Resumé
Sikkerhedsindstillinger og tildelinger af brugerrettigheder kan ændres i lokale politikker og gruppepolitikker for at skærpe sikkerheden på domænecontrollere og medlemscomputere. Ulempen ved øget sikkerhed er dog introduktionen af inkompatibilitet med klienter, tjenester og programmer.
I denne artikel beskrives kompatibilitetsproblemer, der kan opstå på klientcomputere, der kører Windows XP eller en tidligere version af Windows, når du ændrer bestemte sikkerhedsindstillinger og tildelinger af brugerrettigheder på et Windows Server 2003-domæne eller et tidligere Windows Server-domæne.
Du kan finde oplysninger om Gruppepolitik til Windows 7, Windows Server 2008 R2 og Windows Server 2008 i følgende artikler:
- Hvis du har Windows 7, skal du se Administration af Gruppepolitik for it-teknikere
- For Windows 7 og Windows Server 2008 R2 skal du se Nyheder i Gruppepolitik
Bemærk! Resten af indholdet i denne artikel er specifikt for Windows XP, Windows Server 2003 og tidligere versioner af Windows.
Windows XP
Hvis du vil øge bevidstheden om forkert konfigurerede sikkerhedsindstillinger, skal du bruge værktøjet Editor til Gruppepolitik-objekter til at ændre sikkerhedsindstillingerne. Når du bruger redigeringsprogrammet til Gruppepolitik-objekter, udvides tildelinger af brugerrettigheder på følgende operativsystemer:
- Windows XP Professional Service Pack 2 (SP2)
- Windows Server 2003 Service Pack 1 (SP1)
Den forbedrede funktion er en dialogboks, der indeholder et link til denne artikel. Dialogboksen vises, når du ændrer en sikkerhedsindstilling eller en brugerrettighedstildeling til en indstilling, der giver mindre kompatibilitet og er mere restriktiv. Hvis du direkte ændrer den samme sikkerhedsindstilling eller tildeling af brugerrettigheder ved hjælp af registreringsdatabasen eller ved hjælp af sikkerhedsskabeloner, er effekten den samme som at ændre indstillingen i Editor til Gruppepolitik-objekt. Den dialogboks, der indeholder linket til denne artikel, vises imidlertid ikke.
Denne artikel indeholder eksempler på klienter, programmer og handlinger, der påvirkes af bestemte sikkerhedsindstillinger eller brugerrettighedstildelinger. Eksemplerne er dog ikke autoritative for alle Microsoft-operativsystemer, for alle tredjepartsoperativsystemer eller for alle programversioner, der er berørt. Ikke alle sikkerhedsindstillinger og brugerrettighedstildelinger er medtaget i denne artikel.
Vi anbefaler, at du validerer kompatibiliteten af alle sikkerhedsrelaterede konfigurationsændringer i et testområde, før du introducerer dem i et produktionsmiljø. Testskoven skal spejle produktionsskoven på følgende måder:
Klient- og serveroperativsystemversioner, klient- og serverprogrammer, servicepakkeversioner, hotfixes, skemaændringer, sikkerhedsgrupper, gruppemedlemskaber, tilladelser til objekter i filsystemet, delte mapper, registreringsdatabasen, Active Directory-adresse, lokale indstillinger og indstillinger for Gruppepolitik samt objektantalstype og -placering
Administrative opgaver, der udføres, administrative værktøjer, der bruges, og operativsystemer, der bruges til at udføre administrative opgaver
Handlinger, der udføres, f.eks. følgende:
- Godkendelse af computerlogon og brugerlogon
- Nulstilling af adgangskoder af brugere, computere og administratorer
- Browsing
- Indstilling af tilladelser for filsystemet, for delte mapper, for registreringsdatabasen og for Active Directory-ressourcer ved hjælp af ACL Editor i alle klientoperativsystemer i alle konto- eller ressourcedomæner fra alle klientoperativsystemer fra alle konto- eller ressourcedomæner
- Udskrivning fra administrative og ikke-administrative konti
Windows Server 2003 SP1
Advarsler i Gpedit.msc
For at gøre kunderne opmærksomme på, at de redigerer en brugerrettighed eller sikkerhedsindstilling, der kan have haft en negativ indvirkning på deres netværk, er der tilføjet to advarselsmekanismer til gpedit.msc. Når administratorer redigerer en brugerrettighed, der kan påvirke hele virksomheden negativt, vises et nyt ikon, der ligner et afkasttegn. De vil også modtage en advarselsmeddelelse, der indeholder et link til artiklen i Microsoft Knowledge Base 823659. Teksten i denne meddelelse er som følger:
Hvis du ændrer denne indstilling, kan det påvirke kompatibiliteten med klienter, tjenester og programmer. Få mere at vide under <Brugerrettighed eller Sikkerhedsindstilling, der ændres> (Q823659) Hvis du bliver omdirigeret til denne Knowledge Base-artikel fra et link i Gpedit.msc, skal du sørge for, at du har læst og forstået forklaringen samt den mulige effekt af at ændre denne indstilling. Følgende viser de brugerrettigheder, der indeholder advarselsteksten:
- Få adgang til denne computer fra netværket
- Log på lokalt
- Omgå traverskontrol
- Aktivere computere og brugere til pålidelig delegering
Følgende viser de sikkerhedsindstillinger, der har advarslen og en pop op-meddelelse:
- Domænemedlem: Digital kryptering eller signering af sikre kanaldata (altid)
- Domænemedlem: Kræver stærk (Windows 2000 eller en nyere version) sessionsnøgle
- Domænecontroller: Krav til LDAP-serversignering
- Microsoft-netværksserver: Signer kommunikation digitalt (altid)
- Netværksadgang: Tillader anonym oversættelse af Sid/navn
- Netværksadgang: Tillad ikke anonym optælling af SAM-konti og -shares
- Netværkssikkerhed: LAN Manager-godkendelsesniveau
- Overvåg: Luk systemet straks, hvis sikkerhedsovervågninger ikke kan logføres
- Netværksadgang: Signeringskrav for LDAP-klient
Flere oplysninger
I de følgende afsnit beskrives kompatibilitetsproblemer, der kan opstå, når du ændrer bestemte indstillinger i Windows NT 4.0-domæner, Windows 2000-domæner og Windows Server 2003-domæner.
Brugerrettigheder
Følgende liste beskriver en brugerrettighed, identificerer konfigurationsindstillinger, der kan medføre problemer, beskriver, hvorfor du skal anvende brugerrettigheden, og hvorfor du muligvis ønsker at fjerne brugerrettigheden, og giver eksempler på kompatibilitetsproblemer, der kan opstå, når brugerrettigheden er konfigureret.
Få adgang til denne computer fra netværket
Baggrund
Hvis du skal kunne interagere med Windows-baserede fjerncomputere, skal du have brugerrettigheden Adgang til denne computer fra netværket. Eksempler på sådanne netværksoperationer omfatter følgende:
- Replikering af Active Directory mellem domænecontrollere i et fælles domæne eller område
- Anmodninger om godkendelse til domænecontrollere fra brugere og fra computere
- Adgang til delte mapper, printere og andre systemtjenester, der er placeret på fjerncomputere på netværket
Brugere, computere og tjenestekonti får eller mister brugerrettigheden Få adgang til denne computer fra netværk ved eksplicit eller implicit at blive tilføjet eller fjernet fra en sikkerhedsgruppe, der har fået tildelt denne brugerrettighed. En brugerkonto eller en computerkonto kan f.eks. eksplicit føjes til en brugerdefineret sikkerhedsgruppe eller en indbygget sikkerhedsgruppe af en administrator, eller operativsystemet kan implicit føjes til en beregnet sikkerhedsgruppe som f.eks. Domænebrugere, Godkendte brugere eller Virksomhedsdomænecontrollere.
Som standard tildeles brugerkonti og computerkonti brugerrettigheden Få adgang til denne computer fra netværket, når beregnede grupper som Alle eller helst Godkendte brugere og, for domænecontrollere, gruppen Enterprise Domain Controllers er defineret i standarddomænecontrollerne Gruppepolitik Objekt (GPO).
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Fjernelse af sikkerhedsgruppen Enterprise Domain Controllers fra denne brugerrettighed
- Fjernelse af gruppen Godkendte brugere eller en eksplicit gruppe, der giver brugere, computere og tjenestekonti brugerrettigheder til at oprette forbindelse til computere via netværket
- Fjern alle brugere og computere fra denne brugerrettighed
Grunde til at tildele denne brugerrettighed
- Tildeling af brugerrettigheden Adgang til denne computer fra netværk til gruppen Enterprise-domænecontrollere opfylder godkendelseskravene, som Active Directory-replikering skal have, for at replikering kan foregå mellem domænecontrollere i samme område.
- Denne brugerrettighed giver brugere og computere adgang til delte filer, printere og systemtjenester, herunder Active Directory.
- Denne brugerrettighed er påkrævet, for at brugerne kan få adgang til mail ved hjælp af tidligere versioner af Microsoft Outlook Web Access (OWA).
Grunde til at fjerne denne brugerrettighed
- Brugere, der kan forbinde deres computere til netværket, kan få adgang til ressourcer på fjerncomputere, som de har tilladelser til. Denne brugerrettighed kræves f.eks., for at en bruger kan oprette forbindelse til delte printere og mapper. Hvis denne brugerrettighed tildeles gruppen Alle, og hvis nogle delte mapper har både delings- og NTFS-filsystemtilladelser konfigureret, så den samme gruppe har læseadgang, kan alle få vist filer i disse delte mapper. Dette er dog en usandsynlig situation for nye installationer af Windows Server 2003, fordi standardsharet og NTFS-tilladelserne i Windows Server 2003 ikke omfatter gruppen Alle. For systemer, der opgraderes fra Microsoft Windows NT 4.0 eller Windows 2000, kan denne sårbarhed have et højere risikoniveau, fordi standardshare- og filsystemtilladelserne for disse operativsystemer ikke er så restriktive som standardtilladelserne i Windows Server 2003.
- Der er ingen gyldig grund til at fjerne gruppen Virksomhedsdomænecontrollere fra denne brugerrettighed.
- Gruppen Alle fjernes generelt til fordel for gruppen Godkendte brugere. Hvis gruppen Alle fjernes, skal gruppen Godkendte brugere tildeles denne brugerrettighed.
- Windows NT 4.0-domæner, der er opgraderet til Windows 2000, giver ikke udtrykkeligt brugerrettigheden Adgang til denne computer fra netværk til gruppen Alle, gruppen Godkendte brugere eller Enterprise Domain Controllers. Når du fjerner gruppen Alle fra domænepolitikken Windows NT 4.0, vil Active Directory-replikering derfor mislykkes med en fejlmeddelelse af typen "Adgang nægtet", efter du har opgraderet til Windows 2000. Winnt32.exe i Windows Server 2003 undgår denne fejlkonfiguration ved at tildele gruppen Domænecontrollere til virksomheder denne brugerrettighed, når du opgraderer Windows NT 4.0 Primary Domain Controllers (PDC'er). Giv gruppen Enterprise-domænecontrollere denne brugerrettighed, hvis den ikke findes i redigeringsprogrammet til objekter for Gruppepolitik.
Eksempler på kompatibilitetsproblemer
Windows 2000 og Windows Server 2003: Replikering af følgende partitioner mislykkes med "Adgang nægtet"-fejl som rapporteret af overvågningsværktøjer som f.eks. REPLMON og REPADMIN eller replikeringshændelser i hændelsesloggen.
- Active Directory-skemapartition
- Konfigurationspartition
- Domænepartition
- Global katalogpartition
- Programpartition
Alle Microsoft-netværksoperativsystemer: Brugerkontogodkendelse fra fjernnetværksklientcomputere mislykkes, medmindre brugeren eller en sikkerhedsgruppe, som brugeren er medlem af, har fået tildelt denne brugerrettighed.
Alle Microsoft-netværksoperativsystemer: Kontogodkendelse fra fjernnetværksklienter mislykkes, medmindre kontoen eller en sikkerhedsgruppe, som kontoen er medlem af, har fået tildelt denne brugerrettighed. Dette scenarie gælder for brugerkonti, computerkonti og tjenestekonti.
