Cikk azonosítója: 299656 - Utolsó ellenőrzés: 2007. december 3. - Verziószám: 9.2 Miként akadályozható meg, hogy a Windows a jelszó LAN-kezelő által létrehozott üzenetkivonatát az Active Directory címtárban és a helyi SAM-adatbázisokban tárolja
Fontos! Ebben a cikkben a beállításjegyzék (korábbi nevén rendszerleíró adatbázis) módosításával kapcsolatos tudnivalók olvashatók. A beállításjegyzékről módosítása előtt készítsen biztonsági másolatot, illetve győződjön meg arról, hogy szükség esetén helyre tudja állítani a beállításjegyzéket. A beállításjegyzék biztonsági mentéséről, visszaállításáról és módosításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat: 256986
(http://support.microsoft.com/kb/256986/
)
A Microsoft Windows rendszerleíró adatbázisának ismertetése A lap tartalmaÖsszefoglalóA Windows a felhasználói fiókok jelszavait nem egyszerű szöveges formátumban tárolja, hanem két eltérő jelszóformátummá, ismertebb néven kivonatokká alakítja át azokat. A felhasználói jelszavak beállításakor vagy módosításakor a Windows a 15 karakternél rövidebb jelszavak esetében egyaránt létrehozza a jelszó LAN Manager-kivonatát (LM-kivonat) és Windows NT-kivonatát (NT-kivonat). Ezeket a kivonatokat a helyi Biztonsági fiókkezelő (SAM) szolgáltatás adatbázisában vagy az Active Directory címtárban tárolja. Az LM-kivonat az NT-kivonathoz képest gyenge titkosításnak számít, ezért kevésbé védett a gyors jelszófeltörő programokkal szemben, ezért célszerű lehet megakadályozni azt, hogy a Windows LM-kivonatban tárolja a jelszót. Ez a cikk ezt az eljárást ismerteti, amelynek eredményeképpen a Windows csak az erősebb titkosítású NT-kivonatban fogja tárolni a jelszót. További információA Windows 2000- és Windows Server 2003-alapú kiszolgálók képesek a Windows korábbi verzióit futtató számítógépekről kapcsolódó felhasználók hitelesítésére. A Windows 2000 rendszernél korábbi verziójú Windows rendszerek azonban nem használnak Kerberos-hitelesítést. A visszamenőleges kompatibilitás érdekében a Windows 2000 és a Windows Server 2003 támogatja az LM-, az NTLM- és az NTLMv2-hitelesítést. Az NTLM, az NTLMv2 és a Kerberos mind az NT-kivonatot használja, amelyet Unicode-kivonatnak is neveznek. Az LM-hitelesítési protokoll az LM-kivonatot használja. Az LM-kivonat tárolását célszerű megakadályozni, kivéve, ha a visszamenőleges kompatibilitás miatt szükség van rá. Ha a hálózathoz Windows 95-, Windows 98- vagy Macintosh-alapú ügyfélszámítógépek is csatlakoznak, a következő problémák jelentkezhetnek az LM-kivonatok tartományban történő tárolásának megakadályozása esetén:
323455
(http://support.microsoft.com/kb/323455/
)
A Windows 98 rendszer frissítése a Címtárszolgáltatások ügyfélprogrammal (Előfordulhat, hogy a hivatkozás részben vagy teljes egészében angol nyelvű tartalomra mutat.) A következő módszerek bármelyikével megakadályozhatja, hogy a Windows a jelszó LM-kivonatát tárolja.1. módszer: A NoLMHash házirend engedélyezése a csoportházirend használatávalHa le szeretné tiltani a felhasználói jelszavak LM-kivonatainak a helyi számítógép SAM-adatbázisaiban történő tárolását a helyi csoportházirend használatával (Windows XP vagy Windows Server 2003 rendszerben), illetve Windows Server 2003 Active Directory-környezetben az Active Directory csoportházirendjének használatával (Windows Server 2003 rendszerben), kövesse az alábbi lépéseket:
2. módszer: A NoLMHash házirend engedélyezése a beállításjegyzék módosításávalWindows 2000 Service Pack 2 (SP2) és újabb rendszerben a következő eljárásokkal akadályozhatja meg, hogy a Windows a következő jelszómódosításkor tárolja a jelszó LM-kivonatát.Windows 2000 SP2 és újabb rendszer eseténFigyelem! A Beállításszerkesztő helytelen használata komoly problémákhoz vezethet, amelyek az operációs rendszer újratelepítését tehetik szükségessé. A Microsoft nem garantálja az ilyen jellegű problémák megoldhatóságát, ezért a Beállításszerkesztőt csak saját felelősségére használhatja.Fontos: A NoLMHash beállításkulcsot és annak működését nem tesztelték és nem dokumentálták, ezért nem tekinthető biztonságosnak a Windows 2000 SP2 rendszernél korábbi rendszert használó munkakörnyezetekben. A kulcs Beállításszerkesztővel történő hozzáadásához kövesse az alábbi lépéseket:
Windows XP és Windows Server 2003 rendszer eseténFigyelem: A Beállításszerkesztő helytelen használata komoly problémákhoz vezethet, amelyek az operációs rendszer újratelepítését tehetik szükségessé. A Microsoft nem garantálja az ilyen jellegű problémák megoldhatóságát, ezért a Beállításszerkesztőt csak saját felelősségére használhatja.Figyelem: A Beállításszerkesztő (Rendszerleíróadatbázis-szerkesztő) helytelen használata az operációs rendszer újratelepítését is szükségessé tehető, komoly problémákat is okozhat. A Microsoft nem garantálja az ilyen jellegű problémák megoldhatóságát, ezért a Beállításszerkesztőt csak saját felelősségére használhatja.E duplaszóérték Beállításszerkesztővel történő hozzáadásához kövesse az alábbi lépéseket:
3. módszer: Legalább 15 karaktert tartalmazó jelszó megadásaA legegyszerűbben úgy akadályozhatja meg, hogy a Windows tárolja a jelszavak LM-kivonatát, hogy legalább 15 karakter hosszúságú jelszót használ. Ebben az esetben a Windows által tárolt LM-kivonat nem alkalmas a felhasználó hitelesítésére.A cikkben található információ a következő(k)re vonatkozik:
A Microsoft tudásbázisban szolgáltatott információkat "az adott állapotban", bárminemű szavatosság vagy garancia nélkül biztosítjuk. A Microsoft kizár mindennemű, akár kifejezett, akár vélelmezett szavatosságot vagy garanciát, ideértve a forgalomképességre és az adott célra való alkalmasságra vonatkozó szavatosságot is. A Microsoft Corporation és annak beszállítói semmilyen körülmények között nem felelősek semminemű kárért, így a közvetlen, a közvetett, az üzleti haszon elmaradásából származó vagy speciális károkért, illetve a kár következményeként felmerülő költségek megtérítéséért, még abban az esetben sem, ha a Microsoft Corporationt vagy beszállítóit az ilyen károk bekövetkeztének lehetőségére figyelmeztették. Egyes államok joga nem teszi lehetővé bizonyos károkért a felelősség kizárását vagy korlátozását, ezért a fenti korlátozások az ön esetében esetleg nem alkalmazhatók. | Egyéb források További támogatás
KözösségAzonnali segítségA cikk fordítása
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
A lap tetejére
