Összegzés
A biztonsági beállítások és a felhasználói jogok kiosztása módosítható a helyi házirendekben és a csoportházirendekben a tartományvezérlők és tagszámítógépek biztonságának szigorításához. A megnövekedett biztonság hátránya azonban az ügyfelekkel, a szolgáltatásokkal és a programokkal való inkompatibilitás bevezetése.
Ez a cikk azokat az inkompatibilitási problémákat ismerteti, amelyek a Windows XP vagy korábbi verziójú ügyfélszámítógépeken a Windows Server 2003-as vagy korábbi Windows Server-tartományok bizonyos biztonsági beállításainak és felhasználói jogosultság-hozzárendeléseinek módosításakor fordulhatnak elő.
A Windows 7, a Windows Server 2008 R2 és a Windows Server 2008 Csoportházirendről a következő cikkekben olvashat:
- Windows 7 esetén lásd: Csoportházirend-kezelés informatikai szakembereknek
- Windows 7 és Windows Server 2008 R2 esetén lásd: A Csoportházirend újdonságai
Megjegyzés: A cikk további tartalma a Windows XP, a Windows Server 2003 és a Windows korábbi verzióira vonatkozik.
Windows XP
A helytelenül konfigurált biztonsági beállításokkal kapcsolatos tudatosság növeléséhez a Csoportházirend objektumszerkesztő eszközzel módosíthatja a biztonsági beállításokat. A Csoportházirend-objektumszerkesztő használatakor a felhasználói jogok kiosztása javítva áll a következő operációs rendszereken:
- Windows XP Professional Service Pack 2 (SP2)
- Windows Server 2003 Service Pack 1 (SP1)
A továbbfejlesztett funkció egy párbeszédpanel, amely hivatkozást tartalmaz erre a cikkre. Ez a párbeszédpanel akkor jelenik meg, amikor egy biztonsági beállítást vagy felhasználói jog hozzárendelését olyan beállításra módosítja, amely kevésbé kompatibilis és szigorúbb korlátozást alkalmaz. Ha ugyanazt a biztonsági beállítást vagy felhasználói jogosultságot közvetlenül módosítja a beállításjegyzék vagy biztonsági sablonok használatával, a hatása ugyanaz, mintha a Csoportházirend objektumszerkesztőjében módosítaná a beállítást. A cikkre mutató hivatkozást tartalmazó párbeszédpanel azonban nem jelenik meg.
A cikkben néhány példát talál arra, hogy milyen ügyfeleket, programokat és műveleteket érint bizonyos biztonsági beállítások vagy felhasználói jogok hozzárendelése. A példák azonban nem mérvadók az érintett Microsoft összes operációs rendszerre, harmadik fél összes operációs rendszerére vagy programverzióra. Ez a cikk nem ismerteti az összes biztonsági beállítást és felhasználói jogosultság hozzárendelését.
Azt javasoljuk, hogy ellenőrizze az összes biztonsággal kapcsolatos konfigurációs módosítás kompatibilitását egy teszterdőben, mielőtt éles környezetben bevezetné őket. A teszterdőnek a következő módokon kell tükröznie a termelési erdőt:
Az ügyfél és a kiszolgáló operációs rendszereinek verziói, az ügyfél- és kiszolgálói programok, a szervizcsomagok verziói, a gyorsjavítások, a sémaváltozások, a biztonsági csoportok, a csoporttagságok, a fájlrendszer objektumaira vonatkozó engedélyek, a megosztott mappák, a beállításjegyzék, az Active Directory címtárszolgáltatás, a helyi és a Csoportházirend beállításai, valamint az objektumok számának típusa és helye
Az elvégzett felügyeleti feladatok, a használt felügyeleti eszközök és a felügyeleti feladatok végrehajtásához használt operációs rendszerek
Végrehajtott műveletek, például az alábbiak:
- Számítógépes és felhasználói bejelentkezéssel történő hitelesítés
- Felhasználók, számítógépek és rendszergazdák által alaphelyzetbe állítható jelszó
- Böngészés
- A fájlrendszerre, a megosztott mappákra, a beállításjegyzékre és az Active Directory-erőforrásokra vonatkozó engedélyek beállítása az ACL szerkesztővel az összes ügyfél operációs rendszerben, minden fiók- vagy erőforrástartományban, az összes ügyfél operációs rendszerből, az összes fiók- vagy erőforrástartományból
- Nyomtatás rendszergazdai és nem rendszergazdai fiókból
Windows Server 2003 SP1
Figyelmeztetések a Gpedit.msc-ben
Annak érdekében, hogy az ügyfelek tisztában legyenek azzal, hogy felhasználói jogosultságot vagy biztonsági beállítást szerkesztenek, amely hátrányosan befolyásolhatta a hálózatukat, a gpedit.msc fájlban két figyelmeztetési mechanizmust adtunk hozzá. Ha a rendszergazdák egy felhasználói jogosultságot a nagyvállalatra nézve káros hatással lehetnek, egy hozamjelre emlékeztető új, ikont látnak majd. Emellett egy figyelmeztető üzenetet is kapnak, amely a Microsoft Tudásbázis 823659. cikkére mutat. Az üzenet szövege a következő:
A beállítás módosítása befolyásolhatja az ügyfelekkel, szolgáltatásokkal és alkalmazásokkal való kompatibilitást. További információ: <felhasználói jogosultság vagy biztonsági beállítás módosítása> (Q823659 Ha a Gpedit.msc konzol egyik hivatkozásáról került a Tudásbázis cikkére, győződjön meg arról, hogy elolvasta és megértette a magyarázatot, valamint a beállítás módosításának lehetséges hatásait. Az alábbiakban felsoroljuk azokat a felhasználói jogokat, amelyek tartalmazzák a figyelmeztető szöveget:
- A számítógép elérése hálózatról
- Helyi bejelentkezés
- Bejárás ellenőrzésének megkerülése
- Megbízható delegálás engedélyezése a számítógépeken és a felhasználókban
Az alábbiakban felsoroljuk azokat a biztonsági beállításokat, amelyeknél a figyelmeztetés és előugró üzenet jelenik meg:
- Tartományi tag: Biztonságos csatornaadatok digitális titkosítása vagy aláírása (mindig)
- Tartományi tag: Erős (Windows 2000 vagy újabb verzió) munkamenetkulcs megkövetelése
- Tartományvezérlő: LDAP-kiszolgáló aláírási követelményei
- Microsoft-hálózati kiszolgáló: Kommunikáció digitális aláírása (mindig)
- Hálózati hozzáférés: Névtelen biztonsági azonosító / névfordítás engedélyezése
- Hálózati hozzáférés: A SAM-fiókok és -megosztások névtelen számbavételének letiltása
- Hálózati biztonság: Helyi hálózati kezelő Hitelesítési szint
- Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat
- Hálózati hozzáférés: LDAP-ügyfélaláírási követelmények
További információ
A következő szakaszok azokat az inkompatibilitási problémákat ismertetik, amelyek akkor fordulhatnak elő, ha Windows NT 4.0-, Windows 2000- és Windows Server 2003-tartományok beállításait módosítja.
Felhasználói jogok
Az alábbi lista ismerteti a felhasználói jogokat, azonosítja azokat a konfigurációs beállításokat, amelyek problémákat okozhatnak, leírja, hogy miért érdemes alkalmazni a felhasználói jogosultságot, és miért lehet szükség a felhasználói jog eltávolítására, valamint példákat is mutat a felhasználói jog beállításakor felmerülő kompatibilitási problémákra.
A számítógép elérése hálózatról
Háttér
A távoli Windows-alapú számítógépekkel való együttműködéshez a számítógép elérése hálózatról felhasználói jogosultság szükséges. Ilyen hálózati műveletek például a következők:
- Az Active Directory replikációja egy közös tartományban vagy erdőben lévő tartományvezérlők között
- A tartományvezérlők felé irányuló hitelesítési kérelmek a felhasználóktól és a számítógépektől
- Hozzáférés a hálózat távoli számítógépein található megosztott mappákhoz, nyomtatókhoz és más rendszerszolgáltatásokhoz
A felhasználók, számítógépek és szolgáltatásfiókok megszerzik vagy elveszítik Az "Elérés a számítógépről a hálózatról" felhasználói jogot, ha explicit módon vagy hallgatólagosan felveszik őket egy olyan biztonsági csoportba, amely megkapta ezt a felhasználói jogosultságot. Például egy felhasználói fiókot vagy számítógépfiókot a rendszergazda kifejezetten hozzáadhat egy egyéni biztonsági csoporthoz vagy egy beépített biztonsági csoporthoz, illetve az operációs rendszer hallgatólagosan hozzáadhatja egy számított biztonsági csoporthoz (például Tartományi felhasználók, Hitelesített felhasználók vagy Vállalati tartományvezérlők).
Alapértelmezés szerint a felhasználói fiókok és a számítógépfiókok "A számítógép elérése a hálózatról" felhasználói jogosultságot kapják, ha a számított csoportok, például a Mindenki vagy lehetőleg a Hitelesített felhasználók, illetve a tartományvezérlők esetében a Vállalati tartományvezérlők csoport az alapértelmezett Csoportházirend-objektumban (GPO) vannak definiálva.
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- A nagyvállalati tartományvezérlők biztonsági csoport eltávolítása ebből a felhasználói jogból
- A Hitelesített felhasználók csoport vagy egy explicit csoport eltávolítása, amely lehetővé teszi a felhasználóknak, számítógépeknek és szolgáltatásfiókoknak a hálózaton keresztüli számítógépekhez való csatlakozást
- Minden felhasználó és számítógép eltávolítása ebből a felhasználói jogból
A felhasználói jog megadásának okai
- A "Számítógép elérése hálózatról felhasználótól" jogosultság megadása a Vállalati tartományvezérlők csoportnak megfelel az Active Directory replikációs követelményeinek, hogy replikáció történjen az ugyanazon erdőben lévő tartományvezérlők között.
- Ez a felhasználói jog lehetővé teszi a felhasználók és számítógépek számára a megosztott fájlok, nyomtatók és rendszerszolgáltatások elérését, beleértve az Active Directoryt is.
- Ez a jogosultság szükséges ahhoz, hogy a felhasználók a Microsoft Outlook Web Access (OWA) korábbi verzióival elérjék a leveleiket.
A felhasználói jogosultság eltávolításának okai
- Azok a felhasználók, akik számítógépeiket csatlakoztatni tudják a hálózathoz, hozzáférhetnek azokon a távoli számítógépeken található erőforrásokhoz, amelyekhez engedélyük van. Erre a felhasználói jogosultságra például szükség van ahhoz, hogy a felhasználók megosztott nyomtatókhoz és mappákhoz csatlakozzanak. Ha ezt a felhasználói jogosultságot megadja a Mindenki csoportnak, és néhány megosztott mappa megosztási és NTFS fájlrendszeri engedélyekkel is rendelkezik, így ugyanaz a csoport olvasási hozzáférést biztosít, akkor bárki megtekintheti a megosztott mappákban lévő fájlokat. Ez azonban valószínűtlen helyzet a Windows Server 2003 friss telepítései esetében, mivel a Windows Server 2003 alapértelmezett megosztási szintje és NTFS-engedélyei nem tartalmazzák a Mindenki csoportot. A Microsoft Windows NT 4.0 vagy a Windows 2000 rendszerről frissített rendszerek esetében a biztonsági rés magasabb kockázati szintű lehet, mivel az alapértelmezett megosztási és fájlrendszeri engedélyek ezen operációs rendszereken nem korlátozzák annyira a Windows Server 2003 alapértelmezett engedélyeit.
- Nincs érvényes indoka annak, hogy a Nagyvállalati tartományvezérlők csoportot eltávolítsuk erről a felhasználói jogról.
- A rendszer általában eltávolítja a Mindenki csoportot a Hitelesített felhasználók csoport helyére. Ha a Mindenki csoport törlődik, a Hitelesített felhasználók csoport kapja meg ezt a felhasználói jogosultságot.
- A Windows 2000-re frissített Windows NT 4.0-tartományok nem adják meg explicit módon a "Számítógép elérése a hálózatról felhasználó" jogosultságot a Mindenki, a Hitelesített felhasználók vagy a Vállalati tartományvezérlők csoportnak. Ezért, ha eltávolítja a Mindenki csoportot a Windows NT 4.0 rendszer tartományi házirendjéből, az Active Directory replikációja "Hozzáférés megtagadva" hibaüzenettel meghiúsul a Windows 2000-re való frissítés után. A Winnt32.exe Windows Server 2003-ban elkerüli ezt a helytelen konfigurációt azáltal, hogy a Vállalati tartományvezérlők csoportnak megadja ezt a felhasználói jogot a Windows NT 4.0 rendszer elsődleges tartományvezérlőinek frissítésekor. Adja meg a Vállalati tartományvezérlők csoportnak ezt a felhasználói jogot, ha az nem szerepel a Csoportházirend objektumszerkesztőjében.
Példák kompatibilitási problémákra
Windows 2000 és Windows Server 2003: A következő partíciók replikációja a REPLMON és a REPADMIN figyelőeszközök által jelzett "Hozzáférés megtagadva" hibával, vagy az eseménynaplóban szereplő replikációs eseményekkel meghiúsul.
- Active Directory-sémapartíció
- Konfigurációs partíció
- Tartománypartíció
- Globális katalóguspartíció
- Alkalmazáspartíció
Minden Microsoft-hálózati operációs rendszer: A felhasználói fiókok távoli hálózati ügyfélszámítógépekről történő hitelesítése sikertelen lesz, kivéve, ha a felhasználó vagy egy olyan biztonsági csoport, amelynek a tagja, nem kapta ezt a jogosultságot.
Minden Microsoft-hálózati operációs rendszer: A távoli hálózati ügyfelekről történő fiókhitelesítés sikertelen lesz, kivéve, ha a fiók vagy egy biztonsági csoport, amelynek a fiókja tagja, nem kapta meg ezt a felhasználói jogot. Ez a forgatókönyv felhasználói fiókokra, számítógépfiókokra és szolgáltatásfiókokra vonatkozik.