Alle Microsoft-netværksoperativsystemer: Hvis du fjerner alle konti fra denne brugerrettighed, kan ingen konti logge på domænet eller få adgang til netværksressourcer. Hvis beregnede grupper som f.eks. Enterprise-domænecontrollere, Alle eller Godkendte brugere fjernes, skal du udtrykkeligt give denne brugerrettighed til konti eller sikkerhedsgrupper, som kontoen er medlem af, for at få adgang til fjerncomputere via netværket. Dette scenarie gælder for alle brugerkonti, alle computerkonti og alle tjenestekonti.
Alle Microsoft-netværksoperativsystemer: Den lokale administratorkonto bruger en "tom" adgangskode. Netværksforbindelse med tomme adgangskoder er ikke tilladt for administratorkonti i et domænemiljø. Med denne konfiguration kan du forvente at få vist fejlmeddelelsen "Adgang nægtet".
Tillad lokalt logon
Baggrund
Brugere, der forsøger at logge på konsollen på en Windows-baseret computer (ved hjælp af tastaturgenvejen Ctrl+ALT+DELETE), og konti, der forsøger at starte en tjeneste, skal have lokale logonrettigheder på værtscomputeren. Eksempler på lokale logonhandlinger omfatter administratorer, der logger på konsollerne på medlemscomputere, eller domænecontrollere i hele virksomheden, og domænebrugere, der logger på medlemscomputere for at få adgang til deres skriveborde ved hjælp af konti uden rettigheder. Brugere, der bruger en forbindelse til Fjernskrivebord eller Terminal Services, skal have brugerrettigheden Tillad at logge på lokalt på destinationscomputere, der kører Windows 2000 eller Windows XP, da disse logontilstande betragtes som lokale for værtscomputeren. Brugere, der logger på en server, hvor Terminal Server er aktiveret, og som ikke har denne brugerrettighed, kan stadig starte en interaktiv fjernsession i Windows Server 2003-domæner, hvis de har brugerrettigheden Tillad logon gennem Terminal Services.
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Fjernelse af administrative sikkerhedsgrupper, herunder kontooperatører, sikkerhedskopieringsoperatører, udskriftsoperatører eller serveroperatører og den indbyggede administratorgruppe fra standarddomænecontrollerens politik.
- Fjernelse af tjenestekonti, der bruges af komponenter og af programmer på computere som medlemmer af medlemmer og på domænecontrollere på domænet, fra standardpolitikken for domænecontrolleren.
- Fjernelse af brugere eller sikkerhedsgrupper, der logger på konsollen på medlemscomputere på domænet.
- Fjernelse af tjenestekonti, der er defineret i den lokale SAM-database (Security Accounts Manager) på medlemscomputere eller arbejdsgruppecomputere.
- Fjernelse af ikke-indbyggede administrative konti, der godkendes via Terminal Services, der kører på en domænecontroller.
- Tilføjelse af alle brugerkonti i domænet eksplicit eller implicit via gruppen Alle til rettigheden Afvis lokal logon. Denne konfiguration forhindrer brugere i at logge på en computer, der er medlem, eller på nogen domænecontroller på domænet.
Grunde til at tildele denne brugerrettighed
- Brugere skal have brugerrettigheden Tillad at logge på lokalt for at få adgang til konsollen eller skrivebordet på en arbejdsgruppecomputer, en computer, der er medlem, eller en domænecontroller.
- Brugere skal have denne brugerrettighed til at logge på via en Terminal Services-session, der kører på en Windows 2000-baseret computere eller domænecontroller.
Grunde til at fjerne denne brugerrettighed
- Hvis konsollen ikke begrænses adgang til legitime brugerkonti, kan det medføre, at uautoriserede brugere downloader og kører skadelig kode for at ændre deres brugerrettigheder.
- Fjernelse af brugerrettigheden Tillad lokalt logon forhindrer uautoriseret logon på konsoller på computere, f.eks. domænecontrollere eller programservere.
- Fjernelse af denne logonrettighed forhindrer ikke-domænekonti i at logge på konsollen på medlemscomputere på domænet.
Eksempler på kompatibilitetsproblemer
- Windows 2000-terminalservere: brugerrettigheden Tillad lokalt logon er påkrævet, for at brugere kan logge på Windows 2000-terminalservere.
- Windows NT 4.0, Windows 2000, Windows XP eller Windows Server 2003: Brugerkonti skal tildeles denne brugerrettighed til at logge på konsollen på computere, der kører Windows NT 4.0, Windows 2000, Windows XP eller Windows Server 2003.
- Windows NT 4.0 og nyere: Hvis du på computere, der kører Windows NT 4.0 og nyere, tilføjer brugerrettigheden Tillad logon lokalt, men du implicit eller eksplicit også tildeler adgangsrettigheden Afvis logon lokalt, kan kontiene ikke logge på domænecontrollernes konsol.
Omgå traverskontrol
Baggrund
Brugerrettigheden Omgå kontrol af gennemgang giver brugeren mulighed for at gennemse mapper i NTFS-filsystemet eller i registreringsdatabasen uden at søge efter den særlige adgangstilladelse til at gennemgå mappe. Brugerrettigheden Ignorer kontrol af gennemgang giver ikke brugeren mulighed for at få vist indholdet af en mappe. Det giver brugeren kun mulighed for at gennemse sine mapper.
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Fjernelse af ikke-administrative konti, der logger på Windows 2000-baserede Terminal Services-computere eller Windows Server 2003-baserede Terminal Services-computere, der ikke har tilladelser til at få adgang til filer og mapper i filsystemet.
- Fjernelse af gruppen Alle fra listen over sikkerhedskontokonti, der har denne brugerrettighed som standard. Windows-operativsystemer, og også mange andre programmer, er designet med en forventning om, at alle, der lovligt kan få adgang til computeren, vil have brugerrettigheden Omgå traverskontrol. Derfor kan fjernelse af gruppen Alle fra listen over sikkerhedsprincipaler, der har denne brugerrettighed som standard, føre til ustabilitet i operativsystemet eller programfejl. Det er bedre, at du lader denne indstilling være som standard.
Grunde til at tildele denne brugerrettighed
Standardindstillingen for brugerrettigheden Tilsidesætte traverskontrol er at tillade, at alle kan springe kontrol over traversen. For erfarne Windows-systemadministratorer er dette den forventede funktionsmåde, og de konfigurerer SACL'er (File System Access Control Lists) i overensstemmelse hermed. Det eneste scenarie, hvor standardkonfigurationen kan føre til et uheld, er, hvis den administrator, der konfigurerer tilladelser, ikke forstår adfærden og forventer, at brugere, der ikke kan få adgang til en overordnet mappe, ikke vil kunne få adgang til indholdet af nogen underordnede mapper.
Grunde til at fjerne denne brugerrettighed
Hvis du vil forsøge at forhindre adgang til filerne eller mapperne i filsystemet, kan organisationer, der er meget bekymrede for sikkerheden, blive fristet til at fjerne gruppen Alle eller endda gruppen Brugere fra listen over grupper, der har brugerrettigheden Tilsidesætte gennemtrækskontrol.
Eksempler på kompatibilitetsproblemer
Windows 2000, Windows Server 2003: Hvis brugerrettigheden Tilsidesætte kontrol af gennemløb fjernes eller er konfigureret forkert på computere, der kører Windows 2000 eller Windows Server 2003, replikeres Gruppepolitik-indstillinger i SYVOL-mappen ikke mellem domænecontrollere i domænet.
Windows 2000, Windows XP Professional, Windows Server 2003: Computere, der kører Windows 2000, Windows XP Professional eller Windows Server 2003, logfører hændelserne 1000 og 1202 og vil ikke kunne anvende computerpolitik og brugerpolitik, når de påkrævede filsystemtilladelser fjernes fra SYSVOL-træet, hvis brugerrettigheden Spring krydskontrol over fjernes eller er konfigureret forkert.
Windows 2000, Windows Server 2003: På computere, der kører Windows 2000 eller Windows Server 2003, forsvinder fanen Kvote i Windows Stifinder, når du får vist egenskaber på en diskenhed.
Windows 2000: Ikke-administratorer, der logger på en Windows 2000-terminalserver, modtager muligvis følgende fejlmeddelelse:
Bemærk
Userinit.exe programfejl. Programmet kunne ikke initialiseres korrekt, 0xc0000142 klik på OK for at afslutte appen.
Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: Brugere, hvis computere kører Windows NT 4.0, Windows 2000, Windows XP eller Windows Server 2003, kan muligvis ikke få adgang til delte mapper eller filer i delte mapper, og de kan modtage fejlmeddelelser af typen "Adgang nægtet", hvis de ikke har tildelt brugerrettigheden Tilsidesætte gennemtrækskontrol.
Windows NT 4.0: På Windows NT 4.0-baserede computere medfører fjernelse af brugerrettigheden Tilsidesættelse af traverskontrol, at en filkopi mister filstreams. Hvis du fjerner denne brugerrettighed, når en fil kopieres fra en Windows-klient eller fra en Macintosh-klient til en Windows NT 4.0-domænecontroller, der kører tjenester til Macintosh, går destinationsfilstreamen tabt, og filen vises som en ren tekstfil.
Microsoft Windows 95, Microsoft Windows 98: På en klientcomputer, der kører Windows 95 eller Windows 98, mislykkes kommandoen net use * /home med en fejlmeddelelse af typen "Adgang nægtet", hvis gruppen godkendte brugere ikke har fået tildelt brugerrettigheden Tilsidesætte gennemtrækskontrol.
Outlook Web Access: Ikke-administratorer kan ikke logge på Microsoft Outlook Web Access, og de får vist fejlmeddelelsen "Adgang nægtet", hvis de ikke får tildelt brugerrettigheden Tilsidesætte gennemtrækskontrol.
Sikkerhedsindstillinger
Den følgende liste identificerer en sikkerhedsindstilling, og den indlejrede liste indeholder en beskrivelse af sikkerhedsindstillingen, identificerer konfigurationsindstillinger, der kan medføre problemer, beskriver, hvorfor du skal anvende sikkerhedsindstillingen, og beskriver derefter årsagerne til, hvorfor du muligvis vil fjerne sikkerhedsindstillingen. Den indlejrede liste indeholder derefter et symbolsk navn for sikkerhedsindstillingen og stien til sikkerhedsindstillingen i registreringsdatabasen. Endelig gives der eksempler på kompatibilitetsproblemer, der kan opstå, når sikkerhedsindstillingen konfigureres.
Overvåg: Luk systemet straks, hvis sikkerhedsovervågninger ikke kan logføres
Baggrund
- Indstillingen Overvågning: Luk systemet med det samme, hvis det ikke er muligt at logge sikkerhedsovervågning bestemmer, om systemet lukkes, hvis du ikke kan logge sikkerhedshændelser. Denne indstilling er påkrævet for C2-evalueringen i TCSEC-programmet (Trusted Computer Security Evaluation Criteria) og til Common Criteria for IT-sikkerhedsevaluering for at forhindre kontrollerbare hændelser, hvis revisionssystemet ikke kan logge disse hændelser. Hvis overvågningssystemet mislykkes, lukkes systemet, og der vises en Stop-fejlmeddelelse.
- Hvis computeren ikke kan registrere hændelser i sikkerhedsloggen, er kritiske beviser eller vigtige fejlfindingsoplysninger muligvis ikke tilgængelige til gennemsyn efter en sikkerhedshændelse.
Risikabel konfiguration
Følgende er en skadelig konfigurationsindstilling: Indstillingen Overvågning: Luk systemet øjeblikkeligt, hvis det ikke er muligt at logge sikkerhedsovervågning er slået til, og størrelsen på sikkerhedshændelsesloggen er begrænset af indstillingen Overskriv ikke hændelser (ryd logfilen manuelt), indstillingen Overskriv hændelser efter behov eller indstillingen Overskriv hændelser, der er ældre end antallet af dage i Logbog. Se afsnittet "Eksempler på kompatibilitetsproblemer" for at få oplysninger om specifikke risici for computere, der kører den oprindelige version af Windows 2000, Windows 2000 Service Pack 1 (SP1), Windows 2000 SP2 eller Windows 2000 SP3.
Grunde til at aktivere denne indstilling
Hvis computeren ikke kan registrere hændelser i sikkerhedsloggen, er kritiske beviser eller vigtige fejlfindingsoplysninger muligvis ikke tilgængelige til gennemsyn efter en sikkerhedshændelse.
