ausführen für nur bestimmte Server.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -SkipExchangeServerNames &lt;Array_of_Server_Names&gt;</code></pre>



<p class="wp-block-paragraph">Ausführen für alle Server außer &#8230;</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -FindExchangeServerIPAddresses -OutputFilePath "C:\temp\ExchangeIPs.txt"</code></pre>



<p class="wp-block-paragraph">Export einer Liste aller Exchange Server IPs in der Organisation.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -RollbackType "RestoreIISAppConfig"</code></pre>



<p class="wp-block-paragraph">Wiederherstellen der IIS-Einstellungen zuvor.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -ShowExtendedProtection</code></pre>



<p class="wp-block-paragraph">Aktuelle Einstellungen anzeigen.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p class="wp-block-paragraph">Hier noch alle Parameter mit Erläuterung.</p>



<figure class="wp-block-table"><table><tbody><tr><td>Parameter</td><td>Beschreibung</td></tr><tr><td>ExchangeServerNames</td><td>Eine Liste der Server, auf denen das Skript ausgeführt werden soll. Dies kann zur Konfiguration oder zum Rollback verwendet werden.</td></tr><tr><td>SkipExchangeServerNames</td><td>Eine Liste der Server, die nicht für die Ausführung von Konfigurations- oder Rollback-Skripts verwendet werden.</td></tr><tr><td>ShowExtendedProtection</td><td>Zeigt die aktuelle Konfiguration des Extended Protection für die übergebene Serverliste an.</td></tr><tr><td>FindExchangeServerIPAddresses</td><td>Verwenden Sie dies, um eine Liste von Exchange Server-IPs zu erstellen, die für IP-Einschränkungen verwendet werden sollten.</td></tr><tr><td>OutputFilePath</td><td>Benutzerdefinierter Dateipfad zum Exportieren der von FindExchangeServerIPAddresses erfassten Liste der Exchange Server-IPs. Der Standardwert ist der lokale Speicherort <strong>IPList.txt</strong>.</td></tr><tr><td>IPRangeFilePath</td><td>Pfad zu einer Datei, die alle IP-Adressen oder Subnetze enthält, die in die IP Allow List aufgenommen werden sollten.</td></tr><tr><td>RestrictType</td><td>Aktiviert IP-Einschränkungen für das virtuelle Verzeichnis. Muss mit IPRangeFilePath verwendet werden. Folgende Werte sind erlaubt:<br><strong>EWS-Backend</strong></td></tr><tr><td>ValidateType</td><td>Zum überprüfen, dass ValidateType-IP-Einschränkungen korrekt angewendet werden. Muss mit IPRangeFilePath verwendet werden. Folgende Werte sind erlaubt:<br><strong>RestrictTypeEWSBackend</strong></td></tr><tr><td>RollbackType</td><td>Dieser Parameter ermöglicht Ihnen ein Rollback mit dem angegebenen Typ. Folgende Werte sind erlaubt:<br><strong>RestoreIISAppConfig, RestrictTypeEWSBackend</strong></td></tr><tr><td>SkipAutoUpdate</td><td>Überspringt die automatische Aktualisierungsfunktion und lädt nicht die neueste Version des Skripts herunter.</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Offizieller Microsoft Artikel: <a href="https://learn.microsoft.com/de-de/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-extended-protection?view=exchserver-2019" target="_blank" rel="noreferrer noopener">Link</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