Minden Microsoft-hálózati operációs rendszer: Ha minden fiókot eltávolít ebből a felhasználói jogból, azzal megakadályozza, hogy bármely fiók bejelentkezzen a tartományba, vagy hozzáférjen a hálózati erőforrásokhoz. Ha a számított csoportok (például Vállalati tartományvezérlők, Mindenki vagy Hitelesített felhasználók) el lesznek távolítva, ezt a felhasználói jogot explicit módon kell megadnia azoknak a fiókoknak vagy biztonsági csoportoknak, amelyeknek a fiók tagja, hogy távoli számítógépekhez férhessenek hozzá a hálózaton keresztül. Ez a forgatókönyv az összes felhasználói fiókra, minden számítógépfiókra és minden szolgáltatásfiókra vonatkozik.
Minden Microsoft hálózati operációs rendszer: A helyi rendszergazdafiók "üres" jelszót használ. Tartományi környezetben nem engedélyezett az üres jelszót tartalmazó hálózati kapcsolat a rendszergazdai fiókokhoz. Ilyen konfiguráció esetén "Hozzáférés megtagadva" hibaüzenet jelenik meg.
Helyi bejelentkezés engedélyezése
Háttér
A Windows-alapú számítógépek konzolján (a CTRL+ALT+DELETE billentyűkombinációval) bejelentkezni próbáló felhasználóknak, valamint a szolgáltatást elindítani próbáló fiókoknak helyi bejelentkezési jogosultságokkal kell rendelkezniük az üzemeltető számítógépen. A helyi bejelentkezési műveletek közé tartoznak például a tagszámítógépek konzoljára bejelentkező rendszergazdák, illetve a vállalati tartományvezérlők, valamint a tartományi felhasználók, akik a tagszámítógépekre bejelentkezve rendelkeznek az asztali számítógépükhöz jogosultsággal nem rendelkező fiókkal. A Távoli asztal kapcsolatot vagy terminálszolgáltatásokat használó felhasználóknak rendelkezniük kell a Helyi bejelentkezés engedélyezése felhasználói joggal a Windows 2000 vagy Windows XP rendszert futtató célszámítógépeken, mivel ezek a bejelentkezési módok az üzemeltető számítógéphez kapcsolódó helyi bejelentkezésnek minősülnek. Azok a felhasználók, akik olyan kiszolgálóra jelentkeznek be, amelyen engedélyezve van a terminálkiszolgáló, és nem rendelkeznek ezzel a felhasználói jogosultsággal, továbbra is indíthatnak interaktív távoli munkamenetet a Windows Server 2003-tartományokban, ha rendelkeznek a Terminálszolgáltatásokon keresztüli bejelentkezés engedélyezése felhasználói jogosultsággal.
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- A felügyeleti biztonsági csoportok, beleértve a fiókfelelősöket, a biztonságimásolat-felelősöket, a nyomtatóoperátorokat vagy a kiszolgálóoperátorokat, valamint a beépített Rendszergazdák csoport eltávolítását az alapértelmezett tartományvezérlő házirendjéből.
- A tartomány tagszámítógépein és tartományvezérlőin lévő összetevők és programok által használt szolgáltatásfiókok eltávolítása az alapértelmezett tartományvezérlő házirendjéből.
- A tartomány tagszámítógépeinek konzoljára bejelentkező felhasználók vagy biztonsági csoportok eltávolítása.
- A tagszámítógépek vagy a munkacsoportban lévő számítógépek helyi Biztonsági fiókkezelő (SAM) adatbázisában definiált szolgáltatásfiókok eltávolítása.
- A tartományvezérlőn futó Terminálszolgáltatásokon keresztül végző, nem beépített rendszergazdai fiókok eltávolítása.
- A tartomány összes felhasználói fiókjának hozzáadása explicit módon vagy implicit módon a Mindenki csoporton keresztül a Bejelentkezés megtagadása helyi bejelentkezési joghoz. Ez a konfiguráció megakadályozza, hogy a felhasználók bármelyik tagszámítógépre vagy tartományvezérlőbe bejelentkezzenek.
A felhasználói jog megadásának okai
- A felhasználóknak Helyi bejelentkezés engedélyezése jogosultsággal kell rendelkezniük ahhoz, hogy hozzáférhessenek egy munkacsoportban lévő számítógép konzoljához vagy asztalához, egy tagszámítógéphez vagy egy tartományvezérlőhöz.
- A felhasználóknak rendelkezniük kell ezzel a felhasználói jogosultsággal ahhoz, hogy bejelentkezzenek egy Windows 2000-alapú tagszámítógépen vagy tartományvezérlőn futó terminálszolgáltatási munkamenetbe.
A felhasználói jogosultság eltávolításának okai
- Ha nem korlátozzák a konzol hozzáférését a megbízható felhasználói fiókokhoz, az azt eredményezheti, hogy a jogosulatlan felhasználók rosszindulatú kódokat tölthetnek le és futtathatnak a felhasználói jogaik módosítása érdekében.
- A helyi bejelentkezés engedélyezése jogosultság eltávolítása megakadályozza a jogosulatlan bejelentkezést a számítógépek konzoljain, például a tartományvezérlőkön vagy az alkalmazáskiszolgálókon.
- A bejelentkezési jog eltávolítása megakadályozza, hogy a nem tartományi fiókok bejelentkezzenek a tartomány tagszámítógépeinek konzoljára.
Példák kompatibilitási problémákra
- Windows 2000 terminálkiszolgálók: A Helyi bejelentkezés engedélyezése felhasználói jogosultság szükséges ahhoz, hogy a felhasználók bejelentkezhessenek a Windows 2000 terminálkiszolgálókra.
- Windows NT 4.0, Windows 2000, Windows XP vagy Windows Server 2003: A felhasználói fiókoknak rendelkezniük kell ezzel a felhasználói jogosultsággal a Windows NT 4.0, Windows 2000, Windows XP vagy Windows Server 2003 rendszert futtató számítógépek konzoljára való bejelentkezéshez.
- Windows NT 4.0 vagy újabb verzió: A Windows NT 4.0 vagy újabb rendszert futtató számítógépeken, ha hozzáadja a Helyi bejelentkezés engedélyezése felhasználói jogosultságot, de hallgatólagosan vagy explicit módon megadja a Helyi bejelentkezés megtagadása jogot, a fiókok nem fognak tudni bejelentkezni a tartományvezérlők konzoljára.
Bejárás ellenőrzésének megkerülése
Háttér
A Bejárás megkerülése ellenőrzési felhasználói jogosultság lehetővé teszi, hogy a felhasználó az NTFS fájlrendszer vagy a beállításjegyzék mappái között böngésszen anélkül, hogy ehhez külön engedélyt kellene keresnie. A Bejárás mellőzése ellenőrzési felhasználói jogosultság nem engedélyezi, hogy a felhasználó listázza egy mappa tartalmát. Ez lehetővé teszi a felhasználó számára, hogy csak a mappákban járjon be.
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- A Windows 2000-alapú Terminálszolgáltatások vagy a Windows Server 2003-alapú Terminálszolgáltatások azon számítógépekre bejelentkező, nem rendszergazdai fiókok eltávolítása, amelyek nem rendelkeznek engedéllyel a fájlrendszer fájljaihoz és mappáihoz.
- A Mindenki csoport eltávolítása azon rendszerbiztonsági tagok listájából, akik alapértelmezés szerint rendelkeznek ezzel a felhasználói joggal. A Windows operációs rendszereket és számos programot azzal az elvárással terveztük, hogy bárki, aki jogszerűen hozzáférhet a számítógéphez, rendelkezni fog a bejárás megkerülését ellenőrző felhasználói jogosultsággal. Ezért ha alapértelmezés szerint eltávolítja a Mindenki csoportot az ilyen felhasználói joggal rendelkező rendszertagok listájáról, az az operációs rendszer instabilitásához vagy programhibához vezethet. Jobb, ha ezt a beállítást alapértelmezetten hagyja.
A felhasználói jog megadásának okai
A Bejárás megkerülése ellenőrzési felhasználói jog alapértelmezett beállítása szerint bárki megkerülheti a bejárás-ellenőrzést. A tapasztalt Windows rendszergazdák számára ez a várt viselkedés, és ennek megfelelően konfigurálják a fájlrendszer hozzáférés-vezérlési listáit (SACL-eket). Az alapértelmezett konfiguráció csak akkor vezethet szerencsétlenséghez, ha az engedélyeket beállító rendszergazda nem érti a viselkedést, és arra számít, hogy azok a felhasználók, akik nem férnek hozzá a szülőmappákhoz, nem fognak tudni hozzáférni a gyermekmappák tartalmához.
A felhasználói jogosultság eltávolításának okai
A biztonsággal kapcsolatban kiemelt figyelmet fordító szervezetek megpróbálják megakadályozni a fájlrendszer fájljaihoz vagy mappáihoz való hozzáférést, ezért kísértést érezhetnek arra, hogy eltávolítsák a Mindenki csoportot, vagy akár a Felhasználók csoportot a "Bejárás megkerülése" ellenőrzési felhasználói jogosultsággal rendelkező csoportok listájából.
Példák kompatibilitási problémákra
Windows 2000, Windows Server 2003: Ha a "Bejárás megkerülése" felhasználói jogosultságot eltávolítják vagy rosszul konfigurálják a Windows 2000 vagy Windows Server 2003 rendszert futtató számítógépeken, a SYVOL mappában található Csoportházirend-beállítások nem replikálódnak a tartomány tartományvezérlői között.
Windows 2000, Windows XP Professional, Windows Server 2003: A Windows 2000, Windows XP Professional vagy Windows Server 2003 rendszert futtató számítógépek az 1000-es és a 1202-es eseményt naplózzák, és nem tudják alkalmazni a számítógépes házirendeket és felhasználói házirendeket, amikor a szükséges fájlrendszerengedélyeket eltávolítják a SYSVOL fából, ha a Bejárás megkerülése ellenőrzési felhasználói jogosultságot eltávolítják vagy rosszul konfigurálják.
Windows 2000, Windows Server 2003: A Windows 2000 és a Windows Server 2003 rendszert futtató számítógépeken a kötetek tulajdonságainak megtekintésekor a Windows Intéző Kvóta lapja eltűnik.
Windows 2000: Ha nem rendszergazda lép be a Windows 2000 terminálkiszolgálóra, a következő hibaüzenet jelenhet meg:
Megjegyzés
Userinit.exe alkalmazáshibát. Az alkalmazás inicializálása nem sikerült, 0xc0000142 kattintson az OK gombra az alkalmazás leállításához.
Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: Előfordulhat, hogy azok a felhasználók, akiknek a számítógépe Windows NT 4.0, Windows 2000, Windows XP vagy Windows Server 2003 rendszert futtat, nem férnek hozzá a megosztott mappákhoz vagy fájlokhoz, és "Hozzáférés megtagadva" hibaüzenetet kaphatnak, ha nem kapják meg a "Bejárás megkerülése ellenőrzési jogosultságot".
Windows NT 4.0: A Windows NT 4.0-alapú számítógépeken a Bejárás megkerülése ellenőrzési felhasználói jog eltávolítása azt eredményezi, hogy egy fájlmásolat eldobja a fájlstreameket. Ha eltávolítja ezt a felhasználói jogosultságot, amikor egy fájlt egy Windows- vagy Macintosh-ügyfélről egy olyan Windows NT 4.0 tartományvezérlőre másol, amelyen a Macintosh-szolgáltatások fut, a cél fájladatfolyam elveszik, és a fájl csak szöveget tartalmazó fájlként jelenik meg.
Microsoft Windows 95, Microsoft Windows 98: Windows 95 vagy Windows 98 rendszerű ügyfélszámítógépeken a net use * /home parancs "Hozzáférés megtagadva" hibaüzenettel meghiúsul, ha a Hitelesített felhasználók csoport nem kapja meg a Bejárás megkerülése ellenőrzési felhasználói jogot.
Outlook Web Access: A nem rendszergazdák nem fognak tudni bejelentkezni a Microsoft Outlook Web Access alkalmazásba, és "Hozzáférés megtagadva" hibaüzenetet kapnak, ha nem kapják meg a "Bejárás megkerülése ellenőrzési felhasználói jogot".
Biztonsági beállítások
Az alábbi lista egy biztonsági beállítást ismertet, a beágyazott lista pedig tartalmazza a biztonsági beállítás leírását, azonosítja azokat a konfigurációs beállításokat, amelyek problémákat okozhatnak, leírja, hogy miért érdemes alkalmazni a biztonsági beállítást, majd leírja, hogy miért lehet érdemes eltávolítani a biztonsági beállítást. A beágyazott lista ezután szimbolikus nevet ad a biztonsági beállításnak, és megadja a biztonsági beállítás elérési útját a beállításjegyzékben. Végül példákat is felsorolunk a biztonsági beállítás konfigurálásakor esetlegesen felmerülő kompatibilitási problémákra.
Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat
Háttér
- Az Auditálás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat beállítás határozza meg, hogy a rendszer leálljon-e, ha nem tudja naplózni a biztonsági eseményeket. Ez a beállítás szükséges a TCSEC (Trusted Computer Security Evaluation Criteria) program C2 kiértékeléséhez, valamint az információtechnológiai biztonság értékelésének Common Criteria részeként, hogy megakadályozza a naplózható eseményeket, ha a naplózási rendszer nem tudja naplózni ezeket az eseményeket. Ha a naplózási rendszer meghibásodik, a rendszer leáll, és leállási hibaüzenet jelenik meg.
- Ha a számítógép nem tud eseményeket rögzíteni a biztonsági naplóban, előfordulhat, hogy a biztonsági incidenst követően nem érhető el fontos bizonyítékok vagy fontos hibaelhárítási információk.
Kockázatos konfiguráció
Az alábbi beállítás káros konfiguráció: Az Naplózás: A rendszer azonnali leállítása, ha nem lehet naplózni a biztonsági naplózásokat beállítás be van kapcsolva, és a biztonsági események naplójának méretét korlátozza az Eseménymegtekintő "Ne legyenek felülírva a biztonsági eseményeket (napló törlése manuálisan)", "Események felülírása szükség szerint vagy A napoknál régebbi események felülírása" beállítás. A Windows 2000, a Windows 2000 Service Pack 1 (SP1), a Windows 2000 SP2 vagy a Windows 2000 SP3 rendszert futtató számítógépeket érintő konkrét kockázatokról a "Példák kompatibilitási problémákra" fejezetben olvashat.
A beállítás engedélyezésének okai
Ha a számítógép nem tud eseményeket rögzíteni a biztonsági naplóban, előfordulhat, hogy a biztonsági incidenst követően nem érhető el fontos bizonyítékok vagy fontos hibaelhárítási információk.