Grunde til at deaktivere denne indstilling
- Aktivering af indstillingen Overvågning: Luk systemet med det samme, hvis det ikke kan logges Sikkerhedsovervågning stopper systemet, hvis en sikkerhedsovervågning af en eller anden grund ikke kan logges. En hændelse kan typisk ikke logføres, når sikkerhedsovervågningsloggen er fuld, og når den angivne opbevaringsmetode enten er indstillingen Overskriv ikke hændelser (ryd logfilen manuelt) eller indstillingen Overskriv hændelser, der er ældre end antallet af dage.
- Den administrative byrde ved at aktivere indstillingen Overvågning: Luk systemet øjeblikkeligt, hvis det ikke er muligt at logge sikkerhedsovervågning kan være meget høj, især hvis du også aktiverer indstillingen Overskriv ikke hændelser (ryd logføring manuelt) for sikkerhedsloggen. Denne indstilling giver mulighed for individuelt ansvar for operatørhandlinger. En administrator kan f.eks. nulstille tilladelser for alle brugere, computere og grupper i en organisationsenhed, hvor overvågning er aktiveret ved hjælp af den indbyggede administratorkonto eller en anden delt konto, og derefter nægte at nulstille disse tilladelser. Aktivering af indstillingen reducerer dog systemets robusthed, da en server kan være tvunget til at lukke ned ved at overvælde den med logonhændelser og andre sikkerhedshændelser, der skrives til sikkerhedsloggen. Og fordi nedlukningen ikke er korrekt kan det medføre uoprettelig skade på operativsystemet, programmer eller data. Mens NTFS garanterer, at filsystemets integritet bevares under en uregelmæssig nedlukning af systemet, kan det ikke garantere, at alle datafiler for hvert program stadig vil være i et brugbart format, når systemet genstartes.
Symbolsk navn:
CrashOnAuditFail
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)Eksempler på kompatibilitetsproblemer
Windows 2000: På grund af en fejl kan computere, der kører den oprindelige version af Windows 2000, Windows 2000 SP1, Windows 2000 SP2 eller Windows Server SP3, stoppe logføringshændelser, før den størrelse, der er angivet i indstillingen Maksimal logstørrelse for sikkerhedshændelsesloggen, er nået. Denne fejl er rettet i Windows 2000 Service Pack 4 (SP4). Kontroller, at Windows 2000 Service Pack 4 er installeret på dine Windows 2000-domænecontrollere, før du overvejer at aktivere denne indstilling.
Windows 2000, Windows Server 2003: Computere, der kører Windows 2000 eller Windows Server 2003, holder muligvis op med at svare og genstarter derefter spontant, hvis indstillingen Overvågning: Luk systemet med det samme Hvis indstillingen Sikkerhedsovervågning ikke kan logges er slået til, er sikkerhedsloggen fuld, og en eksisterende hændelseslogpost kan ikke overskrives. Når computeren genstarter, vises følgende Stop-fejlmeddelelse:
Bemærk
STOP: C0000244 {Audit Failed}
Et forsøg på at oprette en sikkerhedsrevision mislykkedes.Hvis du vil gendanne, skal en administrator logge på, arkivere sikkerhedsloggen (valgfrit), rydde sikkerhedsloggen og derefter nulstille denne indstilling (valgfrit og efter behov).
Microsoft Network Client for MS-DOS, Windows 95, Windows 98, Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: Ikke-administratorer, der forsøger at logge på et domæne, modtager følgende fejlmeddelelse:
Bemærk
Din konto er konfigureret til at forhindre dig i at bruge denne computer. Prøv med en anden computer.
Windows 2000: På Windows 2000-baserede computere vil ikke-administratorer ikke kunne logge på fjernadgangsservere, og de vil modtage en fejlmeddelelse, der ligner følgende:
Bemærk
Ukendt bruger eller forkert adgangskode
Windows 2000: På Windows 2000-domænecontrollere stopper tjenesten Intersite Messaging (Ismserv.exe) og kan ikke genstartes. DCDIAG rapporterer fejlen som "mislykkede testtjenester ISMserv", og hændelses-id 1083 registreres i hændelsesloggen.
Windows 2000: På Windows 2000-domænecontrollere mislykkes Active Directory-replikering, og der vises en meddelelse med "Adgang nægtet", hvis sikkerhedshændelsesloggen er fuld.
Microsoft Exchange 2000: Servere, der kører Exchange 2000, vil ikke kunne tilslutte informationslagerdatabasen, og hændelse 2102 registreres i hændelsesloggen.
Outlook, Outlook Web Access: Ikke-administratorer vil ikke kunne få adgang til deres mail via Microsoft Outlook eller via Microsoft Outlook Web Access, og de vil modtage en 503-fejl.
Domænecontroller: Krav til LDAP-serversignering
Baggrund
Domænecontrolleren: Sikkerhedsindstillingen LDAP-serversigneringskrav bestemmer, om LDAP-serveren (Lightweight Directory Access Protocol) kræver LDAP-klienter til at forhandle datasignering. De mulige værdier for denne politikindstilling er følgende:
- Ingen: Datasignering er ikke påkrævet for at binde til serveren. Hvis klienten anmoder om datasignering, understøtter serveren det.
- Kræv signering: Der skal forhandles om indstillingen for LDAP-datasignering, medmindre TLS/SSL (Transport Layer Security/Secure Socket Layer) bruges.
- ikke defineret: Denne indstilling er ikke aktiveret eller deaktiveret.
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Aktivering af Kræv logon i miljøer, hvor klienter ikke understøtter LDAP-signering, eller hvor LDAP-signering på klientsiden ikke er aktiveret på klienten
- Anvendelse af sikkerhedsskabelonen Hisecdc.inf i Windows 2000 eller Windows Server 2003 i miljøer, hvor klienterne ikke understøtter LDAP-signering, eller hvor LDAP-signering på klientsiden ikke er aktiveret
- Anvendelse af sikkerhedsskabelonen Hisecws.inf i Windows 2000 eller Windows Server 2003 i miljøer, hvor klienterne ikke understøtter LDAP-signering, eller hvor LDAP-signering på klientsiden ikke er aktiveret
Grunde til at aktivere denne indstilling
Ikke-signeret netværkstrafik er modtagelig for angreb fra uvedkommende, hvor en uautoriseret adgang registrerer pakker mellem klienten og serveren, ændrer pakkerne og videresender dem til serveren. Når denne adfærd opstår på en LDAP-server, kan en hacker få en server til at træffe beslutninger, der er baseret på falske forespørgsler fra LDAP-klienten. Du kan mindske denne risiko i et virksomhedsnetværk ved at implementere stærke, fysiske sikkerhedsforanstaltninger for at hjælpe med at beskytte netværksinfrastrukturen. IPSec-godkendelsesheadertilstand (Internet Protocol Security) kan hjælpe med at forhindre man-in-the-middle-angreb. Godkendelsesheadertilstand udfører gensidig godkendelse og pakkeintegritet for IP-trafik.
Grunde til at deaktivere denne indstilling
- Klienter, der ikke understøtter LDAP-signering, vil ikke kunne udføre LDAP-forespørgsler mod domænecontrollere og globale kataloger, hvis der forhandles om NTLM-godkendelse, og hvis de korrekte servicepakker ikke installeres på Windows 2000-domænecontrollere.
- Netværksspor af LDAP-trafik mellem klienter og servere krypteres. Det gør det svært at undersøge LDAP-samtaler.
- Windows 2000-baserede servere skal have Windows 2000 Service Pack 3 (SP3) eller være installeret, når de administreres med programmer, der understøtter LDAP-signering, og som køres fra klientcomputere, der kører Windows 2000 SP4, Windows XP eller Windows Server 2003.
Symbolsk navn:
LDAPServerIntegrity
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)Eksempler på kompatibilitetsproblemer
Simple bindinger vil mislykkes, og du vil modtage følgende fejlmeddelelse:
Bemærk
Ldap_simple_bind_s() mislykkedes: Stærk godkendelse kræves.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: På klienter, der kører Windows 2000 SP4, Windows XP eller Windows Server 2003, fungerer nogle Active Directory-administrationsværktøjer ikke korrekt mod domænecontrollere, der kører versioner af Windows 2000, som er ældre end SP3, når der forhandles om NTLM-godkendelse.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: På klienter, der kører Windows 2000 SP4, Windows XP eller Windows Server 2003, fungerer visse Active Directory-administrationsværktøjer, der er målrettet domænecontrollere, som kører versioner af Windows 2000, som er ældre end SP3, ikke korrekt, hvis de bruger IP-adresser (f.eks. "dsa.msc /server=x.x.x.x", hvor
x.x.x.x er en IP-adresse).Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: På klienter, der kører Windows 2000 SP4, Windows XP eller Windows Server 2003, fungerer nogle Active Directory-administrationsværktøjer, der er rettet mod domænecontrollere, som kører versioner af Windows 2000, som er ældre end SP3, ikke korrekt.
Domænemedlem: Kræver en stærk sessionsnøgle (Windows 2000 eller nyere)
Baggrund
- Domænemedlemmet: Indstillingen Kræv stærk sessionsnøgle (Windows 2000 eller nyere) bestemmer, om der kan oprettes en sikker kanal med en domænecontroller, der ikke kan kryptere sikker kanaltrafik med en stærk 128-bit sessionsnøgle. Aktivering af denne indstilling forhindrer oprettelse af en sikker kanal med nogen domænecontroller, der ikke kan kryptere sikre kanaldata med en stærk nøgle. Hvis du deaktiverer denne indstilling, tillades der 64-bit sessionsnøgler.
- Før du kan aktivere denne indstilling på en arbejdsstation i et medlem eller på en server, skal alle domænecontrollere i det domæne, medlemmet tilhører, kunne kryptere sikre kanaldata med en stærk 128-bit nøgle. Det betyder, at alle sådanne domænecontrollere skal køre Windows 2000 eller nyere.
Risikabel konfiguration
Aktivering af domænemedlemmet: Indstillingen Kræv stærk (Windows 2000 eller nyere) sessionstast er en skadelig konfigurationsindstilling.
Grunde til at aktivere denne indstilling
- Sessionsnøgler, der bruges til at etablere sikker kanalkommunikation mellem computere og domænecontrollere, er meget stærkere i Windows 2000, end de er i tidligere versioner af Microsoft-operativsystemer.
- Når det er muligt, er det en god idé at udnytte disse stærkere sessionsnøgler til at beskytte sikker kanalkommunikation mod aflytning og mod sessionkapring af netværksangreb. Aflytning er en form for ondsindet angreb, hvor netværksdata læses eller ændres under overførslen. Dataene kan ændres for at skjule eller ændre afsenderen eller for at omdirigere dem.
Vigtigt! En computer, der kører Windows Server 2008 R2 eller Windows 7, understøtter kun stærke taster, når der bruges sikre kanaler. Denne begrænsning forhindrer tillid mellem alle Windows NT 4.0-baserede domæner og Windows Server 2008 R2-baserede domæner. Desuden blokerer denne begrænsning det Windows NT 4.0-baserede domænemedlemskab for computere, der kører Windows 7 eller Windows Server 2008 R2 og omvendt.
Grunde til at deaktivere denne indstilling
Domænet indeholder medlemscomputere, der kører andre operativsystemer end Windows 2000, Windows XP eller Windows Server 2003.
Symbolsk navn:
Stærk nøgle
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)Eksempler på kompatibilitetsproblemer
Windows NT 4.0: På Windows NT 4.0-baserede computere mislykkes nulstilling af sikre kanaler for tillidsforhold mellem Windows NT 4.0- og Windows 2000-domæner med NLTEST. Fejlmeddelelsen "Adgang nægtet" vises:
Tillidsforholdet mellem det primære domæne og det domæne, der er tillid til, svigtede.Windows 7 og Server 2008 R2: For Windows 7 og senere versioner og Windows Server 2008 R2 og senere versioner respekteres denne indstilling ikke længere, og den stærke tast bruges altid. Derfor fungerer tillidsforhold med Windows NT 4.0-domæner ikke længere.
