Сводка
Параметры безопасности и назначения прав пользователей можно изменить в локальных политиках и групповых политиках, чтобы повысить уровень безопасности на контроллерах домена и компьютерах-членах. Однако недостатком повышенной безопасности является введение несовместимости с клиентами, службами и программами.
В этой статье описываются несовместимости, которые могут возникать на клиентских компьютерах под управлением Windows XP или более ранней версии Windows при изменении определенных параметров безопасности и назначений прав пользователей в домене Windows Server 2003 или более ранней Windows Server домене.
Сведения о групповая политика для Windows 7, Windows Server 2008 R2 и Windows Server 2008 см. в следующих статьях:
- Сведения о Windows 7 см. в статье управление групповая политика для ИТ-специалистов.
- Сведения о Windows 7 и Windows Server 2008 R2 см. в статье Новые возможности в групповая политика
Примечание. Остальное содержимое этой статьи относится к Windows XP, Windows Server 2003 и более ранним версиям Windows.
Windows XP
Чтобы повысить осведомленность о неправильно настроенных параметрах безопасности, используйте средство редактора объектов групповая политика для изменения параметров безопасности. При использовании редактора объектов групповая политика назначения прав пользователя расширены в следующих операционных системах:
- Windows XP Professional с пакетом обновления 2 (SP2)
- Windows Server 2003 с пакетом обновления 1 (SP1)
Расширенная функция — это диалоговое окно, содержащее ссылку на эту статью. Диалоговое окно появляется при изменении параметра безопасности или назначения прав пользователя на параметр, который обеспечивает меньшую совместимость и является более строгим. Если вы напрямую изменяете один и тот же параметр безопасности или назначение прав пользователя с помощью реестра или шаблонов безопасности, результат будет таким же, как и изменение параметра в редакторе объектов групповая политика. Однако диалоговое окно со ссылкой на эту статью не отображается.
Эта статья содержит примеры клиентов, программ и операций, на которые влияют определенные параметры безопасности или назначения прав пользователя. Однако эти примеры не являются достоверными для всех операционных систем Майкрософт, для всех сторонних операционных систем или для всех затронутых версий программ. Не все параметры безопасности и назначения прав пользователя включены в эту статью.
Мы рекомендуем проверить совместимость всех изменений конфигурации, связанных с безопасностью, в тестовом лесу, прежде чем вводить их в рабочую среду. Тестовый лес должен зеркало рабочий лес следующими способами:
Версии клиентской и серверной операционной системы, клиентские и серверные программы, версии пакетов обновления, исправления, изменения схемы, группы безопасности, членство в группах, разрешения на объекты в файловой системе, общие папки, реестр, служба Active Directory, локальные и групповая политика параметры, а также тип и расположение счетчика объектов
Выполняемые административные задачи, используемые средства администрирования и операционные системы, используемые для выполнения административных задач
Выполняемые операции, например:
- Проверка подлинности для входа на компьютер и пользователя
- Сброс паролей пользователями, компьютерами и администраторами
- Просмотра
- Настройка разрешений для файловой системы, общих папок, реестра и ресурсов Active Directory с помощью редактора ACL во всех клиентских операционных системах во всех учетных записях или доменах ресурсов из всех клиентских операционных систем из всех учетных записей или доменов ресурсов
- Печать из административных и неадминистративных учетных записей
Windows Server 2003 с пакетом обновления 1 (SP1)
Предупреждения в Gpedit.msc
Чтобы клиенты знали о том, что они редактируют права пользователя или параметры безопасности, которые могут негативно повлиять на их сеть, в gpedit.msc были добавлены два механизма предупреждения. Когда администраторы изменяют права пользователя, что может негативно повлиять на все предприятие, они увидят новый значок, похожий на знак доходности. Они также получат предупреждающее сообщение со ссылкой на статью базы знаний Майкрософт 823659. Текст этого сообщения выглядит следующим образом:
Изменение этого параметра может повлиять на совместимость с клиентами, службами и приложениями. Дополнительные сведения см. в статье <Изменение прав пользователя или параметра> безопасности (Q823659). Если вы были перенаправлены на эту статью базы знаний по ссылке в Gpedit.msc, убедитесь, что вы прочитали и поняли предоставленное объяснение и возможные последствия изменения этого параметра. Ниже перечислены права пользователя, содержащие текст предупреждения:
- Доступ к этому компьютеру из сети
- Локальный вход
- Обход проверки обхода
- Включение доверенного делегирования для компьютеров и пользователей
Ниже перечислены параметры безопасности, которые содержат предупреждение и всплывающее сообщение:
- Член домена: цифровое шифрование или подпись данных безопасного канала (всегда)
- Член домена: требуется сильный (Windows 2000 или более поздняя версия) ключ сеанса
- Контроллер домена: требования к подписыванию сервера LDAP
- Сетевой сервер Майкрософт: обмен данными с цифровой подписью (всегда)
- Сетевой доступ: разрешено преобразование анонимных идентификаторов и имен
- Доступ к сети: не разрешайте анонимное перечисление учетных записей и общих папок SAM.