A beállítás letiltásának okai
- A Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat beállítás leállítja, ha a biztonsági naplózás valamilyen okból nem naplózható. Egy eseményt általában nem lehet naplózni, ha a biztonsági napló megtelt, és az adatmegőrzési módszerként vagy Az Események felülírásának mellőzése (napló manuális törlése) vagy A napnál régebbi események felülírása beállítást adták meg.
- A Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat beállítás engedélyezésével járó felügyeleti terhek jelenthetik, különösen ha az Események felülírásának mellőzése (napló törlése manuálisan) beállítást is bekapcsolja a biztonsági naplóhoz. Ez a beállítás egyéni elszámoltathatóságot biztosít a kezelő műveleteivel kapcsolatban. A rendszergazda alaphelyzetbe állíthatja például egy olyan szervezeti egység összes felhasználójának, számítógépének és csoportjának engedélyeit, ahol a naplózás engedélyezve van a beépített rendszergazdai fiókkal vagy más megosztott fiókkal, majd megtagadhatja, hogy alaphelyzetbe állítsa ezeket az engedélyeket. A beállítás engedélyezése azonban csökkenti a rendszer robusztusságát, mert előfordulhat, hogy a kiszolgálót leállításra kényszerítik, mert túlterhelik a bejelentkezési események és a biztonsági naplóba írt egyéb biztonsági események. Továbbá mivel a leállítás nem szabályos, az operációs rendszer, a programok vagy az adatok helyrehozhatatlan károkat szenvedhettek. Az NTFS jóllehet garantálja, hogy a fájlrendszer sértetlensége megmarad a szabálytalan rendszerleállítás során, nem garantálja, hogy az egyes programok adatfájljai még használható állapotban legyenek a rendszer újraindításakor.
Szimbolikus név:
CrashOnAuditFail
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)Példák kompatibilitási problémákra
Windows 2000: Egy hiba miatt előfordulhat, hogy a Windows 2000, a Windows 2000 SP1, a Windows 2000 SP2 vagy a Windows Server SP3 rendszert futtató számítógépek már nem naplózzák az eseményeket, mielőtt elérnék a biztonsági eseménynapló Maximális naplóméret beállításában megadott méretet. Ezt a hibát a Windows 2000 Service Pack 4 (SP4) szervizcsomagban javítottuk. Mielőtt elkezdené engedélyezni ezt a beállítást, győződjön meg arról, hogy a Windows 2000 tartományvezérlőire telepítve van a Windows 2000 Service Pack 4.
Windows 2000, Windows Server 2003: A Windows 2000 vagy Windows Server 2003 rendszert futtató számítógépek lefagyhatnak, majd spontán újraindulhatnak, ha a Naplózás: A rendszer azonnali leállítása, ha a biztonsági naplózás sikertelensége beállítás be van kapcsolva, a biztonsági napló megtelt, és egy meglévő eseménynapló-bejegyzést nem lehet felülírni. A számítógép újraindulásakor a következő leállási hibaüzenet jelenik meg:
Megjegyzés
LEÁLLÍTÁS: C0000244 {sikertelen naplózás}
A biztonsági naplózásra tett kísérlet sikertelen volt.A helyreállításhoz egy rendszergazdának be kell jelentkeznie, archiválnia kell a biztonsági naplót (nem kötelező), törölnie kell a biztonsági naplót, majd alaphelyzetbe kell állítania ezt a beállítást (nem kötelező).
Microsoft hálózati ügyfél MS-DOS, Windows 95, Windows 98, Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003 esetén: Ha nem rendszergazda próbál meg bejelentkezni egy tartományba, a következő hibaüzenet jelenik meg:
Megjegyzés
A fiók úgy van konfigurálva, hogy ne tudja használni ezt a számítógépet. Próbálkozzon másik számítógéppel.
Windows 2000: A Windows 2000-alapú számítógépeken a nem rendszergazdai jogosultságokkal nem rendelkező személyek nem fognak tudni bejelentkezni a távelérési kiszolgálókra, és a következőhöz hasonló hibaüzenetet kapnak:
Megjegyzés
Ismeretlen felhasználó vagy hibás jelszó
Windows 2000: A Windows 2000 rendszerű tartományvezérlőkön a Helyek üzenetküldése szolgáltatás (Ismserv.exe) leáll, és nem indítható újra. A DCDIAG a hibát "sikertelen ISMserv tesztszolgáltatásként" jelenti, és az 1083-as eseményazonosító lesz regisztrálva az eseménynaplóban.
Windows 2000: A Windows 2000 rendszerű tartományvezérlőkön az Active Directory replikációja sikertelen lesz, és ha a biztonsági események naplója megtelik, a "Hozzáférés megtagadva" üzenet jelenik meg.
Microsoft Exchange 2000: Az Exchange 2000-et futtató kiszolgálók nem fogják tudni csatlakoztatni az információtár-adatbázist, ezért a 2102-es esemény regisztrálva lesz az eseménynaplóban.
Outlook, Outlook Web Access: A nem rendszergazdák nem fogják tudni elérni leveleiket a Microsoft Outlook és a Microsoft Outlook Web Access alkalmazáson keresztül, és 503-as hibakódot kapnak.
Tartományvezérlő: LDAP-kiszolgáló aláírási követelményei
Háttér
A Tartományvezérlő: LDAP-kiszolgáló aláírási követelményei biztonsági beállítás azt határozza meg, hogy a Lightweight Directory Access Protocol (LDAP) kiszolgáló igényli-e LDAP-ügyfeleket az adataláírás egyeztetéséhez. A házirend-beállítás lehetséges értékei:
- Nincs: A kiszolgálóval való kötéshez nincs szükség adataláírásra. Ha az ügyfél adataláírást kér, akkor a kiszolgáló támogatja azt.
- Aláírás megkövetelése: Az LDAP adataláírási beállítást egyeztetni kell, kivéve, ha TLS/SSL (Transport Layer Security/Secure Socket Layer) használatban van.
- nincs definiálva: Ez a beállítás nincs engedélyezve vagy le van tiltva.
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- A Bejelentkezés megkövetelése funkció engedélyezése olyan környezetekben, ahol az ügyfelek nem támogatják az LDAP-aláírást, vagy ahol az ügyféloldali LDAP-aláírás nincs engedélyezve az ügyfélen
- A Windows 2000 vagy a Windows Server 2003 Hisecdc.inf biztonsági sablonjának alkalmazása olyan környezetekben, ahol az ügyfelek nem támogatják az LDAP-aláírást, vagy ahol az ügyféloldali LDAP-aláírás nem engedélyezett
- A Windows 2000 vagy a Windows Server 2003 Hisecws.inf biztonsági sablonjának alkalmazása olyan környezetekben, ahol az ügyfelek nem támogatják az LDAP-aláírást, vagy ahol az ügyféloldali LDAP-aláírás nem engedélyezett
A beállítás engedélyezésének okai
Az aláíratlan hálózati forgalom érzékeny a közbeékelődéses támadásokra, amikor a behatoló elfogja az ügyfél és a kiszolgáló közötti csomagokat, módosítja a csomagokat, majd továbbítja azokat a kiszolgálónak. Ha ez a viselkedés egy LDAP-kiszolgálón fordul elő, a támadó rákényszerítheti a kiszolgálót, hogy az LDAP-ügyfél hamis lekérdezésein alapuló döntéseket hozzon. A vállalati hálózatokon ez a kockázat csökkenthető erős fizikai biztonsági intézkedések bevezetésével a hálózati infrastruktúra védelmére. Az IPSec (Internet Protocol security) alapú hitelesítés fejlécmódja segíthet megelőzni a közbeékelődéses támadásokat. A hitelesítési fejlécmód kölcsönös hitelesítést és csomagintegritást végez az IP-forgalom számára.
A beállítás letiltásának okai
- Az LDAP-aláírást nem támogató ügyfelek nem tudnak LDAP-lekérdezéseket futtatni a tartományvezérlők és a globális katalógusok ellen az NTLM-hitelesítés egyeztetése esetén, és ha a Windows 2000 tartományvezérlőkön nincsenek telepítve a megfelelő szervizcsomagok.
- Az ügyfelek és kiszolgálók közötti LDAP-forgalom hálózati nyomkövetése titkosítva lesz. Ez megnehezíti az LDAP-beszélgetések vizsgálatát.
- A Windows 2000-alapú kiszolgálóknak Windows 2000 Service Pack 3 (SP3) szervizcsomaggal kell rendelkezniük, vagy telepítve kell lenniük, ha azokat Windows 2000 SP4, Windows XP vagy Windows Server 2003 rendszert futtató, LDAP-aláírást támogató programok felügyelik.
Szimbolikus név:
LDAPServerIntegrity
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)Példák kompatibilitási problémákra
Az egyszerű kötések sikertelenek lesznek, és a következő hibaüzenet jelenik meg:
Megjegyzés
Ldap_simple_bind_s() sikertelen: erős hitelesítésre van szükség.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: A Windows 2000 SP4, Windows XP vagy Windows Server 2003 rendszert futtató ügyfélszámítógépeken az Active Directory felügyeleti eszközei némelyike nem működik megfelelően a Windows 2000 SP3-asnál korábbi verzióit futtató tartományvezérlőkkel szemben az NTLM-hitelesítés egyeztetése esetén.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: A Windows 2000 SP4, Windows XP vagy Windows Server 2003 rendszert futtató ügyfélszámítógépeken az Active Directory egyes felügyeleti eszközei, amelyek a Windows 2000 SP3 előtti verzióit futtató tartományvezérlőket célozzák meg, nem működnek majd megfelelően, ha IP-címeket használnak (például "dsa.msc /server=x.x.x.x", ahol
Az x.x.x.x egy IP-cím).Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: A Windows 2000 SP4, Windows XP vagy Windows Server 2003 rendszert futtató ügyfélszámítógépeken az Active Directory egyes felügyeleti eszközei, amelyek a Windows 2000 SP3 előtti verzióját futtató tartományvezérlőket célozzák meg, nem fognak megfelelően működni.
Tartományi tag: Erős (Windows 2000 vagy újabb) munkamenetkulcs szükséges
Háttér
- A Tartományi tag: Erős (Windows 2000 vagy újabb) munkamenetkulcs-beállítás azt határozza meg, hogy létrehozható-e biztonságos csatorna olyan tartományvezérlővel, amely nem tudja titkosítani a biztonságos csatorna forgalmát erős, 128 bites munkamenetkulccsal. Ennek a beállításnak az engedélyezése megakadályozza, hogy biztonságos csatornát hozzon létre bármely olyan tartományvezérlővel, amely nem tudja titkosítani a biztonságos csatorna adatait erős kulccsal. Ennek a beállításnak a letiltásával engedélyezi a 64 bites munkamenetkulcsokat.
- Mielőtt engedélyezhetné ezt a beállítást egy tag munkaállomáson vagy kiszolgálón, a tag tartomány összes tartományvezérlőjének képesnek kell lennie a biztonságos csatorna adatainak titkosítására egy erős, 128 bites kulccsal. Ez azt jelenti, hogy az összes ilyen tartományvezérlőn Windows 2000 vagy újabb rendszert kell futtatni.
Kockázatos konfiguráció
A Tartományi tag: Erős (Windows 2000 vagy újabb) munkamenetkulcs-beállítás engedélyezése káros konfiguráció.
A beállítás engedélyezésének okai
- A tagszámítógépek és a tartományvezérlők közötti biztonságos csatornakommunikáció létesítéséhez használt munkamenet-kulcsok sokkal erősebbek a Windows 2000-ben, mint a Microsoft operációs rendszerek korábbi verzióiban.
- Amikor lehetséges, érdemes kihasználni ezeket az erősebb munkamenet-kulcsokat, hogy megvédje a biztonságos csatornakommunikációt a lehallgatástól és a munkamenet-eltérítéssel kapcsolatos hálózati támadásoktól. A lehallgatás a rosszindulatú támadások egyik formája, amelynek során a hálózati adatokat olvasás vagy átvitel közben módosítják. Az adatok módosíthatók a feladó elrejtése vagy módosítása érdekében, vagy át is irányíthatók.
Fontos: A Windows Server 2008 R2 vagy Windows 7 rendszert futtató számítógépek biztonságos csatornák használata esetén csak erős billentyűket támogatnak. Ez a korlátozás megakadályozza a megbízható kapcsolat kialakulását bármely Windows NT 4.0-alapú tartomány és bármely Windows Server 2008 R2-alapú tartomány között. Ez a korlátozás letiltja továbbá a Windows 7 vagy a Windows Server 2008 R2 rendszert futtató számítógépek Windows NT 4.0-alapú tartománytagságát, és fordítva.
A beállítás letiltásának okai
A tartomány a Windows 2000-től, a Windows XP-től vagy a Windows Server 2003-tól eltérő operációs rendszert futtató tagszámítógépeket tartalmazza.
Szimbolikus név:
StrongKey
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)Példák kompatibilitási problémákra
Windows NT 4.0: Windows NT 4.0-alapú számítógépeken a Windows NT 4.0 és a Windows 2000 tartományok közötti biztonságos bizalmi kapcsolatok alaphelyzetbe állítása az NLTEST segítségével sikertelen. Megjelenik a "Hozzáférés megtagadva" hibaüzenet:
Az elsődleges tartomány és a megbízható tartomány között nem jött létre megbízhatósági kapcsolat.Windows 7 és Server 2008 R2: Windows 7 és újabb verziók, valamint Windows Server 2008 R2 és újabb verziók esetén ezt a beállítást a rendszer már nem veszi figyelembe, és mindig az erős kulcs van használatban. Emiatt a Windows NT 4.0 rendszerű tartományokkal kötött megbízhatósági kapcsolatok már nem működnek.
Tartományi tag: Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig)
Háttér
- Tartományi tag engedélyezése: A biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig) megakadályozza a biztonságos csatorna létrehozását bármely olyan tartományvezérlővel, amely nem tudja aláírni vagy titkosítani az összes biztonságos csatornaadatot. A hitelesítési forgalom közbeékelődéses támadások, visszajátszásos támadások és egyéb hálózati támadások elleni védelme érdekében a Windows-alapú számítógépek a Net bejelentkezés szolgáltatáson keresztül létrehoznak egy kommunikációs csatornát, más néven biztonságos csatornát a számítógépfiókok hitelesítésére. A biztonságos csatornákat akkor is használják, ha egy felhasználó egy tartományban csatlakozik egy távoli tartomány hálózati erőforrásához. Ez a többtartományos hitelesítés lehetővé teszi, hogy a tartományhoz csatlakozó Windows-alapú számítógépek hozzáférjenek a felhasználói fiókok adatbázisához a tartományukban, illetve bármely megbízható tartományban.