Domænemedlem: Digital kryptering eller signering af sikre kanaldata (altid)
Baggrund
- Aktivering af domænemedlem: Digital kryptering eller signering af sikre kanaldata (altid) forhindrer oprettelse af en sikker kanal med en domænecontroller, der ikke kan signere eller kryptere alle sikre kanaldata. For at beskytte godkendelsestrafik mod man-in-the-middle-angreb, genafspilningsangreb og andre typer netværksangreb opretter Windows-baserede computere en kommunikationskanal, der kaldes en sikker kanal via tjenesten Net-logon, til at godkende computerkonti. Sikre kanaler bruges også, når en bruger i ét domæne opretter forbindelse til en netværksressource i et fjerndomæne. Denne multidomænegodkendelse, eller pass-through-godkendelse, gør det muligt for en Windows-baseret computer, der er på et domæne, at få adgang til brugerkontodatabasen på sit domæne og i alle domæner, der er tillid til.
- Sådan aktiverer du indstillingen Domænemedlem: Digitalkrypter eller signer sikre kanaldata (altid) På en computer, der er medlem, skal alle domænecontrollere på det domæne, medlemmet tilhører, kunne signere eller kryptere alle sikre kanaldata. Det betyder, at alle sådanne domænecontrollere skal køre Windows NT 4.0 med Service Pack 6a (SP6a) eller nyere.
- Aktivering af domænemedlemmet: Indstillingen Kryptér eller signer sikkert kanaldata digitalt (altid) aktiverer automatisk indstillingen Domænemedlem: Kryptér eller signer sikkert kanaldata digitalt (når det er muligt).
Risikabel konfiguration
Aktivering af domænemedlemmet: Indstillingen Digital kryptering eller signering af sikre kanaldata (altid) på domæner, hvor ikke alle domænecontrollere kan signere eller kryptere sikre kanaldata, er en skadelig konfigurationsindstilling.
Grunde til at aktivere denne indstilling
Ikke-signeret netværkstrafik er modtagelig for angreb fra uvedkommende, hvor en uautoriseret adgang registrerer pakker mellem serveren og klienten og derefter ændrer dem, før de videresendes til klienten. Når denne adfærd opstår på en LDAP-server (Lightweight Directory Access Protocol), kan den ubudne adgang få en klient til at træffe beslutninger, der er baseret på falske poster fra LDAP-mappen. Du kan mindske risikoen for et sådant angreb på et virksomhedsnetværk ved at implementere effektive fysiske sikkerhedsforanstaltninger for at hjælpe med at beskytte netværksinfrastrukturen. Desuden kan implementering af Internet Protocol Security (IPSec) godkendelsesheadertilstand hjælpe med at forhindre man-in-the-middle-angreb. Denne tilstand udfører gensidig godkendelse og pakkeintegritet for IP-trafik.
Grunde til at deaktivere denne indstilling
- Computere i lokale eller eksterne domæner understøtter krypterede, sikre kanaler.
- Ikke alle domænecontrollere på domænet har de rette revisionsniveauer for servicepakker til at understøtte krypterede sikre kanaler.
Symbolsk navn:
Stærk nøgle
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)Eksempler på kompatibilitetsproblemer
Windows NT 4.0: Windows 2000-baserede computere, der er medlem, vil ikke kunne oprette forbindelse til Windows NT 4.0-domæner og vil modtage følgende fejlmeddelelse:
Bemærk
Kontoen er ikke godkendt til at logge ind fra denne station.
Du kan finde flere oplysninger ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
281648 Fejlmeddelelse: Kontoen er ikke godkendt til at logge på fra denne station
Windows NT 4.0: Windows NT 4.0-domæner kan ikke oprette et underordnet tillidsforhold med et Windows 2000-domæne og vil modtage følgende fejlmeddelelse:
Bemærk
Kontoen er ikke godkendt til at logge ind fra denne station.
Eksisterende tidligere tillidsforhold godkender muligvis heller ikke brugere fra det domæne, der er tillid til. Nogle brugere kan have problemer med at logge på domænet, og de kan modtage en fejlmeddelelse om, at klienten ikke kan finde domænet.
Windows XP: Windows XP-klienter, der er forbundet til Windows NT 4.0-domæner, vil ikke kunne godkende logonforsøg og modtager muligvis følgende fejlmeddelelse, eller følgende hændelser kan registreres i hændelsesloggen:
Bemærk
Windows kan ikke oprette forbindelse til domænet, enten fordi domænecontrolleren er nede eller på anden måde ikke er tilgængelig, eller fordi din computerkonto ikke blev fundet
Microsoft-netværk: Microsoft-netværksklienter modtager en af følgende fejlmeddelelser:
Bemærk
Logonfejl: Ukendt brugernavn eller forkert adgangskode.
Bemærk
Der er ingen brugersessionsnøgle til den angivne logonsession.
Microsoft-netværksklient: Signer kommunikation digitalt (altid)
Baggrund
SMB (Server Message Block) er en protokol til ressourcedeling, der understøttes af mange Microsoft-operativsystemer. Det er grundlaget for netværkets grundlæggende input/output-system (NetBIOS) og for mange andre protokoller. SMB-signering godkender både brugeren og den server, der hoster dataene. Hvis en af parterne ikke kan gennemføre godkendelsesprocessen, sker der ikke dataoverførsel.
Aktivering af SMB-signering starter under forhandling af SMB-protokol. SMB-signeringspolitikkerne bestemmer, om computeren altid digitalt signerer klientkommunikation.
Windows 2000 SMB-godkendelsesprotokollen understøtter gensidig godkendelse. Gensidig godkendelse lukker et "man-in-the-middle"-angreb. Windows 2000 SMB-godkendelsesprotokol understøtter også meddelelsesgodkendelse. Godkendelse af meddelelser hjælper med at forhindre angreb fra aktive meddelelser. For at give dig denne godkendelse indsætter SMB-signering en digital signatur i hver SMB. Klienten og serveren bekræfter begge den digitale signatur.
Hvis du vil bruge SMB-signering, skal du aktivere SMB-signering eller kræve SMB-signering på både SMB-klienten og SMB-serveren. Hvis SMB-signering er aktiveret på en server, bruger klienter, der også er aktiveret til SMB-signering, protokollen for pakkesignering under alle efterfølgende sessioner. Hvis der kræves SMB-signering på en server, kan klienten ikke oprette en session, medmindre klienten aktiveres eller er påkrævet til SMB-signering.
Ved at aktivere digital signering i netværk med høj sikkerhed er det med til at forhindre, at klienter og servere efterlignes. Denne form for efterligning kaldes sessionkapring. En hacker, der har adgang til det samme netværk som klienten eller serveren, bruger kapringsværktøjer til sessioner til at afbryde, afslutte eller stjæle en igangværende session. En hacker kan opfange og ændre usignerede SMB-pakker, ændre trafikken og derefter videresende den, så serveren kan udføre uønskede handlinger. Eller hackeren kan udgive sig for at være serveren eller klienten efter en legitim godkendelse og derefter få uautoriseret adgang til dataene.
SMB-protokollen, der bruges til fildeling og udskriftsdeling på computere, der kører Windows 2000 Server, Windows 2000 Professional, Windows XP Professional eller Windows Server 2003, understøtter gensidig godkendelse. Gensidig godkendelse lukker kapringsangreb og understøtter meddelelsesgodkendelse. Derfor forhindrer det man-in-the-middle-angreb. SMB-signering giver denne godkendelse ved at placere en digital signatur i hver SMB. Klienten og serveren bekræfter derefter signaturen.
Noter
Som en alternativ modforanstaltning kan du aktivere digitale signaturer med IPSec for at beskytte al netværkstrafik. Der findes hardwarebaserede acceleratorer til IPSec-kryptering og -signering, som du kan bruge til at minimere påvirkningen af ydeevnen fra serverens CPU. Der findes ingen sådanne acceleratorer til SMB-signering.
Du kan finde flere oplysninger i kapitlet om digital signering af serverkommunikation på Microsoft MSDN-webstedet.
Konfigurer SMB-signering via Gruppepolitik Objekteditor, da en ændring af en lokal værdi i registreringsdatabasen ikke har nogen effekt, hvis der er en tilsidesættende domænepolitik.
I Windows 95, Windows 98 og Windows 98, anden udgave, anvender katalogtjenesteklienten SMB-signering, når den godkendes med Windows Server 2003-servere ved hjælp af NTLM-godkendelse. Disse klienter bruger dog ikke SMB-signering, når de godkendes med disse servere ved hjælp af NTLMv2-godkendelse. Desuden svarer Windows 2000-servere ikke på anmodninger om SMB-signering fra disse klienter. Du kan finde flere oplysninger i punkt 10: "Netværkssikkerhed: Lan Manager-godkendelsesniveau."
Risikabel konfiguration
Følgende er en skadelig konfigurationsindstilling: Efterlader både Microsoft-netværksklienten: Signer kommunikation digitalt (altid) og Microsoft-netværksklienten: Indstillingen Signer kommunikation digitalt (hvis serveren accepterer) er indstillet til "Ikke defineret" eller deaktiveret. Disse indstillinger gør det muligt for omdirigereren at sende almindelige tekstadgangskoder til ikke-Microsoft SMB-servere, som ikke understøtter adgangskodekryptering under godkendelse.
Grunde til at aktivere denne indstilling
Aktivering af Microsoft-netværksklient: Digital signering af kommunikation (altid) kræver, at klienter signerer SMB-trafik, når de kontakter servere, der ikke kræver SMB-signering. Dette gør klienter mindre sårbare over for sessionskapringsangreb.
Grunde til at deaktivere denne indstilling
- Aktivering af Microsoft-netværksklient: Digitalt signeret kommunikation (altid) forhindrer klienter i at kommunikere med destinationsservere, der ikke understøtter SMB-signering.
- Hvis du konfigurerer computere til at ignorere al usigneret SMB-kommunikation, forhindres det, at tidligere programmer og operativsystemer opretter forbindelse.
Symbolsk navn:
RequireSMBSignRdr
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignatureEksempler på kompatibilitetsproblemer
Windows NT 4.0: Du vil ikke kunne nulstille den sikre kanal for et tillidsforhold mellem et Windows Server 2003-domæne og et Windows NT 4.0-domæne ved hjælp af NLTEST eller NETDOM, og du vil få vist fejlmeddelelsen "Adgang nægtet".
Windows XP: Det kan tage længere tid at kopiere filer fra Windows XP-klienter til Windows 2000-baserede servere og til Windows Server 2003-servere.
Du vil ikke kunne tilknytte et netværksdrev fra en klient med denne indstilling aktiveret, og du vil modtage følgende fejlmeddelelse:
Bemærk
Kontoen er ikke godkendt til at logge ind fra denne station.
Krav til genstart
Genstart computeren, eller genstart tjenesten Workstation. Det gør du ved at skrive følgende kommandoer i en kommandoprompt. Tryk på Enter, efter du har skrevet hver kommando.
net stop workstation
net start workstation
Microsoft-netværksserver: Signer kommunikation digitalt (altid)
Baggrund
Server Messenger Block (SMB) er en protokol til ressourcedeling, der understøttes af mange Microsoft-operativsystemer. Det er grundlaget for netværkets grundlæggende input/output-system (NetBIOS) og for mange andre protokoller. SMB-signering godkender både brugeren og den server, der hoster dataene. Hvis en af parterne ikke kan gennemføre godkendelsesprocessen, sker der ikke dataoverførsel.
Aktivering af SMB-signering starter under forhandling af SMB-protokol. SMB-signeringspolitikkerne bestemmer, om computeren altid digitalt signerer klientkommunikation.
Windows 2000 SMB-godkendelsesprotokollen understøtter gensidig godkendelse. Gensidig godkendelse lukker et "man-in-the-middle"-angreb. Windows 2000 SMB-godkendelsesprotokol understøtter også meddelelsesgodkendelse. Godkendelse af meddelelser hjælper med at forhindre angreb fra aktive meddelelser. For at give dig denne godkendelse indsætter SMB-signering en digital signatur i hver SMB. Klienten og serveren bekræfter begge den digitale signatur.
Hvis du vil bruge SMB-signering, skal du aktivere SMB-signering eller kræve SMB-signering på både SMB-klienten og SMB-serveren. Hvis SMB-signering er aktiveret på en server, bruger klienter, der også er aktiveret til SMB-signering, protokollen for pakkesignering under alle efterfølgende sessioner. Hvis der kræves SMB-signering på en server, kan klienten ikke oprette en session, medmindre klienten aktiveres eller er påkrævet til SMB-signering.
