Select the product you need help with
Запрет хранения хеш-значения LAN Мanager для пароля в Active Directory и локальных базах данных SAMКод статьи: 299656 - Список продуктов, к которым относится данная статья. Внимание! Статья содержит сведения о внесении изменений в системный реестр.
Перед внесением изменений в системный реестр рекомендуется создать резервную
копию системного реестра и изучить процедуру его восстановления. Дополнительные
сведения о создании резервной копии, восстановлении и изменении реестра см. в
следующей статье базы знаний Майкрософт: 256986
(http://support.microsoft.com/kb/256986/
)
Описание реестра Microsoft WindowsНа этой страницеАннотацияВместо того чтобы хранить пароли учетных записей
пользователей в виде открытого текста, Windows генерирует и хранит два
различных представления паролей (так называемые хеш-значения). При указании или
изменении пароля учетной записи пользователя, содержащего менее 15 символов,
Windows генерирует для пароля хеш-значение LAN Manager (LM-хеш) и хеш-значение
Windows NT (NT-хеш). Эти хеш-значения хранятся в локальной базе данных
диспетчера учетных записей безопасности (SAM) или в Active Directory.
Хеш-значение LM является менее надежной и более уязвимой для атаки, чем хеш-значение NT. Поэтому в некоторых случаях рекомендуется запретить хранение хеш-значения LM для пароля. В данной статье рассматриваются действия, после выполнения которых Windows будет хранить для пароля только более надежное хеш-значение NT. Дополнительная информацияСерверы Windows 2000 и Windows Server 2003 могут выполнять
проверку подлинности пользователей, подключающихся с компьютеров под
управлением более ранних версий Windows. Однако версии Windows, предшествующие
2000, не поддерживают проверку подлинности Kerberos. В целях обратной
совместимости Windows 2000 и Windows Server 2003 поддерживают проверку
подлинности LAN Manager (LM), проверку подлинности Windows NT (NTLM) и проверку
подлинности NTLM версии 2 (NTLMv2). NTLM, NTLMv2 и Kerberos используют
хеш-значение NT, также известное как хеш-значение Unicode. Проверка подлинности
LM использует хеш-значение LM. Если необходимость в обеспечении обратной совместимости отсутствует, хранение хеш-значения LM рекомендуется запретить. При этом, если в сети присутствуют клиенты Windows 95, Windows 98 или Macintosh, в домене могут возникнуть следующие проблемы.
Способ 1. Применение политики NoLMHash с помощью групповой политикиЧтобы отключить хранение хеш-значений LM для паролей пользователей в базе данных SAM локального компьютера с помощью локальной групповой политики (Windows XP или Windows Server 2003) или в среде Active Directory Windows Server 2003 с помощью групповой политики в Active Directory (Windows Server 2003), выполните следующие действия:
Способ 2. Применение политики NoLMHash с помощью редактора реестраВ пакете обновлений 2 (SP2) для Windows 2000 и боле поздних версиях для запрета хранения хеш-значений LM при следующей смене пароля воспользуйтесь одной из следующих процедур.Windows 2000 SP2 и более поздние версииПредупреждение. Неправильное использование редактора реестра может привести к возникновению серьезных неполадок, требующих переустановки операционной системы. Корпорация Майкрософт не несет ответственности за неправильное использование редактора реестра. При изменении реестра полагайтесь на свой опыт и знания.Внимание! Раздел реестра NoLMHash и его работоспособность не
были проверены или задокументированы и считаются небезопасными для
использования в версиях операционных систем, предшествующих Windows 2000 SP2.
Чтобы создать этот раздел с помощью редактора реестра, выполните следующие действия:
Windows XP и Windows Server 2003Предупреждение. Неправильное использование редактора реестра может привести к возникновению серьезных неполадок, требующих переустановки операционной системы. Корпорация Майкрософт не несет ответственности за неправильное использование редактора реестра. При изменении реестра полагайтесь на свой опыт и знания.Предупреждение. Неправильное использование редактора реестра может привести к возникновению серьезных неполадок, требующих переустановки операционной системы. Корпорация Майкрософт не несет ответственности за неправильное использование редактора реестра. При изменении реестра полагайтесь на свой опыт и знания.Чтобы создать этот параметр DWORD с помощью редактора реестра, выполните следующие действия:
Способ 3. Использование пароля, содержащего 15 и более символовСамый простой способ избежать сохранения хеш-значения LM для пароля – использовать пароль, содержащий как минимум 15 символов. В данном случае Windows сохраняет хеш-значение LM, которые нельзя использовать для проверки подлинности пользователя.СвойстваКод статьи: 299656 - Последнее изменение :: 3 декабря 2007 г. - Редакция: 9.2 Информация в данной статье относится к следующим продуктам.
| Переводы статьи
|


Перейти к началу страницы