- A Tartományi tag: Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig) beállítás engedélyezése egy tagszámítógépen annak a tartománynak minden tartományvezérlőjének, amelyhez a tag tartozik, képesnek kell lennie az összes biztonságos csatornaadat aláírására vagy titkosítására. Ez azt jelenti, hogy minden ilyen tartományvezérlőn a Windows NT 4.0 Service Pack 6a (SP6a) vagy újabb verzióját kell futtatnia.
- A Tartományi tag: Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig) beállítás engedélyezése automatikusan engedélyezi a Tartományi tag: Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (ahol lehetséges) beállítást.
Kockázatos konfiguráció
A Tartományi tag: Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig) beállítás engedélyezése olyan tartományokban, ahol nem minden tartományvezérlő tudja aláírni vagy titkosítani a biztonságos csatorna adatait, káros konfiguráció.
A beállítás engedélyezésének okai
Az aláíratlan hálózati forgalom érzékeny a közbeékelődéses támadásokra, ahol a behatoló elfogja a kiszolgáló és az ügyfél közötti csomagokat, majd módosítja azokat, mielőtt továbbítja őket az ügyfélnek. Ha ez a viselkedés egy Lightweight Directory Access Protocol (LDAP) kiszolgálón fordul elő, a behatoló az LDAP-címtárból származó hamis rekordokon alapuló döntések meghozatalát okozhatja. Csökkentheti a vállalati hálózatok elleni ilyen támadások kockázatát, ha szigorú fizikai biztonsági intézkedéseket vezet be a hálózati infrastruktúra védelmére. Emellett az IPSec-hitelesítés fejlécmódjának implementálásával megelőzhetők a közbeékelődéses támadások. Ez a mód kölcsönös hitelesítést és csomagintegritást hajt végre az IP-forgalom számára.
A beállítás letiltásának okai
- A helyi vagy külső tartományokhoz tartozó számítógépek támogatják a titkosított biztonságos csatornákat.
- A tartomány nem minden tartományvezérlője rendelkezik a titkosított biztonságos csatornák támogatásához szükséges szervizcsomag-verziószintekkel.
Szimbolikus név:
StrongKey
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)Példák kompatibilitási problémákra
Windows NT 4.0: A Windows 2000-alapú tagszámítógépek nem tudnak csatlakozni a Windows NT 4.0 tartományokhoz, és a következő hibaüzenetet kapják:
Megjegyzés
A fiók nem jogosult az állomásról való bejelentkezésre.
További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):
281648 Hibaüzenet: A fiók nem jogosult az állomásról való bejelentkezéshez
Windows NT 4.0: A Windows NT 4.0 rendszerű tartományok nem tudnak alacsonyabb szintű megbízhatósági kapcsolatot létesíteni egy Windows 2000-es tartománnyal, és a következő hibaüzenetet kapják:
Megjegyzés
A fiók nem jogosult az állomásról való bejelentkezésre.
Előfordulhat, hogy a meglévő alacsonyabb szintű megbízhatósági kapcsolatok sem hitelesítik a felhasználókat a megbízható tartományból. Egyes felhasználók problémát tapasztalhatnak a tartományba való bejelentkezés során, és olyan hibaüzenetet kaphatnak, amely szerint az ügyfél nem találja a tartományt.
Windows XP: A Windows NT 4.0 rendszerű tartományokhoz csatlakoztatott Windows XP-ügyfelek nem tudják hitelesíteni a bejelentkezési kísérleteket, és az alábbi hibaüzenetet kaphatják, vagy a következő eseményeket regisztrálhatják az eseménynaplóban:
Megjegyzés
A Windows nem tud csatlakozni a tartományhoz, mert a tartományvezérlő nem működik, vagy más módon nem érhető el, vagy mert a számítógépfiókja nem található
Microsoft Network: A Microsoft Network ügyfelei az alábbi hibaüzenetek egyikét kapják:
Megjegyzés
Bejelentkezési hiba: ismeretlen felhasználónév vagy helytelen jelszó.
Megjegyzés
A megadott bejelentkezési munkamenethez nem tartozik felhasználói munkamenetkulcs.
Microsoft hálózati ügyfél: Kommunikáció digitális aláírása (mindig)
Háttér
A Server Message Block (SMB) egy olyan erőforrás-megosztási protokoll, amelyet számos Microsoft operációs rendszer támogat. Ez az alapja a NetBIOS (Network Basic input/output system) és számos más protokollnak. Az SMB-aláírás hitelesíti a felhasználót és az adatokat tároló kiszolgálót is. Ha valamelyik fél nem sikerül a hitelesítési folyamaton, az adatátvitel nem történik meg.
Az SMB-aláírás engedélyezése az SMB-protokoll egyeztetése során kezdődik. Az SMB-aláírási házirendek azt határozzák meg, hogy a számítógép mindig lássa-e el digitális aláírással az ügyfélkommunikációt.
A Windows 2000 SMB hitelesítési protokollja támogatja a kölcsönös hitelesítést. A kölcsönös hitelesítés megszünteti a közbeékelődéses támadásokat. A Windows 2000 SMB hitelesítési protokollja szintén támogatja az üzenet-hitelesítést. Az üzenet-hitelesítés segít megelőzni az aktív támadásokat. A hitelesítés megadásához az SMB-aláírás digitális aláírást helyez el mindegyik SMB-ben. Az ügyfél és a kiszolgáló is ellenőrzi a digitális aláírást.
Az SMB-aláírás használatához engedélyeznie kell az SMB-aláírást, vagy meg kell követelnie az SMB-aláírást az SMB-ügyfélen és az SMB-kiszolgálón egyaránt. Ha az SMB-aláírás engedélyezve van egy kiszolgálón, az SMB-aláírásra szintén engedélyezett ügyfelek a csomagaláírási protokollt használják az összes további munkamenet során. Ha SMB-aláírásra van szükség egy kiszolgálón, az ügyfél csak akkor létesíthet munkamenetet, ha az ügyfél engedélyezve van vagy szükséges az SMB-aláíráshoz.
A digitális aláírás engedélyezése a szigorú biztonsági szintű hálózatokban segít megelőzni az ügyfelek és a kiszolgálók megszemélyesítését. Ezt a fajta megszemélyesítést munkamenet-eltérítésnek nevezik. Az ügyféllel vagy a kiszolgálóval azonos hálózathoz hozzáféréssel rendelkező támadó munkamenet-eltérítő eszközöket használ a folyamatban lévő munkamenet megszakítására, befejezésére vagy ellopására. A támadó elfoghatja és módosíthatja az aláíratlan SMB-csomagokat, módosíthatja a forgalmat, majd továbbíthatja azt, hogy a kiszolgáló nem kívánt műveleteket hajtson végre. A támadó azonban egy megbízható hitelesítést követően kiszolgálónak vagy ügyfélnek adhatja ki magát, majd jogosulatlanul hozzáférhet az adatokhoz.
A Windows 2000 Server, Windows 2000 Professional, Windows XP Professional vagy Windows Server 2003 rendszert futtató számítógépeken fájl- és nyomtatómegosztáshoz használt SMB protokoll támogatja a kölcsönös hitelesítést. A kölcsönös hitelesítés megszünteti a munkamenet-eltérítési támadásokat, és támogatja az üzenetek hitelesítését. Ezért megakadályozza a közbeékelődéses támadásokat. Az SMB-aláírás ezt a hitelesítést egy digitális aláírás elhelyezésével biztosítja az egyes SMB-kben. Az ügyfél és a kiszolgáló ezután ellenőrzi az aláírást.
Megjegyzések
Alternatív megoldásként engedélyezheti a digitális aláírásokat az IPSec segítségével, ezzel elősegítve a teljes hálózati forgalom védelmét. Az IPSec-titkosításhoz és -aláíráshoz hardveralapú gyorsítók használhatók, amelyekkel minimalizálhatja a kiszolgáló processzorának teljesítményre gyakorolt hatását. Nincsenek ilyen gyorsítók, amelyek a KKV-aláíráshoz elérhetők.
További információt a Microsoft MSDN webhelyén, a Kiszolgálói kommunikáció digitális aláírásáról szóló fejezetben talál.
Az SMB-aláírást a Csoportházirend objektumszerkesztőjén keresztül konfigurálja, mert a helyi beállításazonosító módosításának nincs hatása, ha felülbírál egy tartományi házirend.
Windows 95, Windows 98 és Windows 98 Second Edition rendszerben a címtárszolgáltatások ügyfele SMB-aláírást használ, amikor NTLM-hitelesítéssel hitelesíti magát a Windows Server 2003-kiszolgálókkal. Ezek az ügyfelek azonban nem használnak SMB-aláírást, amikor NTLMv2-hitelesítéssel hitelesítik magukat ezekkel a kiszolgálókkal. Ezenkívül a Windows 2000-kiszolgálók nem válaszolnak az ezektől az ügyfelektől érkező SMB-aláírási kérésekre. További információt a 10. pontban talál: "Hálózati biztonság: Lan-kezelő hitelesítési szintje".
Kockázatos konfiguráció
Az alábbi beállítás káros konfiguráció: A Microsoft hálózati ügyfél: Kommunikáció digitális aláírása (mindig) beállítást és a Microsoft hálózati ügyfél: Kommunikáció digitális aláírása (ha a kiszolgáló beleegyezik) beállítás "Nincs definiálva" vagy letiltva hagyva. Ezek a beállítások lehetővé teszik az átirányító számára, hogy egyszerű szöveges jelszavakat küldjön a nem Microsoft SMB-kiszolgálóinak, amelyek nem támogatják a jelszótitkosítást a hitelesítés során.
A beállítás engedélyezésének okai
A Microsoft hálózati ügyfél engedélyezése: A kommunikáció digitális aláírása (mindig) megköveteli, hogy az ügyfelek aláírják az SMB-forgalmat, amikor olyan kiszolgálókhoz csatlakoznak, amelyek nem igényelnek SMB-aláírást. Ez kevésbé teszi az ügyfelek sebezhetőségét a munkamenet-eltérítési támadásokkal szemben.
A beállítás letiltásának okai
- A Microsoft hálózati ügyfél engedélyezése: A kommunikáció digitális aláírása (mindig) megakadályozza, hogy az ügyfelek kommunikáljanak azokkal a célkiszolgálókkal, amelyek nem támogatják az SMB-aláírást.
- Ha úgy konfigurálja a számítógépeket, hogy az összes aláíratlan SMB-kommunikációt figyelmen kívül hagyják, azzal megakadályozza, hogy a korábbi programok és operációs rendszerek csatlakozzanak a hálózathoz.
Szimbolikus név:
RequireSMBSignRdr
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignaturePéldák kompatibilitási problémákra
Windows NT 4.0: Nem lehet alaphelyzetbe állítani egy Windows Server 2003-tartomány és egy Windows NT 4.0-tartomány közötti megbízhatósági kapcsolat biztonságos csatornáját az NLTEST vagy a NETDOM használatával, és "Hozzáférés megtagadva" hibaüzenet jelenik meg.
Windows XP: A fájlok másolása Windows XP rendszerű ügyfelekről Windows 2000-alapú kiszolgálókra és Windows Server 2003-alapú kiszolgálókra hosszabb időt vehet igénybe.
Nem lehet hálózati meghajtót csatlakoztatni olyan ügyfélről, ahol ez a beállítás engedélyezve van, és a következő hibaüzenet jelenik meg:
Megjegyzés
A fiók nem jogosult az állomásról való bejelentkezésre.
Újraindítási követelmények
Indítsa újra a számítógépet, vagy indítsa újra a Workstation szolgáltatást. Ehhez írja be a következő parancsokat a parancssorba. Az egyes parancsok beírása után nyomja le az Enter billentyűt.
net stop munkaállomás
net start workstation
Microsoft-hálózati kiszolgáló: Kommunikáció digitális aláírása (mindig)
Háttér
A Server Messenger Block (SMB) egy olyan erőforrás-megosztási protokoll, amelyet a Microsoft számos operációs rendszere támogat. Ez az alapja a NetBIOS (Network Basic input/output system) és számos más protokollnak. Az SMB-aláírás hitelesíti a felhasználót és az adatokat tároló kiszolgálót is. Ha valamelyik fél nem sikerül a hitelesítési folyamaton, az adatátvitel nem történik meg.
Az SMB-aláírás engedélyezése az SMB-protokoll egyeztetése során kezdődik. Az SMB-aláírási házirendek azt határozzák meg, hogy a számítógép mindig lássa-e el digitális aláírással az ügyfélkommunikációt.
A Windows 2000 SMB hitelesítési protokollja támogatja a kölcsönös hitelesítést. A kölcsönös hitelesítés megszünteti a közbeékelődéses támadásokat. A Windows 2000 SMB hitelesítési protokollja szintén támogatja az üzenet-hitelesítést. Az üzenet-hitelesítés segít megelőzni az aktív támadásokat. A hitelesítés megadásához az SMB-aláírás digitális aláírást helyez el mindegyik SMB-ben. Az ügyfél és a kiszolgáló is ellenőrzi a digitális aláírást.
Az SMB-aláírás használatához engedélyeznie kell az SMB-aláírást, vagy meg kell követelnie az SMB-aláírást az SMB-ügyfélen és az SMB-kiszolgálón egyaránt. Ha az SMB-aláírás engedélyezve van egy kiszolgálón, az SMB-aláírásra szintén engedélyezett ügyfelek a csomagaláírási protokollt használják az összes további munkamenet során. Ha SMB-aláírásra van szükség egy kiszolgálón, az ügyfél csak akkor létesíthet munkamenetet, ha az ügyfél engedélyezve van vagy szükséges az SMB-aláíráshoz.