Ved at aktivere digital signering i netværk med høj sikkerhed er det med til at forhindre, at klienter og servere efterlignes. Denne form for efterligning kaldes sessionkapring. En hacker, der har adgang til det samme netværk som klienten eller serveren, bruger kapringsværktøjer til sessioner til at afbryde, afslutte eller stjæle en igangværende session. En hacker kan opfange og ændre usignerede SBM-pakker (Subnet Bandwidth Manager), ændre trafikken og derefter videresende den, så serveren kan udføre uønskede handlinger. Eller hackeren kan udgive sig for at være serveren eller klienten efter en legitim godkendelse og derefter få uautoriseret adgang til dataene.
SMB-protokollen, der bruges til fildeling og udskriftsdeling på computere, der kører Windows 2000 Server, Windows 2000 Professional, Windows XP Professional eller Windows Server 2003, understøtter gensidig godkendelse. Gensidig godkendelse lukker kapringsangreb og understøtter meddelelsesgodkendelse. Derfor forhindrer det man-in-the-middle-angreb. SMB-signering giver denne godkendelse ved at placere en digital signatur i hver SMB. Klienten og serveren bekræfter derefter signaturen.
Som en alternativ modforanstaltning kan du aktivere digitale signaturer med IPSec for at beskytte al netværkstrafik. Der findes hardwarebaserede acceleratorer til IPSec-kryptering og -signering, som du kan bruge til at minimere påvirkningen af ydeevnen fra serverens CPU. Der findes ingen sådanne acceleratorer til SMB-signering.
I Windows 95, Windows 98 og Windows 98, anden udgave, anvender katalogtjenesteklienten SMB-signering, når den godkendes med Windows Server 2003-servere ved hjælp af NTLM-godkendelse. Disse klienter bruger dog ikke SMB-signering, når de godkendes med disse servere ved hjælp af NTLMv2-godkendelse. Desuden svarer Windows 2000-servere ikke på anmodninger om SMB-signering fra disse klienter. Du kan finde flere oplysninger i punkt 10: "Netværkssikkerhed: Lan Manager-godkendelsesniveau."
Risikabel konfiguration
Følgende er en skadelig konfigurationsindstilling: Aktivering af Microsoft-netværksserveren: Signer kommunikationsindstillingen (altid) digitalt på servere og domænecontrollere, der tilgås af inkompatible Windows-baserede computere og tredjepartsoperativsystembaserede klientcomputere i lokale eller eksterne domæner.
Grunde til at aktivere denne indstilling
- Alle klientcomputere, der aktiverer denne indstilling direkte via registreringsdatabasen eller indstillingen Gruppepolitik, understøtter SMB-signering. Det vil sige, at alle klientcomputere, som har denne indstilling aktiveret, kører enten Windows 95 med DS-klienten installeret, Windows 98, Windows NT 4.0, Windows 2000, Windows XP Professional eller Windows Server 2003.
- Hvis Microsoft-netværksserver: Digital signering af kommunikation (altid) er deaktiveret, er SMB-signering fuldstændig deaktiveret. Fuldstændig deaktivering af al SMB-signering gør computere mere sårbare over for sessionkapringsangreb.
Grunde til at deaktivere denne indstilling
- Hvis du aktiverer denne indstilling, kan det medføre langsommere filkopiering og netværksydeevne på klientcomputere.
- Aktivering af denne indstilling forhindrer klienter, der ikke kan forhandle SMB-signering, i at kommunikere med servere og med domænecontrollere. Dette medfører, at handlinger som f.eks. domænetilslutninger, bruger- og computergodkendelse eller programmers netværksadgang mislykkes.
Symbolsk navn:
RequireSMBSignServer
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)Eksempler på kompatibilitetsproblemer
Windows 95: Windows 95-klienter, der ikke har DS-klienten (Directory Services) installeret, kan ikke godkende logon, og følgende fejlmeddelelse vises:
Bemærk
Den domæneadgangskode, du har angivet, er ikke korrekt, eller adgang til din logonserver er blevet nægtet.
Windows NT 4.0: Klientcomputere, der kører versioner af Windows NT 4.0, som er ældre end Service Pack 3 (SP3), kan ikke godkende korrekt og modtager følgende fejlmeddelelse:
Bemærk
Systemet kunne ikke logge dig på. Sørg for, at dit brugernavn og dit domæne er korrekt, og skriv derefter adgangskoden igen.
Nogle SMB-servere, der ikke er fra Microsoft, understøtter kun ukrypteret udveksling af adgangskoder under godkendelse. Disse udvekslinger kaldes også "almindelig tekst"-udvekslinger. I forbindelse med Windows NT 4.0 SP3 og senere versioner sender SMB-omdirigeringen ikke en ikke-krypteret adgangskode under godkendelse til en SMB-server, medmindre du tilføjer en bestemt post i registreringsdatabasen.
Hvis du vil aktivere ikke-krypterede adgangskoder til SMB-klienten på Windows NT 4.0 SP 3 og nyere systemer, skal du redigere registreringsdatabasen på følgende måde: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\ParametersVærdinavn: EnablePlainTextPassword
Datatype: REG_DWORD
Data: 1
Windows Server 2003: Som standard er sikkerhedsindstillingerne for domænecontrollere, der kører Windows Server 2003, konfigureret til at hjælpe med at forhindre, at kommunikation fra domænecontrollere opfanges eller ændres af ondsindede brugere. Hvis brugerne skal kunne kommunikere med en domænecontroller, der kører Windows Server 2003, skal klientcomputerne bruge både SMB-signering og -kryptering eller sikker kanaltrafiksignering. Som standard har klienter, der kører Windows NT 4.0 med Service Pack 2 (SP2) eller tidligere installeret, og klienter, der kører Windows 95, ikke SMB-pakkesignering aktiveret. Derfor kan disse klienter muligvis ikke godkende en Windows Server 2003-baseret domænecontroller.
Politikindstillinger for Windows 2000 og Windows Server 2003: Afhængigt af dine specifikke installationsbehov og -konfiguration anbefaler vi, at du angiver følgende politikindstillinger på det laveste objekt af det nødvendige omfang i hierarkiet for Microsoft Management Console Gruppepolitik Editor:
- Computerkonfiguration\Windows Sikkerhed-indstillinger\Sikkerhedsindstillinger
- Send ukrypteret adgangskode for at oprette forbindelse til tredjeparts SMB-servere (denne indstilling er til Windows 2000)
- Microsoft-netværksklient: Send ikke-krypteret adgangskode til tredjeparts-SMB-servere (denne indstilling er til Windows Server 2003)
Bemærk På nogle tredjeparts CIFS-servere, f.eks. ældre Samba-versioner, kan du ikke bruge krypterede adgangskoder.
Følgende klienter er ikke kompatible med Microsoft-netværksserveren: Signer kommunikation digitalt (altid):
- Apple Computer, Inc., Mac OS X-klienter
- Microsoft MS-DOS-netværksklienter (f.eks. Microsoft LAN Manager)
- Microsoft Windows til arbejdsgruppeklienter
- Microsoft Windows 95-klienter uden DS-klienten installeret
- Microsoft Windows NT 4.0-baserede computere uden SP3 eller nyere installeret
- Novell Netware 6 CIFS-klienter
- SAMBA SMB-klienter, der ikke har understøttelse af SMB-signering
Krav til genstart
Genstart computeren, eller genstart servertjenesten. Det gør du ved at skrive følgende kommandoer i en kommandoprompt. Tryk på Enter, efter du har skrevet hver kommando.
net stop server
net start server
Netværksadgang: Tillad anonym oversættelse af SID/navn
Baggrund
Sikkerhedsindstillingen Netværksadgang: Tillad anonym SID/navneoversættelse afgør, om en anonym bruger kan anmode om SID-attributter (Security Identification Number) for en anden bruger.
Risikabel konfiguration
Aktivering af netværksadgang: Indstillingen Tillad anonym oversættelse af SID/navn er en skadelig konfigurationsindstilling.
Grunde til at aktivere denne indstilling
Hvis indstillingen Netværksadgang: Tillad oversættelse af anonym SID/navn er deaktiveret, kan tidligere operativsystemer eller programmer muligvis ikke kommunikere med Windows Server 2003-domæner. Følgende operativsystemer, tjenester eller programmer fungerer måske ikke:
- Windows NT 4.0-baserede Remote Access Service-servere
- Microsoft SQL Server, der kører på Windows NT 3.x-baserede eller Windows NT 4.0-baserede computere
- Fjernadgangstjeneste, der kører på Windows 2000-baserede computere, som er placeret i Windows NT 3.x-domæner eller Windows NT 4.0-domæner
- SQL Server, der kører på Windows 2000-baserede computere, der er placeret i Windows NT 3.x-domæner eller i Windows NT 4.0-domæner
- Brugere i Windows NT 4.0-ressourcedomænet, der vil give tilladelse til at få adgang til filer, delte mapper og registreringsdatabaseobjekter til brugerkonti fra kontodomæner, som indeholder Windows Server 2003-domænecontrollere
Grunde til at deaktivere denne indstilling
Hvis denne indstilling er aktiveret, kan en ondsindet bruger bruge det velkendte administrator-SID til at få fat i det rigtige navn på den indbyggede administratorkonto, selvom kontoen er blevet omdøbt. Denne person kan derefter bruge kontonavnet til at starte et angreb, der gætter en adgangskode.
Symbolnavn: I/T
Sti til registreringsdatabase: Ingen. Stien er angivet i brugergrænsefladekoden.
Eksempler på kompatibilitetsproblemer
Windows NT 4.0: Computere i Windows NT 4.0-ressourcedomæner viser fejlmeddelelsen "Konto ukendt" i ACL Editor, hvis ressourcer, herunder delte mapper, delte filer og registreringsdatabaseobjekter, er sikret med sikkerhedsprincipaler, der findes i kontodomæner, der indeholder Windows Server 2003-domænecontrollere.
Netværksadgang: Tillad ikke anonym optælling af SAM-konti
Baggrund
Indstillingen Netværksadgang: Tillad ikke anonym optælling af SAM-konti bestemmer, hvilke yderligere tilladelser der gives til anonyme forbindelser til computeren. Windows tillader anonyme brugere at udføre visse aktiviteter, f.eks. at optælle navnene på SAM-konti (Security Accounts Manager) for arbejdsstationer og servere og netværksshares. En administrator kan f.eks. bruge dette til at give adgang til brugere i et pålideligt domæne, der ikke opretholder et gensidigt tillidsforhold. Når der er oprettet en session, kan en anonym bruger få den samme adgang, som er tildelt gruppen Alle baseret på indstillingen i Netværksadgang: Tilladelsen Lad alle gælde for anonyme brugere eller DACL (Discretionary Access Control List) for objektet.
Tidligere versioner af klienter (tidligere klienter) anmoder normalt om anonyme forbindelser under konfiguration af SMB-sessioner. I disse tilfælde viser en netværkssporing, at SMB-proces-id'et (PID) er klientomdirigeringen, f.eks. 0xFEFF i Windows 2000 eller 0xCAFE i Windows NT. RPC kan også forsøge at oprette anonyme forbindelser.
Vigtigt! Denne indstilling har ingen indflydelse på domænecontrollere. På domænecontrollere styres denne funktionsmåde af tilstedeværelsen af "NT AUTHORITY\ANONYM LOGON" i "Før Windows 2000-kompatibel adgang".
I Windows 2000 styrer en lignende indstilling kaldet Yderligere begrænsninger for anonyme forbindelser registreringsdatabaseværdien RestrictAnonymous . Placeringen af denne værdi er som følger
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Risikable konfigurationer
Aktivering af netværksadgang: Tillad ikke anonym optælling af SAM-konti Indstillingen er en skadelig konfigurationsindstilling set ud fra et kompatibilitetsperspektiv. Hvis du deaktiverer den, er det en skadelig konfigurationsindstilling ud fra et sikkerhedsperspektiv.
Grunde til at aktivere denne indstilling
En uautoriseret bruger kan anonymt angive kontonavne og derefter bruge oplysningerne til at forsøge at gætte adgangskoder eller udføre social engineering-angreb. Social engineering er jargon, der betyder, at man narrer folk til at afsløre deres adgangskoder eller en form for sikkerhedsoplysninger.