- Безопасность сети: уровень проверки подлинности LAN Manager
- Аудит. Немедленное завершение работы системы, если не удается записать аудит безопасности
- Доступ к сети: требования к подписыванию клиента LDAP
Дополнительные сведения
В следующих разделах описаны несовместимости, которые могут возникать при изменении определенных параметров в доменах Windows NT 4.0, доменах Windows 2000 и Windows Server доменах 2003.
Права пользователя
В следующем списке описывается право пользователя, определяются параметры конфигурации, которые могут вызвать проблемы, описывается, почему следует применить право пользователя и почему может потребоваться удалить право пользователя, а также приведены примеры проблем совместимости, которые могут возникнуть при настройке права пользователя.
Доступ к этому компьютеру из сети
Краткое описание ситуации
Для работы с удаленными компьютерами под управлением Windows требуется право доступа к этому компьютеру от сетевого пользователя. Примеры таких сетевых операций:
- Репликация Active Directory между контроллерами домена в общем домене или лесе
- Запросы проверки подлинности к контроллерам домена от пользователей и компьютеров
- Доступ к общим папкам, принтерам и другим системным службам, расположенным на удаленных компьютерах в сети
Пользователи, компьютеры и учетные записи служб получают или теряют право доступа к этому компьютеру из сетевого пользователя путем явного или неявного добавления или удаления из группы безопасности, которой было предоставлено это право пользователя. Например, учетная запись пользователя или учетная запись компьютера может быть явно добавлена в настраиваемую группу безопасности или встроенную группу безопасности администратором или может быть неявно добавлена операционной системой в вычисленную группу безопасности, например пользователи домена, прошедшие проверку подлинности или контроллеры домена предприятия.
По умолчанию учетным записям пользователей и учетным записям компьютеров предоставляется право доступа к этому компьютеру из сети, если вычисляемые группы, такие как Все или, желательно, прошедшие проверку подлинности пользователи, а для контроллеров домена — группа контроллеров домена предприятия, определены в контроллерах домена по умолчанию групповая политика объекте (GPO).
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Удаление группы безопасности "Корпоративные контроллеры домена" из этого права пользователя
- Удаление группы прошедших проверку подлинности пользователей или явной группы, которая позволяет пользователям, компьютерам и учетным записям служб подключаться к компьютерам по сети.
- Удаление всех пользователей и компьютеров из этого права пользователя
Причины предоставления этого права пользователя
- Предоставление права доступа к этому компьютеру от сетевого пользователя группе Контроллеры домена предприятия удовлетворяет требованиям к проверке подлинности, которые должны иметь репликация Active Directory для репликации между контроллерами домена в том же лесу.
- Это право пользователя позволяет пользователям и компьютерам получать доступ к общим файлам, принтерам и системным службам, включая Active Directory.
- Это право требуется пользователям для доступа к почте с помощью ранних версий Microsoft Outlook Web Access (OWA).