A digitális aláírás engedélyezése a szigorú biztonsági szintű hálózatokban segít megelőzni az ügyfelek és a kiszolgálók megszemélyesítését. Ezt a fajta megszemélyesítést munkamenet-eltérítésnek nevezik. Az ügyféllel vagy a kiszolgálóval azonos hálózathoz hozzáféréssel rendelkező támadó munkamenet-eltérítő eszközöket használ a folyamatban lévő munkamenet megszakítására, befejezésére vagy ellopására. A támadó elfoghatja és módosíthatja az aláíratlan Subnet Bandwidth Manager (SBM) csomagokat, módosíthatja a forgalmat, majd továbbíthatja azt, hogy a kiszolgáló nem kívánt műveleteket hajtson végre. A támadó azonban egy megbízható hitelesítést követően kiszolgálónak vagy ügyfélnek adhatja ki magát, majd jogosulatlanul hozzáférhet az adatokhoz.
A Windows 2000 Server, Windows 2000 Professional, Windows XP Professional vagy Windows Server 2003 rendszert futtató számítógépeken fájl- és nyomtatómegosztáshoz használt SMB protokoll támogatja a kölcsönös hitelesítést. A kölcsönös hitelesítés megszünteti a munkamenet-eltérítési támadásokat, és támogatja az üzenetek hitelesítését. Ezért megakadályozza a közbeékelődéses támadásokat. Az SMB-aláírás ezt a hitelesítést egy digitális aláírás elhelyezésével biztosítja az egyes SMB-kben. Az ügyfél és a kiszolgáló ezután ellenőrzi az aláírást.
Alternatív megoldásként engedélyezheti a digitális aláírásokat az IPSec segítségével, ezzel elősegítve a teljes hálózati forgalom védelmét. Az IPSec-titkosításhoz és -aláíráshoz hardveralapú gyorsítók használhatók, amelyekkel minimalizálhatja a kiszolgáló processzorának teljesítményre gyakorolt hatását. Nincsenek ilyen gyorsítók, amelyek a KKV-aláíráshoz elérhetők.
Windows 95, Windows 98 és Windows 98 Second Edition rendszerben a címtárszolgáltatások ügyfele SMB-aláírást használ, amikor NTLM-hitelesítéssel hitelesíti magát a Windows Server 2003-kiszolgálókkal. Ezek az ügyfelek azonban nem használnak SMB-aláírást, amikor NTLMv2-hitelesítéssel hitelesítik magukat ezekkel a kiszolgálókkal. Ezenkívül a Windows 2000-kiszolgálók nem válaszolnak az ezektől az ügyfelektől érkező SMB-aláírási kérésekre. További információt a 10. pontban talál: "Hálózati biztonság: Lan-kezelő hitelesítési szintje".
Kockázatos konfiguráció
Az alábbi beállítás káros konfiguráció: A Microsoft hálózati kiszolgáló: Kommunikáció digitális aláírása (mindig) beállítás engedélyezése olyan kiszolgálókon és tartományvezérlőkön, amelyekhez nem kompatibilis Windows-alapú számítógépek és harmadik fél operációs rendszert használó ügyfélszámítógépek férnek hozzá helyi vagy külső tartományokban.
A beállítás engedélyezésének okai
- Az SMB-aláírást minden olyan ügyfélszámítógép támogatja, amely engedélyezi ezt a beállítást közvetlenül a beállításjegyzéken vagy a Csoportházirend-beállításon keresztül. Más szóval az összes ügyfélszámítógépen, amelyen engedélyezve van ez a beállítás, vagy a Windows 95 rendszert futtatja a DS-ügyféllel, a Windows 98-at, a Windows NT 4.0-t, a Windows 2000-et, a Windows XP Professional vagy a Windows Server 2003-at.
- Ha Microsoft hálózati kiszolgáló: A kommunikáció digitális aláírása (mindig) le van tiltva, az SMB-aláírás teljesen le van tiltva. Az összes SMB-aláírás letiltása sebezhetőbbé teszi a számítógépeket a munkamenet-eltérítési támadásokkal szemben.
A beállítás letiltásának okai
- A beállítás engedélyezése lassíthatja a fájlmásolást és a hálózati teljesítményt az ügyfélszámítógépeken.
- A beállítás engedélyezése megakadályozza, hogy azok az ügyfelek, amelyek nem tudják egyeztetni az SMB-aláírást, kommunikáljanak a kiszolgálókkal és a tartományvezérlőkkel. Ez olyan műveletek sikertelenségét okozza, mint a tartományokhoz való csatlakozás, a felhasználók és számítógépek hitelesítése, illetve a programok hálózati elérése.
Szimbolikus név:
RequireSMBSignServer
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)Példák kompatibilitási problémákra
Windows 95: Azok a Windows 95-ügyfelek, amelyeken nincs telepítve a címtárszolgáltatási ügyfél, sikertelen lesz a bejelentkezés, és a következő hibaüzenet jelenik meg:
Megjegyzés
A megadott tartományjelszó helytelen, illetve megtagadták a bejelentkezési kiszolgálóhoz való hozzáférést.
Windows NT 4.0: Azok az ügyfélszámítógépek, amelyeken a Windows NT 4.0 Service Pack 3 (SP3) szervizcsomagnál korábbi verziója fut, sikertelen lesz a bejelentkezés, és a következő hibaüzenet jelenik meg:
Megjegyzés
A rendszer nem tudta bejelentkeztetni. Győződjön meg arról, hogy a felhasználóneve és a tartománya helyes, majd írja be újra a jelszót.
Egyes nem Microsoft SMB-kiszolgálók csak titkosítás nélküli jelszócserét támogatnak a hitelesítés során. (Ezek az információcserék "egyszerű szöveges" információcserékként is ismertek.) A Windows NT 4.0 SP3 és újabb verziók esetén az SMB-átirányító hitelesítés során nem küld titkosítatlan jelszót az SMB-kiszolgálóra, hacsak Ön fel nem vesz egy külön beállításjegyzékbeli bejegyzést.
Ha titkosítatlan jelszavakat szeretne engedélyezni az SMB-ügyfél számára a Windows NT 4.0 SP 3 és újabb rendszereken, módosítsa a beállításjegyzéket az alábbiak szerint: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\ParametersAzonosítónév: EnablePlainTextPassword
Adattípus: REG_DWORD
Adatmennyiség: 1
Windows Server 2003: Alapértelmezés szerint a Windows Server 2003-at futtató tartományvezérlők biztonsági beállításai úgy vannak konfigurálva, hogy segítsenek megakadályozni, hogy a tartományvezérlők kommunikációját rosszindulatú felhasználók elfogják vagy manipulálják. Ahhoz, hogy a felhasználók sikeresen kommunikálhassanak egy Windows Server 2003 rendszert futtató tartományvezérlővel, az ügyfélszámítógépeknek SMB-aláírást és -titkosítást, illetve biztonságos csatornaforgalom aláírását is kell használniuk. Alapértelmezés szerint a Service Pack 2 (SP2) vagy korábbi verziójú Windows NT 4.0 rendszert futtató és a Windows 95 rendszert futtató ügyfeleken nincs engedélyezve az SMB-csomagaláírás. Ezért előfordulhat, hogy ezek az ügyfelek nem tudnak hitelesítést végezni a Windows Server 2003-alapú tartományvezérlők felé.
Windows 2000 és Windows Server 2003 házirend-beállítások: Az adott telepítési igényektől és konfigurációtól függően javasoljuk, hogy állítsa be a következő házirend-beállításokat a Microsoft Management Console Csoportházirend-szerkesztő beépülő modul hierarchiájában a szükséges hatókörrel rendelkező legalacsonyabb entititásban:
- Számítógép konfigurációja\Windows biztonság beállításai\Biztonsági beállítások
- Titkosítatlan jelszó küldése a külső SMB-kiszolgálókhoz való csatlakozáshoz (ez a beállítás Windows 2000 rendszerben érvényes)
- Microsoft hálózati ügyfél: Titkosítatlan jelszó küldése külső SMB-kiszolgálóknak (ez a beállítás a Windows Server 2003 rendszerre vonatkozik)
Megjegyzés: Egyes külső CIFS-kiszolgálókon, például a Samba régebbi verzióiban nem lehet titkosított jelszavakat használni.
A következő ügyfelek nem kompatibilisek a Microsoft hálózati kiszolgálójával: Kommunikáció digitális aláírása (mindig) beállítás:
- Apple Computer, Inc., Mac OS X ügyfelek
- Microsoft MS-DOS hálózati ügyfelek (például Microsoft LAN Manager)
- Microsoft Windows for Workgroups ügyfelek
- Microsoft Windows 95-ügyfelek a DS ügyfél telepítése nélkül
- SP3 vagy újabb szervizcsomag nélküli Microsoft Windows NT 4.0 rendszerű számítógépek
- Novell Netware 6 CIFS ügyfélprogramok
- SMB-aláírást nem támogató SAMBA SMB-ügyfelek
Újraindítási követelmények
Indítsa újra a számítógépet vagy indítsa újra a kiszolgálószolgáltatást. Ehhez írja be a következő parancsokat a parancssorba. Az egyes parancsok beírása után nyomja le az Enter billentyűt.
net stop server
net start server
Hálózati hozzáférés: Névtelen biztonsági azonosító/névfordítás engedélyezése
Háttér
A Hálózat-hozzáférés: Névtelen azonosító/névfordítás engedélyezése biztonsági beállítás meghatározza, hogy egy névtelen felhasználó kérhet-e biztonsági azonosítószám (SID) attribútumokat egy másik felhasználónak.
Kockázatos konfiguráció
A Hálózati hozzáférés engedélyezése: A névtelen SID/névfordítás engedélyezése beállítás káros konfiguráció.
A beállítás engedélyezésének okai
Ha a Hálózat-hozzáférés: Névtelen SID/névfordítás engedélyezése beállítás le van tiltva, előfordulhat, hogy a korábbi operációs rendszerek vagy alkalmazások nem tudnak kommunikálni a Windows Server 2003-tartományokkal. Előfordulhat például, hogy az alábbi operációs rendszerek, szolgáltatások vagy alkalmazások nem működnek:
- Windows NT 4.0-alapú távelérési szolgáltatási kiszolgálók
- Microsoft SQL Server, amelyek Windows NT 3.x vagy Windows NT 4.0 rendszerű számítógépeken futnak
- Távelérési szolgáltatás Windows NT 3.x vagy Windows NT 4.0 rendszerű tartományokban található Windows 2000-alapú számítógépeken
- SQL Server, amely Windows NT 3.x vagy Windows NT 4.0 rendszerben található Windows 2000-alapú számítógépeken fut
- A Windows NT 4.0 erőforrástartomány azon felhasználói, akik engedélyeket szeretnének adni a Windows Server 2003 rendszerű tartományokat tartalmazó fióktartományok fájljainak, megosztott mappáinak és beállításjegyzék-objektumainak elérésére
A beállítás letiltásának okai
Ha ez a beállítás engedélyezve van, egy rosszindulatú felhasználó a jól ismert rendszergazdai biztonsági azonosítóval megszerezheti a beépített rendszergazdai fiók valódi nevét akkor is, ha a fiók át lett nevezve. Az illető ezután a fiók nevével jelszóval tippelő támadást kezdeményezhet.
Szimbolikus név: –
Beállításjegyzékbeli elérési út: Nincs. Az elérési út a felhasználói felület kódjában van megadva.
Példák kompatibilitási problémákra
Windows NT 4.0: A Windows NT 4.0 erőforrástartományba tartozó számítógépek az "Ismeretlen fiók" hibaüzenetet jelenítik meg az ACL Szerkesztőben, ha az erőforrásokat, például a megosztott mappákat, a megosztott fájlokat és a beállításjegyzék-objektumokat olyan rendszerbiztonsági tagok védik, amelyek a Windows Server 2003 tartományvezérlőket tartalmazó fióktartományokban találhatók.
Hálózati hozzáférés: SAM-fiókok névtelen számbavételének tiltása
Háttér
A hálózati hozzáférés: SAM-fiókok névtelen számbavételének letiltása beállítás határozza meg, hogy milyen további engedélyek lesznek megadva a számítógéppel létesített névtelen kapcsolatokhoz. A Windows lehetővé teszi, hogy a névtelen felhasználók bizonyos műveleteket végezzenek, ilyen legyen például a munkaállomások és kiszolgálók, a Biztonsági fiókkezelő (SAM) és a hálózati megosztások nevének számbavétele. A rendszergazda például hozzáférést adhat egy olyan megbízható tartomány felhasználóinak, akik nem tartanak fenn kölcsönös megbízhatósági kapcsolatot. A munkamenet létrehozását követően egy névtelen felhasználónak ugyanaz a hozzáférése lehet, mint amit a Mindenki csoport kap a Hálózati hozzáférés: A Mindenki engedélyeinek alkalmazása a névtelen felhasználókra beállítás vagy az objektum tetszés szerinti hozzáférés-vezérlési listájában megadott beállítása alapján.
Az SMB-munkamenet beállítása során általában névtelen kapcsolatokat kérnek az ügyfelek korábbi verziói (korábbi verziójú ügyfelek). Ezekben az esetekben a hálózati nyomkövetés mutatja, hogy az SMB-folyamatazonosító (PID) az ügyfélátirányító, például a Windows 2000 esetén 0xFEFF, a Windows NT rendszerben a 0xCAFE. Az RPC névtelen kapcsolatot is megkísérelhet.
Fontos: Ez a beállítás nincs hatással a tartományvezérlőkre. A tartományvezérlőkön ezt a viselkedést a "Windows 2000 előtti hozzáféréssel kompatibilis hozzáférés" alatt található "NT AUTHORITY\ANONYMOUS LOGON" érték szabályozza.
A Windows 2000 rendszerben a névtelen kapcsolatokra vonatkozó további korlátozások nevű hasonló beállítás kezeli a RestrictAnonymous beállításazonosítót. Az érték helye a következő
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Kockázatos konfigurációk
A Hálózati hozzáférés engedélyezése: A SAM-fiókok névtelen számbavételének letiltása beállítás kompatibilitási szempontból káros konfiguráció. A letiltás biztonsági szempontból káros konfigurációs beállítás.
A beállítás engedélyezésének okai
Egy jogosulatlan felhasználó névtelenül listázhatja a fiókneveket, majd az információkat felhasználva megpróbálhatja kitalálni a jelszavakat, vagy pszichológiai manipulációval kapcsolatos támadásokat végezhet. A pszichológiai manipuláció zsargon, ami azt jelenti, hogy becsapják az embereket jelszavaik vagy valamilyen biztonsági információ megadására.