Grunde til at deaktivere denne indstilling
Hvis denne indstilling er aktiveret, er det umuligt at oprette tillidsforhold med Windows NT 4.0-domæner. Denne indstilling giver også problemer med tidligere klienter (f.eks. Windows NT 3.51-klienter og Windows 95-klienter), der forsøger at bruge ressourcer på serveren.
Symbolsk navn:
RestrictAnonymousSAM
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)Eksempler på kompatibilitetsproblemer
- SMS Network Discovery vil ikke kunne hente oplysninger om operativsystemet og skriver "Unknown" i egenskaben OperatingSystemNameandVersion.
- Windows 95, Windows 98: Windows 95-klienter og Windows 98-klienter kan ikke ændre deres adgangskoder.
- Windows NT 4.0: Windows NT 4.0-baserede medlemscomputere vil ikke kunne godkendes.
- Windows 95-, Windows 98-, Windows 95- og Windows 98-baserede computere kan ikke godkendes af Microsoft-domænecontrollere.
- Windows 95, Windows 98: Brugere på Windows 95- og Windows 98-baserede computere kan ikke ændre adgangskoderne for deres brugerkonti.
Netværksadgang: Tillad ikke anonym optælling af SAM-konti og -shares
Baggrund
- Indstillingen Netværksadgang: Tillad ikke anonym optælling af SAM-konti og -shares (også kaldet RestrictAnonymous) bestemmer, om anonym optælling af SAM-konti og -shares (Security Accounts Manager) er tilladt. Windows tillader anonyme brugere at udføre visse aktiviteter, f.eks. at optælle navnene på domænekonti (brugere, computere og grupper) og netværksshares. Dette er praktisk, hvis en administrator vil give adgang til brugere i et pålideligt domæne, der ikke opretholder et gensidigt tillidsforhold. Hvis du ikke vil tillade anonym optælling af SAM-konti og shares, skal du aktivere denne indstilling.
- I Windows 2000 styrer en lignende indstilling kaldet Yderligere begrænsninger for anonyme forbindelser registreringsdatabaseværdien RestrictAnonymous . Placeringen af denne værdi er som følger:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Risikabel konfiguration
Aktivering af netværksadgang: Tillad ikke anonym optælling af SAM-konti og shares er en skadelig konfigurationsindstilling.
Grunde til at aktivere denne indstilling
- Aktivering af netværksadgang: Indstillingen Tillad ikke anonym optælling af SAM-konti og -shares forhindrer optælling af SAM-konti og -shares af brugere og computere, der bruger anonyme konti.
Grunde til at deaktivere denne indstilling
- Hvis denne indstilling er aktiveret, kan en uautoriseret bruger anonymt angive kontonavne og derefter bruge oplysningerne til at forsøge at gætte adgangskoder eller udføre social engineering-angreb. Social engineering er jargon, der betyder at narre folk til at afsløre deres adgangskode eller en form for sikkerhedsoplysninger.
- Hvis denne indstilling er aktiveret, vil det være umuligt at oprette tillidsforhold med Windows NT 4.0-domæner. Denne indstilling medfører også problemer med tidligere klienter, f.eks. Windows NT 3.51 og Windows 95-klienter, der forsøger at bruge ressourcer på serveren.
- Det vil være umuligt at tildele adgang til brugere af ressourcedomæner, fordi administratorer i det domæne, der har tillid til, ikke vil kunne optælle lister over konti i det andet domæne. Brugere, der får adgang til fil- og udskriftsservere anonymt, vil ikke kunne vise de delte netværksressourcer på disse servere. Brugerne skal godkendes, før de kan se listerne over delte mapper og printere.
Symbolsk navn:
RestrictAnonymous
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousEksempler på kompatibilitetsproblemer
Windows NT 4.0: Brugere kan ikke ændre deres adgangskoder fra Windows NT 4.0-arbejdsstationer, når RestrictAnonymous er aktiveret på domænecontrollere i brugerens domæne.
Windows NT 4.0: Tilføjelse af brugere eller globale grupper fra Windows 2000-domæner, der er tillid til, til lokale Windows NT 4.0-grupper i Brugerstyring mislykkes, og følgende fejlmeddelelse vises:
Bemærk
Der er i øjeblikket ingen tilgængelige logonservere til at håndtere logonanmodningen.
Windows NT 4.0: Windows NT 4.0-baserede computere vil ikke kunne deltage i domæner under installationen eller ved hjælp af domænetilslutningsbrugergrænsefladen.
Windows NT 4.0: Oprettelse af et underordnet tillidsforhold med Windows NT 4.0-ressourcedomæner vil mislykkes. Følgende fejlmeddelelse vises, når RestrictAnonymous er aktiveret på det domæne, der er tillid til:
Bemærk
Domænecontrolleren blev ikke fundet for dette domæne.
Windows NT 4.0: Brugere, der logger på Windows NT 4.0-baserede Terminal Server-computere, tilknyttes til standardhjemmemappen i stedet for hjemmemappen, der er defineret i User Manager for domæner.
Windows NT 4.0: Windows NT 4.0-sikkerhedskopieringsdomænecontrollere (BDC'er) vil ikke kunne starte tjenesten Net-logon, hente en liste over sikkerhedskopieringsbrowsere eller synkronisere SAM-databasen fra Windows 2000 eller fra Windows Server 2003-domænecontrollere i samme domæne.
Windows 2000: Windows 2000-baserede computere i Windows NT 4.0-domæner kan ikke vise printere i eksterne domæner, hvis indstillingen Ingen adgang uden eksplicit anonyme tilladelser er aktiveret i klientcomputerens lokale sikkerhedspolitik.
Windows 2000: Brugere af Windows 2000-domænet kan ikke tilføje netværksprintere fra Active Directory. De vil dog kunne tilføje printere, efter at de har valgt dem fra trævisningen.
Windows 2000: På Windows 2000-baserede computere kan ACL Editor ikke tilføje brugere eller globale grupper fra Windows NT 4.0-domæner, der er tillid til.
ADMT version 2: Adgangskodeoverførsel for brugerkonti, der er overført mellem områder med Active Directory Migration Tool (ADMT) version 2, vil mislykkes.
Du kan finde flere oplysninger ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
322981 Sådan foretager du fejlfinding af adgangskodeoverførsel mellem skove med ADMTv2Outlook-klienter: Den globale adresseliste vises tom for Microsoft Exchange Outlook-klienter.
SMS: Microsoft Systems Management Server (SMS) Network Discovery vil ikke kunne hente oplysninger om operativsystemet. Den skriver derfor "Ukendt" i egenskaben OperatingSystemNameandVersion for SMS DDR-egenskaben for Discovery-dataposten (DDR).
Sms: Når du bruger guiden SMS-administrator til at søge efter brugere og grupper, vises der ingen brugere eller grupper. Desuden kan avancerede klienter ikke kommunikere med Management Point. Anonym adgang er påkrævet på ledelsespunktet.
Sms: Når du bruger funktionen Netværksregistrering i SMS 2.0 og i fjernklientinstallation med indstillingen Netværksregistrering for topologi, klient og klientoperativsystemer slået til, kan computere blive fundet, men de kan ikke installeres.
Netværkssikkerhed: Lan Manager-godkendelsesniveau
Baggrund
LAN Manager-godkendelse (LM) er den protokol, der bruges til at godkende Windows-klienter til netværkshandlinger, herunder domænetilslutninger, adgang til netværksressourcer og bruger- eller computergodkendelse. LM-godkendelsesniveauet bestemmer, hvilken challenge/response-godkendelsesprotokol der forhandles mellem klienten og servercomputerne. LM-godkendelsesniveauet bestemmer specifikt, hvilke godkendelsesprotokoller klienten vil forsøge at forhandle sig for, eller som serveren vil acceptere. Den værdi, der er angivet for LmCompatibilityLevel, bestemmer, hvilken protokol til godkendelse af udfordring/svar der bruges til netværkslogons. Denne værdi påvirker niveauet af godkendelsesprotokol, klienter bruger, niveauet for sessionssikkerhed, der forhandles, og godkendelsesniveauet, der accepteres af servere.
Mulige indstillinger omfatter følgende.
Værdi Indstilling Beskrivelse 0 Send LM-& NTLM-svar Klienter bruger LM- og NTLM-godkendelse og bruger aldrig NTLMv2-sessionssikkerhed. Domænecontrollere accepterer LM-, NTLM- og NTLMv2-godkendelse. 1 Send LM & NTLM – brug NTLMv2-sessionssikkerhed, hvis der forhandles Klienter bruger LM- og NTLM-godkendelse og bruger NTLMv2-sessionssikkerhed, hvis serveren understøtter det. Domænecontrollere accepterer LM-, NTLM- og NTLMv2-godkendelse. 2 Send kun NTLM-svar Klienter bruger kun NTLM-godkendelse og bruger NTLMv2-sessionssikkerhed, hvis serveren understøtter det. Domænecontrollere accepterer LM-, NTLM- og NTLMv2-godkendelse. 3 Send kun NTLMv2-svar Klienter bruger kun NTLMv2-godkendelse og bruger NTLMv2-sessionssikkerhed, hvis serveren understøtter det. Domænecontrollere accepterer LM-, NTLM- og NTLMv2-godkendelse. 4 Send kun NTLMv2-svar/afvis LM Klienter bruger kun NTLMv2-godkendelse og bruger NTLMv2-sessionssikkerhed, hvis serveren understøtter det. Domænecontrollere afviser LM og accepterer kun NTLM- og NTLMv2-godkendelse. 5 Send kun NTLMv2-svar/afvis LM & NTLM Klienter bruger kun NTLMv2-godkendelse og bruger NTLMv2-sessionssikkerhed, hvis serveren understøtter det. Domænecontrollere afviser LM og NTLM og accepterer kun NTLMv2-godkendelse. Bemærk: I Windows 95, Windows 98 og Windows 98, Second Edition, bruger katalogtjenesteklienten SMB-signering, når den godkendes med Windows Server 2003-servere ved hjælp af NTLM-godkendelse. Disse klienter bruger dog ikke SMB-signering, når de godkendes med disse servere ved hjælp af NTLMv2-godkendelse. Desuden svarer Windows 2000-servere ikke på anmodninger om SMB-signering fra disse klienter.
Kontrollér LM-godkendelsesniveauet: Du skal ændre politikken på serveren for at tillade NTLM, eller du skal konfigurere klientcomputeren til at understøtte NTLMv2.
Hvis politikken er indstillet til (5) Send kun NTLMv2-svar\afvis LM & NTLM på den destinationscomputer, du vil oprette forbindelse til, skal du enten sænke indstillingen på den pågældende computer eller indstille sikkerheden til den samme indstilling, der gælder for kildecomputeren, du opretter forbindelse fra.
Find den korrekte placering, hvor du kan ændre godkendelsesniveauet for LAN Manager for at indstille klienten og serveren til det samme niveau. Når du har fundet den politik, der angiver godkendelsesniveauet for LAN Manager, og du vil oprette forbindelse til og fra computere, der kører tidligere versioner af Windows, skal du sænke værdien til mindst (1) Send LM & NTLM – brug NTLM version 2-sessionssikkerhed, hvis der forhandles om det. En effekt af inkompatible indstillinger er, at hvis serveren kræver NTLMv2 (værdi 5), men klienten er konfigureret til kun at bruge LM og NTLMv1 (værdi 0), så oplever den bruger, der forsøger at godkende, en logonfejl, der har en forkert adgangskode, og det øger antallet af forkerte adgangskoder. Hvis kontospærring er konfigureret, kan brugeren med tiden blive låst ude.
Du skal f.eks. kigge på domænecontrolleren, eller du skal muligvis undersøge domænecontrollerens politikker.
Se på domænecontrolleren
Bemærk! Du skal muligvis gentage følgende procedure på alle domænecontrollerne.
- Klik på Start, peg på Programmer, og klik derefter på Administration Værktøjer.
- Under Lokale sikkerhedsindstillinger skal du udvide Lokale politikker.
- Klik på Sikkerhedsindstillinger.
- Dobbeltklik på Netværkssikkerhed: LAN Manager-godkendelsesniveau, og klik derefter på en værdi på listen.
Hvis den effektive indstilling og den lokale indstilling er ens, er politikken blevet ændret på dette niveau. Hvis indstillingerne er forskellige, skal du kontrollere domænecontrollerens politik for at afgøre, om Network Security: LAN Manager-godkendelsesniveauindstillingen er defineret der. Hvis den ikke er defineret der, skal du undersøge domænecontrollerens politikker.
Undersøg domænecontrollerens politikker
- Klik på Start, peg på Programmer, og klik derefter på Administration Værktøjer.
- Udvid Sikkerhedsindstillinger i sikkerhedspolitikken for domænecontroller, og udvid derefter Lokale politikker.
- Klik på Sikkerhedsindstillinger.
- Dobbeltklik på Netværkssikkerhed: LAN Manager-godkendelsesniveau, og klik derefter på en værdi på listen.
Bemærk
- Du skal muligvis også kontrollere politikker, der er sammenkædet på webstedsniveau, domæneniveau eller organisationsenhedsniveau (OU) for at afgøre, hvor du skal konfigurere godkendelsesniveauet for LAN Manager.
- Hvis du implementerer en indstilling for Gruppepolitik som standarddomænepolitik, anvendes politikken på alle computere i domænet.
- Hvis du implementerer en indstilling for Gruppepolitik som standardpolitik for domænecontrolleren, gælder politikken kun for serverne i domænecontrollerens OU.
- Det er en god ide at indstille godkendelsesniveauet for LAN-styring i det laveste objekt af nødvendig omfang i politikprogramhierarkiet.
Windows Server 2003 har en ny standardindstilling til kun at bruge NTLMv2. Som standard har Windows Server 2003- og Windows 2000 Server SP3-baserede domænecontrollere aktiveret politikken "Microsoft-netværksserver: Signer kommunikation digitalt (altid)". Denne indstilling kræver, at SMB-serveren udfører SMB-pakkesignering. Ændringerne af Windows Server 2003 blev foretaget, fordi domænecontrollere, filservere, netværksinfrastrukturservere og webservere i en hvilken som helst organisation kræver forskellige indstillinger for at maksimere deres sikkerhed.
Hvis du vil implementere NTLMv2-godkendelse i dit netværk, skal du sikre dig, at alle computere i domænet er indstillet til at bruge dette godkendelsesniveau. Hvis du anvender Active Directory-klientudvidelser til Windows 95 eller Windows 98 og Windows NT 4.0, bruger klientudvidelserne de forbedrede godkendelsesfunktioner, der er tilgængelige i NTLMv2. Da klientcomputere, der kører et af følgende operativsystemer, ikke påvirkes af Windows 2000-Gruppepolitik-objekter, skal du muligvis konfigurere disse klienter manuelt:
- Microsoft Windows NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
Bemærk! Hvis du aktiverer netværkssikkerheden: Gem ikke LAN-styringens hashværdi ved næste politik, skift af adgangskode , og indstil ikke NoLMHash-registreringsdatabasenøglen , da Windows 95-baserede og Windows 98-baserede klienter, der ikke har katalogtjenesteklienten installeret, ikke kan logge på domænet efter en ændring af adgangskoden.
Mange tredjeparts CIFS-servere, f.eks. Novell Netware 6, kender ikke til NTLMv2 og bruger kun NTLM. Derfor tillader niveauer højere end 2 ikke forbindelse. Der er også tredjeparts SMB-klienter, der ikke bruger udvidet sessionssikkerhed. I disse tilfælde tages der ikke hensyn til LmCompatiblityLevel for ressourceserveren. Serveren pakker derefter denne ældre anmodning sammen og sender den til brugerens domænecontroller. Indstillingerne på domænecontrolleren bestemmer derefter, hvilke hashværdier der bruges til at bekræfte anmodningen, og om disse opfylder domænecontrollerens sikkerhedskrav.
299656 Sådan forhindrer du Windows i at gemme en LAN Manager-hash for din adgangskode i Active Directory og lokale SAM-databaser
2701704 overvågningshændelse viser godkendelsespakken som NTLMv1 i stedet for NTLMv2 Yderligere oplysninger om LM-godkendelsesniveauer finder du ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
239869 Sådan aktiveres NTLM 2-godkendelse
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
Ikke-restriktive indstillinger, der sender adgangskoder i klartekst, og som afviser NTLMv2-forhandling
Restriktive indstillinger, der forhindrer, at klienter eller domænecontrollere ikke kan forhandle en fælles godkendelsesprotokol
Krav om NTLMv2-godkendelse på medlemscomputere og domænecontrollere, der kører versioner af Windows NT 4.0, som er ældre end Service Pack 4 (SP4)
Krav om NTLMv2-godkendelse på Windows 95-klienter eller Windows 98-klienter, hvor Windows Directory Services-klienten ikke er installeret.
Hvis du klikker for at markere afkrydsningsfeltet Kræv NTLMv2-sessionssikkerhed i Microsoft Management Console Gruppepolitik-editor-snap-in'en på en Windows Server 2003- eller Windows 2000 Service Pack 3-baseret computer, og du sænker LAN Manager-godkendelsesniveauet til 0, kommer de to indstillinger i konflikt, og du kan få vist følgende fejlmeddelelse i filen Secpol.msc eller GPEdit.msc:
Bemærk
Windows kan ikke åbne den lokale politikdatabase. Der opstod en ukendt fejl under forsøget på at åbne databasen.
Du kan finde flere oplysninger om Security Configuration and Analysis Tool i Hjælp-filerne til Windows 2000 eller Windows Server 2003.
Grunde til at ændre denne indstilling
- Du vil øge det laveste antal fælles godkendelsesprotokol, der understøttes af klienter og domænecontrollere i organisationen.
- Når sikker godkendelse er et forretningskrav, vil du ikke tillade forhandling af LM- og NTLM-protokollerne.
Grunde til at deaktivere denne indstilling
Kravene til klient- eller servergodkendelse, eller begge, er blevet øget til et punkt, hvor godkendelse via en fælles protokol ikke kan finde sted.
Symbolsk navn:
LmCompatibilityLevel
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelEksempler på kompatibilitetsproblemer
Windows Server 2003: Indstillingen Send NTLMv2 Send NTLM-svar i Windows Server 2003 er som standard aktiveret. Derfor modtager Windows Server 2003 fejlmeddelelsen "Adgang nægtet" efter den indledende installation, når du forsøger at oprette forbindelse til en Windows NT 4.0-baseret klynge eller til LanManager V2.1-baserede servere, f.eks. OS/2 Lanserver. Dette problem opstår også, hvis du forsøger at oprette forbindelse fra en tidligere klientversion til en Windows Server 2003-baseret server.
Du installerer Windows 2000 Security Rollup Package 1 (SRP1). SRP1 gennemtvinger NTLM version 2 (NTLMv2). Denne opdateringspakke blev udgivet efter udgivelsen af Windows 2000 Service Pack 2 (SP2).
Windows 7 og Windows Server 2008 R2: Mange tredjeparts CIFS-servere, f.eks. Novell Netware 6 eller Linux-baserede Samba-servere, kender ikke til NTLMv2 og bruger kun NTLM. Derfor tillader niveauer, der er større end "2", ikke forbindelse. Nu i denne version af operativsystemet er standarden for LmCompatibilityLevel blevet ændret til "3". Så når du opgraderer Windows, kan disse tredjepartsfiler stoppe med at fungere.
Microsoft Outlook-klienter kan blive bedt om legitimationsoplysninger, selvom de allerede er logget på domænet. Når brugerne angiver deres legitimationsoplysninger, modtager de følgende fejlmeddelelse: Windows 7 og Windows Server 2008 R2
Bemærk
De angivne logonoplysninger var forkerte. Sørg for, at dit brugernavn og domæne er korrekt, og skriv derefter din adgangskode igen.
Når du starter Outlook, kan du blive bedt om at angive dine legitimationsoplysninger, selvom indstillingen for logonsikkerhed er indstillet til Passthrough eller til Adgangskodegodkendelse. Når du har angivet de korrekte legitimationsoplysninger, vises muligvis følgende fejlmeddelelse:
Bemærk
De angivne logonoplysninger var forkerte.
En sporing af netværksovervågning kan vise, at det globale katalog udstedte en RPC-fejl (Remote Procedure Call) med statussen 0x5. Statussen 0x5 betyder "Adgang nægtet".
Windows 2000: Et optagelse af netværksovervågning kan vise følgende fejl i NetBIOS over TCP/IP (NetBT)-sessionen (SMB) (Server Message Block):
Bemærk
SMB R Search Directory Dos-fejl (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) Ugyldigt bruger-id
Windows 2000: Hvis et Windows 2000-domæne med NTLMv2 niveau 2 eller nyere har tillid til et Windows NT 4.0-domæne, kan Windows 2000-baserede computere i ressourcedomænet opleve godkendelsesfejl.
Windows 2000 og Windows XP: Windows 2000 og Windows XP angiver som standard indstillingen lokal sikkerhedspolitik for LAN Manager-godkendelsesniveau til 0. En indstilling på 0 betyder "Send LM- og NTLM-svar."
Bemærk, at Windows NT 4.0-baserede klynger skal bruge LM til administration.
Windows 2000: Windows 2000-klynger godkender ikke en forbundne node, hvis begge noder er en del af et Windows NT 4.0 Service Pack 6a-domæne (SP6a).
IIS Lockdown Tool (HiSecWeb) angiver LMCompatibilityLevel-værdien til 5 og RestrictAnonymous-værdien til 2.
Tjenester til Macintosh
UAM (User Authentication Module): Microsoft UAM (User Authentication Module) indeholder en metode til kryptering af de adgangskoder, du bruger til at logge på Windows AFP-servere (AppleTalk Filing Protocol). Apple User Authentication Module (UAM) giver kun minimal eller ingen kryptering. Derfor kan din adgangskode nemt blive opsnappet på LAN eller på internettet. Selvom UAM ikke er påkrævet, giver den krypteret godkendelse til Windows 2000-servere, der kører Services For Macintosh. Denne version indeholder understøttelse af NTLMv2 128-bit krypteret godkendelse og en MacOS X 10.1-kompatibel version.
Som standard tillader Windows Server 2003 Services for Macintosh-serveren kun Microsoft-godkendelse.
Windows Server 2008, Windows Server 2003, Windows XP og Windows 2000: Hvis du konfigurerer LMCompatibilityLevel-værdien til 0 eller 1 og derefter konfigurerer NoLMHash-værdien til 1, kan programmer og komponenter blive nægtet adgang via NTLM. Dette problem opstår, fordi computeren er konfigureret til at aktivere LM, men ikke til at bruge LM-gemte adgangskoder.
Hvis du konfigurerer NoLMHash-værdien til 1, skal du konfigurere LMCompatibilityLevel-værdien til 2 eller højere.
Netværkssikkerhed: signeringskrav for LDAP-klient
Baggrund
Netværkssikkerhed: Indstillingen for signeringskrav til LDAP-klient bestemmer niveauet af datasignering, der anmodes om på vegne af klienter, der udsteder LDAP-BIND-anmodninger (Lightweight Directory Access Protocol) på følgende måde:
- Ingen: LDAP BIND-anmodningen udstedes med de indstillinger, der angives af kalderen.
- Forhandle signering: Hvis SSL/TLS (Secure Sockets Layer/Transport Layer Security) ikke er blevet startet, startes LDAP BIND-anmodningen med indstillingen for LDAP-datasignering indstillet ud over de indstillinger, der er angivet af kalderen. Hvis SSL/TLS er blevet startet, initieres LDAP BIND-anmodningen med de indstillinger, som kalderen har angivet.
- Kræv underskrivelse: Dette er det samme som at forhandle underskrivelse. Men hvis LDAP-serverens mellemliggende saslBindInProgress-svar ikke indikerer, at signering af LDAP-trafik er påkrævet, får kalderen besked om, at LDAP BIND-kommandoanmodningen mislykkedes.
Risikabel konfiguration
Aktivering af netværkssikkerhed: Indstillingen Signeringskrav for LDAP-klienten er en skadelig konfigurationsindstilling. Hvis du indstiller serveren til at kræve LDAP-signaturer, skal du også konfigurere LDAP-signering på klienten. Hvis klienten ikke konfigureres til at bruge LDAP-signaturer, forhindres kommunikation med serveren. Dette medfører, at brugergodkendelse, indstillinger for Gruppepolitik, logonscripts og andre funktioner mislykkes.