A beállítás letiltásának okai
Ha ez a beállítás engedélyezve van, nem lehet megbízhatósági kapcsolatot létesíteni a Windows NT 4.0 rendszerű tartományokkal. Ez a beállítás a régebbi verziójú ügyfeleknél (például a Windows NT 3.51-es és a Windows 95-ös ügyfeleknél) is problémákat okoz, amelyek a kiszolgáló erőforrásait próbálják használni.
Szimbolikus név:
RestrictAnonymousSAM
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)Példák kompatibilitási problémákra
- Az SMS Network Discovery nem fogja tudni beszerezni az operációs rendszer adatait, és az "Unknown" szöveget írja az OperatingSystemNameandVersion tulajdonságba.
- Windows 95, Windows 98: A Windows 95 és a Windows 98 rendszerű ügyfelek nem fogják tudni módosítani a jelszavukat.
- Windows NT 4.0: A Windows NT 4.0-alapú tagszámítógépek nem lesznek hitelesíthetők.
- Windows 95, Windows 98: A Windows 95- és a Windows 98-alapú számítógépeket nem tudják hitelesíteni a Microsoft tartományvezérlői.
- Windows 95, Windows 98: A Windows 95-alapú és a Windows 98-alapú számítógépek felhasználói fiókjaik jelszavát nem módosíthatják.
Hálózati hozzáférés: SAM-fiókok és megosztások névtelen számbavételének letiltása
Háttér
- A Hálózati hozzáférés: a SAM-fiókok és -megosztások névtelen számbavételének letiltása beállítás (más néven RestrictAnonymous) azt határozza meg, hogy engedélyezve van-e a Biztonsági fiókkezelő (SAM) fiókok és megosztások névtelen számbavétele. A Windows lehetővé teszi a névtelen felhasználóknak bizonyos tevékenységek elvégzését, például a tartományi fiókok (felhasználók, számítógépek és csoportok) és hálózati megosztások nevének számbavételét. Ez praktikus megoldás például akkor, ha egy rendszergazda hozzáférést szeretne biztosítani egy olyan megbízható tartomány felhasználóinak, amely nem tart fenn kölcsönös megbízhatósági kapcsolatot. Ha nem szeretné engedélyezni a SAM-fiókok és megosztások névtelen számbavételét, engedélyezze ezt a beállítást.
- A Windows 2000 rendszerben a névtelen kapcsolatokra vonatkozó további korlátozások nevű hasonló beállítás kezeli a RestrictAnonymous beállításazonosítót. Az érték helye a következő:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Kockázatos konfiguráció
A hálózati hozzáférés engedélyezése: A SAM-fiókok és -megosztások névtelen számbavételének tiltása beállítás káros konfiguráció.
A beállítás engedélyezésének okai
- A hálózati hozzáférés engedélyezése: A SAM-fiókok névtelen számbavételének tiltása beállítás megakadályozza, hogy a névtelen fiókokat használó felhasználók és számítógépek számba vegyék a SAM-fiókokat és -megosztásokat.
A beállítás letiltásának okai
- Ha ez a beállítás be van kapcsolva, egy jogosulatlan felhasználó névtelenül listázhatja a fiókneveket, majd az információk segítségével megpróbálhatja kitalálni a jelszavakat, illetve pszichológiai manipulációs támadásokat végezhet. A pszichológiai manipuláció zsargon, ami azt jelenti, hogy becsapják az embereket, hogy megadják jelszavukat vagy valamilyen biztonsági információt.
- Ha ez a beállítás engedélyezve van, nem lehet megbízhatósági kapcsolatot létesíteni a Windows NT 4.0 rendszerű tartományokkal. Ez a beállítás a régebbi verziójú ügyfeleknél is problémákat okoz, például a Windows NT 3.51 és a Windows 95 rendszerű ügyfeleknél, amelyek a kiszolgáló erőforrásait próbálják használni.
- Lehetetlen lesz hozzáférést adni az erőforrás-tartományok felhasználóinak, mert a megbízó tartomány rendszergazdái nem tudják enumerálni a másik tartományban lévő fiókok listáját. A fájl- és nyomtatókiszolgálókhoz névtelenül hozzáférő felhasználók nem fogják tudni felsorolni az adott kiszolgálókon található megosztott hálózati erőforrásokat. A megosztott mappák és nyomtatók listájának megtekintéséhez a felhasználóknak hitelesíteniük kell magukat.
Szimbolikus név:
RestrictAnonymous
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousPéldák kompatibilitási problémákra
Windows NT 4.0: A felhasználók nem módosíthatják a jelszavukat a Windows NT 4.0 munkaállomásokon, ha a RestrictAnonymous engedélyezve van a felhasználók tartományának tartományvezérlőin.
Windows NT 4.0: A felhasználók vagy globális csoportok megbízható Windows 2000 rendszerű tartományokból a Windows NT 4.0 helyi csoportjaihoz a Felhasználókezelőben nem sikerül, és a következő hibaüzenet jelenik meg:
Megjegyzés
Jelenleg nem állnak rendelkezésre bejelentkezési kiszolgálók, amelyek kiszolgálnák a bejelentkezési kérelmeket.
Windows NT 4.0: A Windows NT 4.0-alapú számítógépek nem fognak tudni tartományokhoz csatlakozni a telepítés során vagy a tartományhoz való csatlakozás felhasználói felületén.
Windows NT 4.0: Nem sikerül a korábbi szintű megbízhatósági kapcsolat létrehozása a Windows NT 4.0 erőforrástartományokkal. A következő hibaüzenet jelenik meg, ha engedélyezve van a RestrictAnonymous engedélyezése a megbízható tartományban:
Megjegyzés
Nem található a tartomány tartományvezérlője.
Windows NT 4.0: A Windows NT 4.0-alapú terminálkiszolgálókra bejelentkező felhasználókat a rendszer az alapértelmezett kezdőkönyvtárhoz rendeli hozzá a Felhasználókezelőben a tartományokhoz meghatározott kezdőkönyvtár helyett.
Windows NT 4.0: A Windows NT 4.0 biztonsági mentési tartományvezérlői nem tudják elindítani a Net Logon szolgáltatást, nem tudják lekérni a biztonsági másolat böngészők listáját, illetve nem tudják szinkronizálni a SAM-adatbázist a Windows 2000 rendszerről, illetve az ugyanazon tartományban lévő Windows Server 2003 tartományvezérlőkről.
Windows 2000: A Windows NT 4.0 rendszerű tartományok Windows 2000-alapú tagszámítógépei nem fogják tudni megtekinteni a külső tartományokban található nyomtatókat, ha az ügyfélszámítógép helyi biztonsági házirendjében engedélyezve van a Nincs hozzáférés explicit módon anonimizált engedélyek nélkül beállítás.
Windows 2000: A Windows 2000-es tartomány felhasználói nem adhatnak hozzá hálózati nyomtatókat az Active Directoryból; Nyomtatókat azonban azután adhatnak hozzá, hogy kiválasztják őket a fanézetben.
Windows 2000: Windows 2000-alapú számítógépeken az ACL Editor nem tud felhasználókat vagy globális csoportokat felvenni megbízható Windows NT 4.0 rendszerű tartományokról.
ADMT 2-es verzió: Az Active Directory áttelepítési eszköz (ADMT) 2-es verziójával erdők között áttelepített felhasználói fiókok jelszavas áttelepítése sikertelen lesz.
További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):
322981 Erdők közötti jelszóáttelepítés hibaelhárítása az ADMTv2 használatávalOutlook-ügyfelek: A globális címlista üresen jelenik meg a Microsoft Exchange Outlook ügyfélprogramok számára.
SMS: A Microsoft Systems Management Server (SMS) Network Discovery nem fogja tudni beszerezni az operációs rendszer adatait. Ezért a felderítési adatrekord (DDR) SMS DDR tulajdonságának OperatingSystemNameandVersion tulajdonságában az "Unknown" értéket fogja írni.
SMS: Ha az SMS rendszergazdai varázslóval böngész felhasználók és csoportok között, nem jelennek meg a listában felhasználók vagy csoportok. Emellett a speciális ügyfelek nem tudnak kommunikálni a felügyeleti ponttal. A felügyeleti ponton névtelen hozzáférésre van szükség.
SMS: Ha az SMS 2.0 hálózatfelderítési funkcióját és a távoli ügyféltelepítés során bekapcsolt topológia, ügyfél és ügyfél operációs rendszer hálózatfelderítési beállítás van bekapcsolva, a számítógépek észlelhetők, de nem telepíthetők.
Hálózati biztonság: Lan-kezelő hitelesítési szintje
Háttér
A LAN Manager (LM) hitelesítés az a protokoll, amely a Windows-ügyfelek hitelesítésére szolgál hálózati műveletek szempontjából, beleértve a tartományokhoz való csatlakozást, a hálózati erőforrások elérését, valamint a felhasználói vagy számítógépes hitelesítést. Az LM hitelesítési szint határozza meg, hogy melyik kérdés/válasz hitelesítési protokoll legyen egyeztetve az ügyfél és a kiszolgáló számítógépei között. Konkrétan az LM hitelesítési szint határozza meg, hogy az ügyfél mely hitelesítési protokollokat kísérli meg egyeztetni vagy fogadja el a kiszolgáló. Az LmCompatibilityLevel paraméterhez megadott érték határozza meg, hogy a hálózati bejelentkezésekhez melyik kérdés/válasz típusú hitelesítési protokollt kell használni. Ez az érték befolyásolja az ügyfelek által használt hitelesítési protokoll szintjét, az egyeztetett munkamenetbiztonsági szintet és a kiszolgálók által elfogadott hitelesítési szintet.
A lehetséges beállítások közé tartoznak az alábbiak.
Érték Beállítás Leírás 0 Tanuláskezelő & NTLM-válaszok küldése Az ügyfelek LM- és NTLM-hitelesítést használnak, és soha nem alkalmazzák az NTLMv2-munkamenet-biztonságot. A tartományvezérlők elfogadják az LM-, NTLM- és NTLMv2-hitelesítést. 1 LM küldése & NTLM – az NTLMv2 munkamenet-biztonság használata, ha egyeztetve van Az ügyfelek LM- és NTLM-hitelesítést használnak, és NTLMv2-munkamenet-biztonságot használnak, ha a kiszolgáló támogatja azt. A tartományvezérlők elfogadják az LM-, NTLM- és NTLMv2-hitelesítést. 2 Csak NTLM-válasz küldése Az ügyfelek csak NTLM-hitelesítést használnak, és NTLMv2-munkamenet-biztonságot alkalmaznak, ha a kiszolgáló támogatja azt. A tartományvezérlők elfogadják az LM-, NTLM- és NTLMv2-hitelesítést. 3 Csak NTLMv2-válasz küldése Az ügyfelek csak NTLMv2-hitelesítést használnak, és NTLMv2-munkamenet-biztonságot használnak, ha a kiszolgáló támogatja azt. A tartományvezérlők elfogadják az LM-, NTLM- és NTLMv2-hitelesítést. 4 Csak NTLMv2-válasz küldése/LM elutasítása Az ügyfelek csak NTLMv2-hitelesítést használnak, és NTLMv2-munkamenet-biztonságot használnak, ha a kiszolgáló támogatja azt. A tartományvezérlők elutasítják az LM protokollt, és csak az NTLM- és NTLMv2-hitelesítést fogadják el. 5 Csak NTLMv2-válasz küldése/LM & NTLM elutasítása Az ügyfelek csak NTLMv2-hitelesítést használnak, és NTLMv2-munkamenet-biztonságot használnak, ha a kiszolgáló támogatja azt. A tartományvezérlők elutasítják az LM és az NTLM protokollt, és csak az NTLMv2-hitelesítést fogadják el. Megjegyzés: Windows 95, Windows 98 és Windows 98 Second Edition rendszerben a címtárszolgáltatási ügyfél SMB-aláírást használ, amikor NTLM-hitelesítéssel hitelesíti magát a Windows Server 2003-kiszolgálókkal. Ezek az ügyfelek azonban nem használnak SMB-aláírást, amikor NTLMv2-hitelesítéssel hitelesítik magukat ezekkel a kiszolgálókkal. Ezenkívül a Windows 2000-kiszolgálók nem válaszolnak az ezektől az ügyfelektől érkező SMB-aláírási kérésekre.
Az LM hitelesítési szintjének ellenőrzése: Módosítania kell a kiszolgálón az NTLM engedélyezését engedélyező házirendet, vagy be kell állítania az ügyfélszámítógépet az NTLMv2 támogatására.
Ha a házirend értéke (5) Send NTLMv2 response\reject LM & NTLM azon a célszámítógépen, amelyhez csatlakozni szeretne, akkor vagy csökkentenie kell a beállítást azon a számítógépen, vagy ugyanazra a biztonsági beállításra kell állítania, amely azon a forrásszámítógépen érvényes, amelyről csatlakozni szeretne.
Keresse meg a helyet, ahol módosíthatja a LAN-kezelő hitelesítési szintjét úgy, hogy az ügyfél és a kiszolgáló ugyanarra a szintre legyen állítva. Ha megtalálta a LAN-kezelő hitelesítési szintjét beállító házirendet, ha a Windows korábbi verzióit futtató számítógépekhez szeretne csatlakozni, csökkentse az értéket legalább (1) Tanuláskezelő küldése & NTLM – használja az NTLM 2-es verziójának munkamenetbiztonságát, ha egyeztetve van. Az inkompatibilis beállítások egyik következménye, hogy ha a kiszolgáló NTLMv2-t (5-ös érték) igényel, de az ügyfél kizárólag az LM és az NTLMv1 használatára van beállítva (0 érték), a hitelesítéssel próbálkozó felhasználó bejelentkezési hibát tapasztal, hibás jelszóval, és ez növeli a hibás jelszavak számát. Ha fiókzárolás van konfigurálva, a felhasználó kizárása megtörténhet.
Lehetséges például, hogy meg kell néznie a tartományvezérlőt, vagy meg kell vizsgálnia a tartományvezérlő házirendjeit.
Ellenőrizze a tartományvezérlőt
Megjegyzés: Előfordulhat, hogy az alábbi eljárást az összes tartományvezérlőn meg kell ismételnie.
- Mutasson a Start menüProgramok pontjára, majd kattintson a Felügyeleti eszközök parancsra.
- A Helyi biztonsági beállítások területen bontsa ki a Helyi házirendek elemet.