Grunde til at ændre denne indstilling
Ikke-signeret netværkstrafik er modtagelig for angreb fra uvedkommende, hvor en uautoriseret adgang registrerer pakker mellem klienten og serverne, ændrer dem og videresender dem til serveren. Når dette sker på en LDAP-server, kan en hacker få en server til at svare baseret på falske forespørgsler fra LDAP-klienten. Du kan mindske denne risiko i et virksomhedsnetværk ved at implementere stærke, fysiske sikkerhedsforanstaltninger for at hjælpe med at beskytte netværksinfrastrukturen. Desuden kan du forhindre alle former for man-in-the-middle-angreb ved at kræve digitale signaturer på alle netværkspakker ved hjælp af IPSec-godkendelsesheadere.
Symbolsk navn:
LDAPClientIntegrity
Sti til registreringsdatabase:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
Hændelseslog: Maksimal størrelse på sikkerhedsloggen
Baggrund
Indstillingen Hændelseslog: Maksimal størrelse på sikkerhedsloggen angiver den maksimale størrelse af sikkerhedshændelsesloggen. Denne log har en maksimal størrelse på 4 GB. Hvis du vil finde denne indstilling, skal du udvide
Windows-indstillinger, og udvid derefter Sikkerhedsindstillinger.Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Begrænsning af størrelsen på sikkerhedsloggen og opbevaringsmetoden for sikkerhedsloggen, når indstillingen Overvåg: Luk systemet med det samme, hvis der ikke kan logges sikkerhedsovervågning er aktiveret. Se afsnittet "Overvåg: Luk systemet øjeblikkeligt, hvis sikkerhedsovervågning ikke kan logføres" i denne artikel for at få flere oplysninger.
- Begrænsning af størrelsen på sikkerhedsloggen, så sikkerhedshændelser af interesse overskrives.
Grunde til at øge denne indstilling
Forretnings- og sikkerhedskrav kan diktere, at du forøger størrelsen på sikkerhedsloggen for at håndtere yderligere detaljer i sikkerhedsloggen eller for at bevare sikkerhedslogfiler i længere tid.
Grunde til at reducere denne indstilling
Logbog-logge er hukommelsestilknyttede filer. Den maksimale størrelse på en hændelseslog er begrænset af mængden af fysisk hukommelse på den lokale computer og af den virtuelle hukommelse, der er tilgængelig for hændelseslogprocessen. Hvis du øger størrelsen på loggen ud over mængden af virtuel hukommelse, der er tilgængelig for Logbog, øges antallet af logposter, der bevares, ikke.
Eksempler på kompatibilitetsproblemer
Windows 2000: Computere, der kører versioner af Windows 2000, som er ældre end Service Pack 4 (SP4), kan stoppe med at logføre hændelser i hændelsesloggen, før den når den størrelse, der er angivet i indstillingen Maksimal logstørrelse i Logbog, hvis indstillingen Overskriv ikke hændelser (ryd logfilen manuelt) er aktiveret.
Hændelseslog: Bevar sikkerhedsloggen
Baggrund
Hændelseslog: Sikkerhedsindstillingen Bevar sikkerhedsloggen bestemmer "ombrydningsmetoden" for sikkerhedsloggen. For at finde denne indstilling skal du udvide Windows-indstillinger og derefter udvide Sikkerhedsindstillinger.
Risikable konfigurationer
Følgende er skadelige konfigurationsindstillinger:
- Alle logførte sikkerhedshændelser bevares ikke, før de overskrives
- Konfiguration af indstillingen Maksimal størrelse på sikkerhedsloggen er for lille, så sikkerhedshændelser overskrives
- Begrænsning af størrelsen på sikkerhedsloggen og opbevaringsmetoden, mens sikkerhedsindstillingen Overvågning: Luk systemet med det samme, hvis sikkerhedsovervågning ikke kan logges er aktiveret
Grunde til at aktivere denne indstilling
Aktivér kun denne indstilling, hvis du vælger opbevaringsmetoden Overskriv begivenheder efter dage . Hvis du bruger et system til begivenhedskorrelation der forespørger om begivenheder, skal du sørge for, at antallet af dage er mindst tre gange hyppigheden for afstemninger. Gør dette for at tillade mislykkede afstemningscyklusser.
Netværksadgang: Lad alle-tilladelser gælde for anonyme brugere
Baggrund
Som standard er indstillingen Netværksadgang: Lad alle-tilladelser gælde for anonyme brugere angivet til Ikke defineret på Windows Server 2003. Som standard omfatter Windows Server 2003 ikke tokenet Anonym adgang i gruppen Alle.
Eksempel på kompatibilitetsproblemer
Den følgende værdi af
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0 afbryder oprettelse af tillid mellem Windows Server 2003 og Windows NT 4.0, når Windows Server 2003-domænet er kontodomænet, og Windows NT 4.0-domænet er ressourcedomænet. Det betyder, at der er tillid til kontodomænet på Windows NT 4.0, og at der er tillid til ressourcedomænet på Windows Server 2003-siden. Denne adfærd opstår, fordi processen med at starte tillidsforholdet efter den indledende anonyme forbindelse er ACL'et med Alle-tokenet, der indeholder det anonyme SID på Windows NT 4.0.Grunde til at ændre denne indstilling
Værdien skal være indstillet til 0x1 eller angives ved hjælp af et gruppepolitikobjekt på domænecontrollerens OU for at være: Netværksadgang: Lad alle tilladelser gælde for anonyme brugere – Aktiveret for at gøre det muligt at oprette tillid.
Bemærk! De fleste andre sikkerhedsindstillinger går op i værdi i stedet for ned til 0x0 i deres mest sikrede tilstand. En mere sikker fremgangsmåde ville være at ændre registreringsdatabasen på den primære domænecontrolleremulator i stedet for på alle domænecontrollere. Hvis emulatorrollen for den primære domænecontroller flyttes, skal registreringsdatabasen opdateres på den nye server.
En genstart er påkrævet, når denne værdi er angivet.
Sti til registreringsdatabasen
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
NTLMv2-godkendelse
Sessionssikkerhed
Sessionssikkerhed bestemmer minimumssikkerhedsstandarderne for klient- og serversessioner. Det er en god ide at kontrollere følgende indstillinger for sikkerhedspolitik i snap-in'en Microsoft Management Console Gruppepolitik:
- Computerindstillinger\Windows-indstillinger\Sikkerhedsindstillinger\Lokale politikker\Sikkerhedsindstillinger
- Netværkssikkerhed: Minimum sessionssikkerhed for NTLM SSP-baserede (herunder sikre RPC) servere
- Netværkssikkerhed: Minimum sessionssikkerhed for NTLM SSP-baserede (herunder sikre RPC) klienter
Indstillingerne for disse indstillinger er følgende:
- Kræve meddelelsesintegritet
- Kræv meddelelsesfortrolighed
- Kræv NTLM version 2-sessionssikkerhed
- Kræv 128-bit kryptering
Standardindstillingen før Windows 7 er Ingen krav. Fra og med Windows 7 er standardindstillingen ændret til Kræv 128-bit kryptering for at forbedre sikkerheden. Med denne standard vil ældre enheder, der ikke understøtter 128-bit kryptering, ikke kunne oprette forbindelse.
Disse politikker fastsætter minimumssikkerhedsstandarderne for en session, hvor der tales mellem programmer, kommunikationer på en server for en klient.
Bemærk, at selvom flagene for at kræve meddelelsesintegritet og fortrolighed beskrives som gyldige indstillinger, bruges de ikke, når NTLM-sessionssikkerheden fastlægges.
Historisk set har Windows NT understøttet følgende to varianter af anfordring/svar-godkendelse ved netværkslogon:
- LM udfordring/svar
- NTLM version 1 udfordring/svar
LM giver mulighed for interoperabilitet med den installerede base af klienter og servere. NTLM giver forbedret sikkerhed for forbindelser mellem klienter og servere.
De tilsvarende registreringsdatabasenøgler er følgende:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"Risikable konfigurationer
Denne indstilling styrer, hvordan netværkssessioner, der er sikret med NTLM, håndteres. Dette påvirker RPC-baserede sessioner, der f.eks. er godkendt med NTLM. Der er følgende risici:
- Brug af ældre godkendelsesmetoder end NTLMv2 gør kommunikationen lettere at angribe på grund af de enklere anvendte hash-metoder.
- Brug af krypteringsnøgler med mindre end 128-bit gør det muligt for hackere at bryde kommunikationen ved hjælp af brute-force-angreb.
Synkronisering af klokkeslæt
Tidssynkronisering mislykkedes. Tiden er mere end 30 minutter forskudt på en påvirket computer. Sørg for, at klientcomputerens ur er synkroniseret med domænecontrollerens ur.
Løsning til SMB-signering
Vi anbefaler, at du installerer Service Pack 6a (SP6a) på Windows NT 4.0-klienter, der fungerer sammen i et Windows Server 2003-baseret domæne. Windows 98 Second Edition-baserede klienter, Windows 98-baserede klienter og Windows 95-baserede klienter skal køre katalogtjenesteklienten for at udføre NTLMv2. Hvis Windows NT 4.0-baserede klienter ikke har Windows NT 4.0 SP6 installeret, eller hvis Windows 95-baserede klienter, Windows 98-baserede klienter og Windows 98SE-baserede klienter ikke har katalogtjenesteklienten installeret, skal du deaktivere SMB-signering i standarddomænecontrollerens politikindstilling på domænecontrollerens OU og derefter knytte denne politik til alle OU'er, der er vært for domænecontrollere.
Katalogtjenesteklienten til Windows 98, anden udgave, Windows 98 og Windows 95 udfører SMB-signering med Windows 2003-servere under NTLM-godkendelse, men ikke under NTLMv2-godkendelse. Desuden svarer Windows 2000-serverne ikke på anmodninger om SMB-signering fra disse klienter.
Selvom vi ikke anbefaler det, kan du forhindre, at der kræves SMB-signering på alle domænecontrollere, der kører Windows Server 2003 på et domæne. Du kan konfigurere denne sikkerhedsindstilling ved at følge disse trin:
- Åbn standarddomænecontrollerens politik.
- Åbn mappen Computerkonfiguration\Windows-indstillinger\Sikkerhedsindstillinger\Lokale politikker\Sikkerhedsindstillinger.
- Find og klik på politikindstillingen Microsoft-netværksserver: Signer kommunikation digitalt (altid), og klik derefter på Deaktiveret.
Vigtigt! Dette afsnit, denne metode eller opgave indeholder trin, der beskriver, hvordan du redigerer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For at sikre dig mod problemer skal du sikkerhedskopiere registreringsdatabasen, før du redigerer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du finder yderligere oplysninger om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
322756 Sådan sikkerhedskopieres og gendannes registreringsdatabasen i Windows Du kan også deaktivere SMB-signering på serveren ved at ændre registreringsdatabasen. Det kan du gøre ved at udføre disse trin:
- Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.
- Find og klik på følgende undernøgle:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - Klik på posten enablesecuritysignature .
- I menuen Rediger skal du klikke på Modificer.
- Skriv 0 i feltet Værdidata, og klik derefter på OK.
- Åbn Registreringseditor.
- Genstart computeren, eller stop og genstart derefter servertjenesten. Det gør du ved at skrive følgende kommandoer i kommandoprompten og derefter trykke på Enter, når du har skrevet hver kommando:
net stop server
net start server
Bemærk! Den tilsvarende nøgle på klientcomputeren findes i følgende undernøgle i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters I det følgende vises de oversatte fejlkodenumre til statuskoder og til de fuldstændige fejlmeddelelser, der er nævnt tidligere:
Bemærk
fejl 5
ERROR_ACCESS_DENIED
Adgang nægtet.
Bemærk
fejl 1326
ERROR_LOGON_FAILURE
Logonfejl: Ukendt brugernavn eller forkert adgangskode.
Bemærk
fejl 1788
ERROR_TRUSTED_DOMAIN_FAILURE
Tillidsforholdet mellem det primære domæne og det domæne, der er tillid til, svigtede.
Bemærk
fejl 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE
Tillidsforholdet mellem denne arbejdsstation og det primære domæne svigtede.
Du kan finde flere oplysninger ved at klikke på nedenstående artikelnumre for at få vist artiklerne i Microsoft Knowledge Base:
324802 Sådan konfigureres gruppepolitikker til angivelse af sikkerhed for systemtjenester i Windows Server 2003
816585 Sådan anvendes foruddefinerede sikkerhedsskabeloner i Windows Server 2003