- Kattintson a Biztonsági beállítások gombra.
- Kattintson duplán a Network security: LAN manager authentication level (Hálózati biztonság: LAN-kezelő hitelesítési szintje) elemre, majd kattintson egy értékre a listában.
Ha a hatályos és a helyi beállítás megegyezik, a házirend módosult ezen a szinten. Ha a beállítások eltérnek, ellenőriznie kell a tartományvezérlő házirendjét annak megállapításához, hogy a Hálózati biztonság: LAN-kezelő hitelesítési szint beállítása meg van-e adva. Ha ott nincs definiálva, vizsgálja meg a tartományvezérlő házirendjeit.
A tartományvezérlő házirendjeinek vizsgálata
- Mutasson a Start menüProgramok pontjára, majd kattintson a Felügyeleti eszközök parancsra.
- A tartományvezérlő biztonsági házirendjén bontsa ki a Biztonsági beállítások, majd a Helyi házirendek elemet.
- Kattintson a Biztonsági beállítások gombra.
- Kattintson duplán a Network security: LAN manager authentication level (Hálózati biztonság: LAN-kezelő hitelesítési szintje) elemre, majd kattintson egy értékre a listában.
Megjegyzés
- Előfordulhat, hogy ellenőriznie kell a webhely, a tartomány vagy a szervezeti egység (OU) szintjén csatolt házirendeket is annak meghatározásához, hogy hol kell beállítania a LAN-kezelő hitelesítési szintjét.
- Ha egy Csoportházirend-beállítást implementál alapértelmezett tartományi házirendként, a rendszer a tartomány összes számítógépére alkalmazza azt.
- Ha egy Csoportházirend-beállítást implementál alapértelmezett tartományvezérlői házirendként, a házirend csak a tartományvezérlő szervezeti egységében található kiszolgálókra vonatkozik.
- Célszerű a LAN-kezelő hitelesítési szintjét beállítani a házirendalkalmazás-hierarchiában a szükséges hatókörrel rendelkező legalacsonyabb entitásban.
A Windows Server 2003 új alapértelmezett beállítása kizárólag az NTLMv2 használata. Alapértelmezés szerint a Windows Server 2003- és Windows 2000 Server SP3-alapú tartományvezérlők engedélyezték a "Microsoft hálózati kiszolgáló: Kommunikáció digitális aláírása (mindig)" házirendet. Ehhez a beállításhoz az SMB-kiszolgálónak el kell végeznie az SMB-csomagok aláírását. A Windows Server 2003 azért változott meg, mert a tartományvezérlők, a fájlkiszolgálók, a hálózati infrastruktúra kiszolgálói és a webkiszolgálók minden szervezetben eltérő beállításokat igényelnek a biztonságuk maximalizálása érdekében.
Ha a hálózatán be szeretné vezetni az NTLMv2-hitelesítést, meg kell győződnie arról, hogy a tartomány minden számítógépén be van állítva ez a hitelesítési szint. Ha az Active Directory ügyfélbővítményeket telepíti a Windows 95 vagy Windows 98 és Windows NT 4.0 rendszerekhez, az ügyfélbővítmények az NTLMv2 továbbfejlesztett hitelesítési funkcióit használják. Mivel a Windows 2000 Csoportházirend-objektumai nem érintik az alábbi operációs rendszerek bármelyikét futtató ügyfélszámítógépeket, előfordulhat, hogy ezeket az ügyfeleket manuálisan kell konfigurálnia:
- Microsoft Windows NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
Megjegyzés: Ha engedélyezi a Hálózati biztonság: Ne tárolja a LAN-kezelő kivonatértékét a következő jelszómódosítási házirendben, vagy állítsa be a NoLMHash beállításkulcsot, azok a Windows 95- és Windows 98-alapú ügyfelek, amelyeken nincs telepítve a címtárszolgáltatási ügyfél, nem fognak bejelentkezni a tartományba a jelszómódosítás után.
Számos külső CIFS-kiszolgáló, például a Novell Netware 6, nem ismeri az NTLMv2-t, és csak NTLM-et használ. Ezért a 2-esnél nagyobb szintek nem engedélyezik a kapcsolatot. Vannak külső SMB-ügyfelek is, amelyek nem alkalmazzák a kiterjesztett munkamenet-biztonságot. Ezekben az esetekben az erőforrás-kiszolgáló LmCompatiblityLevel paraméterét nem veszi figyelembe a rendszer. A kiszolgáló ezután becsomagolja a régi kérelmet, és elküldi a felhasználói tartományvezérlőnek. Ezután a tartományvezérlő beállításai határozzák meg, hogy milyen kivonatokkal ellenőrizze a kérelmet, és hogy ezek megfelelnek-e a tartományvezérlő biztonsági követelményeinek.
299656 Hogyan akadályozható meg, hogy a Windows tárolja jelszavának LAN-kezelői kivonatát az Active Directoryban és a helyi SAM-adatbázisokban
2701704 naplózási esemény NTLMv2 helyett NTLMv1 formátumban jeleníti meg a hitelesítési csomagot A tanuláskezelő hitelesítési szintekről a Microsoft Tudásbázis alábbi cikkében tájékozódhat:
239869 Az NTLM 2-hitelesítés engedélyezése
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
Nem korlátozási beállítások olyan nem korlátozási beállítások, amelyek nem titkosított szövegként küldik el a jelszavakat, és letiltják az NTLMv2-egyeztetést
Olyan korlátozó beállítások, amelyek megakadályozzák, hogy a nem kompatibilis ügyfelek vagy tartományvezérlők közös hitelesítési protokollt folytassanak
NTLMv2-hitelesítés megkövetelése a Windows NT 4.0 Service Pack 4 (SP4) előtti verzióját futtató tagszámítógépeken és tartományvezérlőkön
Az NTLMv2-hitelesítés megkövetelése Windows 95-ös vagy olyan Windows 98-ügyfeleken, amelyeken nincs telepítve a Windows címtárszolgáltatási ügyfélalkalmazás.
Ha egy Windows Server 2003 vagy Windows 2000 Service Pack 3 rendszerű számítógépen bejelöli a Microsoft Management Console Csoportházirend-szerkesztő beépülő moduljában a "Az NTLMv2 munkamenet biztonságának megkövetelése" jelölőnégyzetet, és a LAN-kezelő hitelesítési szintjét 0-ra csökkenti, a két beállítás ütközik, és a következő hibaüzenet jelenhet meg a Secpol.msc vagy a GPEdit.msc fájlban:
Megjegyzés
A Windows nem tudja megnyitni a helyi házirend-adatbázist. Ismeretlen hiba történt az adatbázis megnyitásakor.
A Biztonságkonfiguráló és -elemző eszközről a Windows 2000 és a Windows Server 2003 súgófájljaiban talál további információt.
A beállítás módosításának okai
- Növelni szeretné a szervezet ügyfelei és tartományvezérlői által támogatott legalacsonyabb általános hitelesítési protokollt.
- Ha a biztonságos hitelesítés üzleti követelmény, tiltsa le a tanuláskezelő és az NTLM protokollok egyeztetését.
A beállítás letiltásának okai
Az ügyfél- vagy kiszolgálóhitelesítési követelmények annyira megnövekedtek, hogy nem lehetséges a közös protokollon keresztüli hitelesítés.
Szimbolikus név:
LmCompatibilityLevel
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelPéldák kompatibilitási problémákra
Windows Server 2003: Alapértelmezés szerint a Windows Server 2003 NTLMv2 NTLM-válaszok küldése beállítás engedélyezve van. Ezért a Windows Server 2003 a "Hozzáférés megtagadva" hibaüzenetet kapja a kezdeti telepítés után, amikor megpróbál csatlakozni egy Windows NT 4.0-alapú fürthöz vagy LanManager V2.1-alapú kiszolgálókhoz, mint például az OS/2 Lanserver. Ez a probléma akkor is előfordul, ha egy korábbi verziójú ügyfélprogramról próbál meg csatlakozni egy Windows Server 2003-alapú kiszolgálóhoz.
Telepíti a Windows 2000 1. biztonsági kumulatív csomagját (SRP1). Az SRP1 kényszeríti az NTLM 2-es verzióját (NTLMv2). Ez a kumulatív csomag a Windows 2000 Service Pack 2 (SP2) kiadása után jelent meg.
Windows 7 és Windows Server 2008 R2: Számos külső CIFS-kiszolgáló, például a Novell Netware 6- vagy Linux-alapú Samba-kiszolgálók nem ismerik az NTLMv2-t, és csak NTLM-et használnak. Ezért a "2"-nél nagyobb szintek nem teszik lehetővé a kapcsolatot. Az operációs rendszer ezen verziójában az LmCompatibilityLevel alapértelmezett értéke "3"-ra módosult. Így a Windows frissítésekor előfordulhat, hogy ezek a külső fájlok, amelyek nem működnek.
Előfordulhat, hogy a Microsoft Outlook-ügyfeleknek meg kell adniuk a hitelesítő adataikat akkor is, ha már be vannak jelentkezve a tartományba. Amikor a felhasználók megadják a hitelesítő adataikat, a következő hibaüzenet jelenik meg: Windows 7 és Windows Server 2008 R2
Megjegyzés
A megadott hitelesítő adatok helytelenek voltak. Győződjön meg arról, hogy helyes a felhasználóneve és a tartománya, majd írja be újra a jelszót.
Az Outlook indításakor a rendszer akkor is kérheti a hitelesítő adatokat, ha a bejelentkezési hálózat biztonsági beállításai között az Átmenő vagy a Jelszóval történő hitelesítés van beállítva. A helyes hitelesítő adatok beírása után a következő hibaüzenet jelenhet meg:
Megjegyzés
A megadott bejelentkezési hitelesítő adatok helytelenek voltak.
A Hálózatfigyelő nyomkövetése azt mutathatja, hogy a globális katalógus 0x5 állapotú távoli eljáráshívási hibát (RPC) bocsátott ki. A 0x5 állapot azt jelenti, hogy "Hozzáférés megtagadva".
Windows 2000: A Hálózatfigyelő rögzítése a következő hibákat jelenítheti meg a NetBIOS TCP/IP-n keresztüli (NetBT) kiszolgálói üzenetblokk (SMB) munkamenetében:
Megjegyzés
SMB R Search Directory Dos hiba, (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) Érvénytelen felhasználói azonosító
Windows 2000: Ha egy NTLMv2 szintű vagy újabb Windows 2000-es tartományt megbízhatóként tart fenn egy Windows NT 4.0-tartomány, az erőforrás-tartomány Windows 2000-alapú tagszámítógépein hitelesítési hibák léphetnek fel.
Windows 2000 és Windows XP: A Windows 2000 és a Windows XP alapértelmezés szerint a Helyi biztonsági házirend Helyi biztonsági házirend beállítását állítja be a Helyi biztonsági házirend beállítással a Helyi biztonsági házirend a Helyi biztonsági házirend beállítására. A 0 érték megfelelője "Tanuláskezelő és NTLM-válaszok küldése".
Megjegyzés: A Windows NT 4.0-alapú fürtöknek az LM modult kell használniuk a felügyelethez.
Windows 2000: A Windows 2000 fürtözése nem hitelesíti a csatlakozó csomópontot, ha mindkét csomópont egy Windows NT 4.0 Service Pack 6a (SP6a) tartomány része.
Az IIS Lockdown Tool (HiSecWeb) az LMCompatibilityLevel értékét 5-re, a RestrictAnonymous értékét pedig 2-re állítja.
Macintosh-szolgáltatások
Felhasználóhitelesítési modul (UAM): A Microsoft UAM (User Authentication Module) egy módszert biztosít a Windows AFP (AppleTalk Filing Protocol) szerverekre való bejelentkezéshez használt jelszavak titkosítására. Az Apple User Authentication Module (UAM) csak minimális titkosítást biztosít, vagy egyáltalán nem biztosít titkosítást. Ezért jelszavát könnyen elfoghatják a helyi hálózaton vagy az interneten. Bár az UAM nem kötelező, titkosított hitelesítést biztosít a Macintosh-szolgáltatásokat futtató Windows 2000-kiszolgálók számára. Ez a verzió támogatja az NTLMv2 128 bites titkosított hitelesítést, és kompatibilis a MacOS X 10.1-zel.
Alapértelmezés szerint a Macintosh-alapú Windows Server 2003 Services szolgáltatás csak a Microsoft-hitelesítést engedélyezi.
Windows Server 2008, Windows Server 2003, Windows XP és Windows 2000: Ha az LMCopatibilityLevel értékét 0-ra vagy 1-re állítja, majd a NoLMHash értékét 1-re állítja, akkor előfordulhat, hogy a rendszer megtagadja az alkalmazások és összetevők NTLM-en keresztüli hozzáférését. A probléma oka, hogy a számítógép úgy van konfigurálva, hogy engedélyezze az LM protokollt, de ne használjon LM tárolt jelszavakat.
Ha a NoLMHash értékét 1-re állítja, akkor az LMCompatibilityLevel értékét 2-re vagy magasabbra kell konfigurálnia.
Hálózati biztonság: LDAP-ügyfél aláírási követelményei
Háttér
A Hálózatbiztonság: LDAP ügyfélaláírási követelmények beállítás határozza meg a Lightweight Directory Access Protocol (LDAP) BIND-kérelmeket kibocsátó ügyfelek nevében kért adataláírás szintjét az alábbiak szerint:
- Nincs: Az LDAP BIND-kérés a hívó által megadott beállításokkal lesz kiadva.
- Aláírás egyeztetése: Ha a Secure Sockets Layer/Transport Layer Security (SSL/TLS) nincs elindítva, az LDAP BIND-kérés a hívó által megadott beállítások mellett az LDAP adataláírási beállítással is kezdeményezve lesz. Ha az SSL/TLS el van indítva, az LDAP BIND-kérelem a hívó által megadott beállításokkal indul.
- Aláírás megkövetelése: Ez ugyanaz, mint az aláírás egyeztetése. Ha azonban az LDAP-kiszolgáló köztes saslBindInProgress válasza nem jelzi, hogy LDAP-forgalom aláírása szükséges, a hívó fél tájékoztatást kap, hogy az LDAP BIND parancskérés sikertelen volt.
Kockázatos konfiguráció
A Hálózati biztonság: LDAP-ügyfél aláírási követelményei beállítás engedélyezése káros konfigurációs beállítás. Ha úgy állítja be a kiszolgálót, hogy megkövetelje az LDAP-aláírásokat, akkor az ügyfélen is konfigurálnia kell az LDAP-aláírást. Ha nem konfigurálja az ügyfelet LDAP-aláírások használatára, azzal megakadályozza a kiszolgálóval való kommunikációt. Ez a felhasználói hitelesítés, a Csoportházirend beállításai, a bejelentkezési parancsfájlok és más szolgáltatások sikertelenségét okozza.
A beállítás módosításának okai
Az aláíratlan hálózati forgalom érzékeny a közbeékelődéses támadásokra, ahol a behatoló elfogja az ügyfél és a kiszolgálók közötti csomagokat, módosítja azokat, majd továbbítja azokat a kiszolgálónak. Amikor ez egy LDAP-kiszolgálón történik, a támadó az LDAP-ügyfél hamis lekérdezései alapján válaszadásra kényszerítheti a kiszolgálót. A vállalati hálózatokon ez a kockázat csökkenthető erős fizikai biztonsági intézkedések bevezetésével a hálózati infrastruktúra védelmére. Emellett segíthet megelőzni mindenféle közbeékelődéses támadást, ha IPSec-hitelesítési fejlécek segítségével digitális aláírást követel meg minden hálózati csomagon.
Szimbolikus név:
LDAPClientIntegrity
Beállításjegyzékbeli elérési út:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
Eseménynapló: A biztonsági napló maximális mérete
Háttér
Az Eseménynapló: A biztonsági napló maximális mérete biztonsági beállítás meghatározza a biztonsági eseménynapló maximális méretét. A napló maximális mérete 4 GB. A beállítás megkereséséhez bontsa ki a
Windows Gépház, majd bontsa ki a Biztonsági beállítások elemet.Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- A biztonsági napló méretének és megőrzési módjának korlátozása, ha a Naplózás: A rendszer azonnali leállítása, ha nem lehet naplózni a biztonsági naplózásokat beállítás engedélyezve van. További információt a jelen cikk "Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat" című szakaszában talál.
- A biztonsági napló méretének korlátozása a fontosabb biztonsági események felülírásával
A beállítás növelésének okai
Az üzleti és biztonsági követelmények miatt a biztonsági napló méretét növelni kell a biztonsági napló további adatainak kezelése vagy a biztonsági naplók hosszabb ideig való megőrzése érdekében.
A beállítás csökkentésének okai
Eseménymegtekintő naplók memória csatlakoztatott fájlok. Az eseménynaplók maximális méretét a helyi számítógép fizikai memóriájának mérete és az eseménynapló-folyamat számára elérhető virtuális memória korlátai korlátozzák. Ha a naplóméretet az eseménymegtekintő számára rendelkezésre álló virtuális memória méretén túl növeli, azzal nem növeli a karbantartott naplóbejegyzések számát.
Példák kompatibilitási problémákra
Windows 2000: Előfordulhat, hogy a Windows 2000 Service Pack 4 (SP4) szervizcsomagnál régebbi verzióit futtató számítógépek az Eseménymegtekintő naplózásának mellőzése (napló törlése (napló manuális törlése) beállítás engedélyezése előtt nem naplózzák az eseményeket az eseménynaplóban.
Eseménynapló: Biztonsági napló megőrzése
Háttér
Az Eseménynapló: A biztonsági napló megőrzése biztonsági beállítás határozza meg a biztonsági napló "becsomagolási" módját. A beállítás megkereséséhez bontsa ki a Windows-beállítások, majd a Biztonsági beállítások elemet.
Kockázatos konfigurációk
Az alábbiak káros konfigurációs beállítások:
- Nem őrzi meg az összes naplózott biztonsági eseményt a felülírásuk előtt
- A biztonsági napló maximális mérete beállítás túl kicsi ahhoz, hogy felülírja a biztonsági eseményeket a program
- A biztonsági naplózás méretének és megőrzési módjának korlátozása a Naplózás: A rendszer azonnali leállítása, ha nem tudja naplózni a biztonsági naplózásokat a biztonsági naplózási biztonsági beállítás engedélyezett állapotban
A beállítás engedélyezésének okai
Ezt a beállítást csak akkor engedélyezze, ha az Események felülírása napokkal adatmegőrzési módszert választja. Ha események keresésére szolgáló korrelációs rendszert használ, gondoskodjon arról, hogy a napok száma a lekérdezési gyakoriság legalább háromszorosa legyen. Tegye ezt a sikertelen szavazási ciklusok figyelembevételéhez.
Hálózati hozzáférés: Mindenki engedélyeinek alkalmazása a névtelen felhasználókra
Háttér
Alapértelmezés szerint a Hálózati hozzáférés: Mindenki engedélyeinek alkalmazása a névtelen felhasználókra a Windows Server 2003-ban nincs definiálva beállítás értéke. Alapértelmezés szerint a Windows Server 2003 nem tartalmazza a név nélküli hozzáférési jogkivonatot a Mindenki csoportban.
Példa kompatibilitási problémákra
A következő érték
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0 megszakítja a megbízhatóság létrehozását a Windows Server 2003 és a Windows NT 4.0 között, amikor a Windows Server 2003 tartomány a fiók tartománya, a Windows NT 4.0 pedig az erőforrás-tartomány. Ez azt jelenti, hogy a fiók tartománya megbízhatónak minősül a Windows NT 4.0 rendszeren, és az erőforrás-tartomány megbízhatónak minősül a Windows Server 2003 oldalán. Ez azért történik, mert a kezdeti névtelen kapcsolatot követően a megbízhatóság indításának folyamata a névtelen biztonsági azonosítót tartalmazó Mindenki jogkivonattal van konfigurálva a Windows NT 4.0 rendszeren.A beállítás módosításának okai
Az értéket 0x1 értékre kell állítani, vagy egy csoportházirend-objektum használatával kell beállítani a tartományvezérlő szervezeti egységén a következőnek: Hálózati hozzáférés: Mindenki engedélyei vonatkozhatnak a névtelen felhasználókra – Engedélyezve van, hogy lehetséges legyen a megbízhatóság létrehozása.
Megjegyzés: A legtöbb egyéb biztonsági beállítás értéke a legbiztonságosabb állapotban 0x0 helyett emelkedik. Biztonságosabb eljárás lenne, ha az összes tartományvezérlő helyett az elsődleges tartományvezérlő emulátorán módosítaná a beállításjegyzéket. Ha az elsődleges tartományvezérlő emulátor szerepkör bármilyen okból áthelyezésre kerül, frissíteni kell a beállításjegyzéket az új kiszolgálón.
Az érték beállítása után újra kell indítani az alkalmazást.
Beállításjegyzékbeli elérési út
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
NTLMv2-hitelesítés
A munkamenet biztonsága
A munkamenetbiztonság meghatározza az ügyfél- és kiszolgálói munkamenetek minimális biztonsági előírásait. Érdemes ellenőrizni a következő biztonsági házirend-beállításokat a Microsoft Management Console Csoportházirend-szerkesztő beépülő modulban:
- Számítógép beállításai\A Windows beállításai\Biztonsági beállítások\Helyi házirendek\Biztonsági beállítások
- Hálózati biztonság: Minimális munkamenet-biztonság az NTLM SSP-alapú kiszolgálók (beleértve a biztonságos RPC-t is) kiszolgálókon
- Hálózati biztonság: Minimális munkamenet-biztonság az NTLM SSP-alapú (beleértve a biztonságos RPC-t is) ügyfelekhez
A beállítások beállításai a következők:
- Üzenetintegritás megkövetelése
- Üzenet bizalmas jellegének megkövetelése
- Az NTLM 2-es verziójának munkamenet-biztonságának megkövetelése
- 128 bites titkosítás megkövetelése
A Windows 7 előtti alapértelmezett beállítás a Nincs követelmény. A Windows 7-tel kezdődően a fokozott biztonság érdekében az alapértelmezett beállítás 128 bites titkosítás megkövetelése lett. Ezzel az alapértelmezett beállítással a 128 bites titkosítást nem támogató régi eszközök nem tudnak csatlakozni.
Ezek a házirendek határozzák meg az ügyfelek kiszolgálóin zajló alkalmazások közötti kommunikációs munkamenetek minimális biztonsági előírásait.
Ne feledje, hogy bár érvényes beállításként van megadva, az üzenetek integritását és bizalmasságát megkövetelő jelzőket a rendszer nem használja az NTLM-munkamenet biztonságának meghatározásakor.
Korábban a Windows NT a következő két kérdés/válasz hitelesítési változatot támogatta hálózati bejelentkezések esetén:
- LM challenge/response
- NTLM 1-es verziójú kérdés/válasz
Az LM lehetővé teszi az ügyfelek és szerverek telepített bázisával való együttműködést. Az NTLM fokozott biztonságot nyújt az ügyfelek és a kiszolgálók közötti kapcsolatokhoz.
A megfelelő beállításkulcsok a következők:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"Kockázatos konfigurációk
Ez a beállítás azt szabályozza, hogy a rendszer hogyan kezelje az NTLM használatával biztosított hálózati munkameneteket. Ez érinti például az NTLM használatával hitelesített RPC-alapú munkameneteket. A következő kockázatokkal jár:
- Az NTLMv2-nél régebbi hitelesítési módszerek használata egyszerűbben támadhatóvá teszi a kommunikációt az egyszerűbb kivonatolási módszerek miatt.
- A 128 bitesnél alacsonyabb titkosítási kulcsok használata lehetővé teszi a támadóknak, hogy találgatásos támadásokkal megszakítsák a kommunikációt.
Időszinkronizálás
Sikertelen volt az időszinkronizálás. Az érintett számítógépeken az idő több mint 30 perccel elcsúszott. Győződjön meg arról, hogy az ügyfélszámítógép órája szinkronizálva van a tartományvezérlő órájával.
SMB-aláírás kerülő megoldása
Azt javasoljuk, hogy telepítse a Service Pack 6a (SP6a) szervizcsomagot azokra a Windows NT 4.0 rendszerű ügyfelekre, amelyek egy Windows Server 2003-alapú tartományban működnek együtt. A Windows 98 Second Edition-alapú ügyfeleknek, a Windows 98-alapú ügyfeleknek és a Windows 95-alapú ügyfeleknek futtatniuk kell a címtárszolgáltatási ügyfelet az NTLMv2 végrehajtásához. Ha a Windows NT 4.0-alapú ügyfeleken nincs telepítve a Windows NT 4.0 SP6, vagy ha a Windows 95-alapú, Windows 98-alapú és Windows 98SE-alapú ügyfeleken nincs telepítve a címtárszolgáltatások ügyfele, tiltsa le az SMB-bejelentkezést az alapértelmezett tartományvezérlő házirendbeállításában a tartományvezérlő szervezeti egységén, majd kapcsolja ezt a házirendet a tartományvezérlőket üzemeltető összes szervezeti egységhez.
A Windows 98 Second Edition, a Windows 98 és a Windows 95 címtárszolgáltatási ügyfele a Windows 2003-kiszolgálókon NTLM-hitelesítés esetén működik, NTLMv2-hitelesítéssel nem. Emellett a Windows 2000-kiszolgálók nem válaszolnak az ezektől az ügyfelektől érkező SMB-aláírási kérésekre.
Bár ezt nem javasoljuk, megakadályozhatja, hogy az SMB-aláírásra legyen szükség minden olyan tartományvezérlőn, amely egy tartományban Windows Server 2003 rendszert futtat. A biztonsági beállítás konfigurálásához hajtsa végre a következő lépéseket:
- Nyissa meg az alapértelmezett tartományvezérlő házirendjét.
- Nyissa meg a Számítógép konfigurációja\A Windows beállításai\Biztonsági beállítások\Helyi házirendek\Biztonsági beállítások mappát.
- Keresse meg a Microsoft hálózati kiszolgáló: Kommunikáció digitális aláírása (mindig) házirend-beállítást, majd kattintson rá, majd kattintson a Letiltva lehetőségre.
Fontos: Az alábbi szakasz, módszer vagy feladat a beállításjegyzék módosítását magában foglaló lépéseket ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:
322756 A beállításjegyzék biztonsági mentése és visszaállítása Windows rendszerben Másik lehetőségként kikapcsolhatja az SMB-bejelentkezést a kiszolgálón a beállításjegyzék módosításával. Ehhez kövesse az alábbi lépéseket:
- Kattintson a Start menüFuttatás parancsára, írja be a regedit parancsot, majd kattintson az OK gombra.
- Keresse meg a következő alkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - Kattintson az enablesecuritysignature bejegyzésre.
- A Szerkesztés menüben kattintson a Módosítás parancsra.
- Írja be az Érték mezőbe a 0 értéket, majd kattintson az OK gombra.
- Zárja be a beállításszerkesztőt.
- Indítsa újra a számítógépet, vagy állítsa le, majd indítsa újra a kiszolgálószolgáltatást. Ehhez írja be a parancssorba a következő parancsokat, majd mindegyik parancs beírása után nyomja le az Enter billentyűt:
net stop server
net start server
Megjegyzés: Az ügyfélszámítógépen a megfelelő kulcs a következő beállításkulcsban található:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters Az alábbiakban felsoroljuk a hibakódok állapotkódokká és a korábban említett szó szerinti hibaüzenetekre fordított lefordított hibaüzeneteket:
Megjegyzés
5. hiba
ERROR_ACCESS_DENIED
A hozzáférés megtagadva.
Megjegyzés
1326-os hiba
ERROR_LOGON_FAILURE
Bejelentkezési hiba: ismeretlen felhasználónév vagy helytelen jelszó.
Megjegyzés
1788-as hiba
ERROR_TRUSTED_DOMAIN_FAILURE
Az elsődleges tartomány és a megbízható tartomány között nem jött létre megbízhatósági kapcsolat.
Megjegyzés
1789-es hiba
ERROR_TRUSTED_RELATIONSHIP_FAILURE
A munkaállomás és az elsődleges tartomány között nem jött létre megbízhatósági kapcsolat.
További információ a Microsoft Tudásbázis következő számú cikkeiben olvasható (a cikkek megnyitásához kattintson a sorszámra):
324802 Csoportházirendek konfigurálása a rendszerszolgáltatások biztonságának beállításához a Windows Server 2003-ban
816585 Előre definiált biztonsági sablonok alkalmazása a Windows Server 2003 programban