Причины для удаления этого права пользователя
- Пользователи, которые могут подключать свои компьютеры к сети, могут получать доступ к ресурсам на удаленных компьютерах, для которых у них есть разрешения. Например, это право пользователя требуется для подключения к общим принтерам и папкам. Если это право пользователя предоставлено группе Все и если некоторые общие папки имеют разрешения файловой системы общей папки и NTFS, настроенные таким образом, чтобы у одной группы был доступ на чтение, любой пользователь может просматривать файлы в этих общих папках. Однако это маловероятная ситуация для новых установок Windows Server 2003, так как общая папка по умолчанию и разрешения NTFS в Windows Server 2003 не включают группу Все. Для систем, обновленных с Microsoft Windows NT 4.0 или Windows 2000, эта уязвимость может иметь более высокий уровень риска, так как общий ресурс по умолчанию и разрешения файловой системы для этих операционных систем не являются такими строгими, как разрешения по умолчанию в Windows Server 2003.
- Нет веской причины для удаления группы корпоративных контроллеров домена из этого права пользователя.
- Группа Все, как правило, удаляется в пользу группы прошедших проверку подлинности пользователей. Если группа Все удалена, группе Прошедшие проверку подлинности пользователи должно быть предоставлено это право пользователя.
- Windows NT домены версии 4.0, которые обновлены до Windows 2000, явно не предоставляют права доступа к этому компьютеру от сетевого пользователя в группу Все, Пользователи, прошедшие проверку подлинности, или группу Контроллеры домена предприятия. Поэтому при удалении группы Все из политики домена Windows NT 4.0 репликация Active Directory завершится сбоем с сообщением об ошибке "Доступ запрещен" после обновления до Windows 2000. Winnt32.exe в Windows Server 2003 г. позволяет избежать этой неправильной настройки, предоставляя группе корпоративных контроллеров домена это право при обновлении Windows NT основных контроллеров домена (PCS) версии 4.0. Предоставьте группе корпоративных контроллеров домена это право, если оно отсутствует в редакторе объектов групповая политика.
Примеры проблем совместимости
Windows 2000 и Windows Server 2003: репликация следующих разделов завершится сбоем с ошибками "Доступ запрещен", о чем сообщают средства мониторинга, такие как REPLMON и REPADMIN, или события репликации в журнале событий.
- Раздел схемы Active Directory
- Раздел конфигурации
- Раздел домена
- Раздел глобального каталога
- Раздел приложения
Все сетевые операционные системы Майкрософт. Проверка подлинности учетной записи пользователя с удаленных сетевых клиентских компьютеров завершится ошибкой, если пользователю или группе безопасности, членом которого является пользователь, не было предоставлено это право.
Все сетевые операционные системы Майкрософт. Проверка подлинности учетных записей из удаленных сетевых клиентов завершится ошибкой, если только учетной записи или группе безопасности, членом учетной записи, не было предоставлено это право пользователя. Этот сценарий применяется к учетным записям пользователей, учетным записям компьютеров и учетным записям служб.
Все сетевые операционные системы Майкрософт. Удаление всех учетных записей из этого права пользователя не позволит любой учетной записи войти в домен или получить доступ к сетевым ресурсам. При удалении вычисляемых групп, таких как Корпоративные контроллеры домена, Все или Пользователи с проверкой подлинности, необходимо явно предоставить этому пользователю право учетным записям или группам безопасности, членом которых является учетная запись для доступа к удаленным компьютерам по сети. Этот сценарий применяется ко всем учетным записям пользователей, ко всем учетным записям компьютеров и ко всем учетным записям служб.
Все сетевые операционные системы Майкрософт. Учетная запись локального администратора использует "пустой" пароль. Сетевое подключение с пустыми паролями запрещено для учетных записей администраторов в доменной среде. При такой конфигурации можно ожидать получения сообщения об ошибке "Доступ запрещен".
Разрешить локальный вход в систему
Краткое описание ситуации
Пользователи, которые пытаются войти в консоль компьютера под управлением Windows (с помощью сочетания клавиш CTRL+ALT+DELETE), и учетные записи, которые пытаются запустить службу, должны иметь права локального входа на хост-компьютере. Примерами локальных операций входа являются администраторы, которые входят в консоли рядовых компьютеров, или контроллеры домена в пределах предприятия и пользователей домена, которые входят на компьютеры-члены для доступа к своим рабочим столам с помощью не привилегированных учетных записей. Пользователи, использующие подключение к удаленному рабочему столу или службы терминалов, должны иметь право разрешить локальный вход на конечных компьютерах под управлением Windows 2000 или Windows XP, так как эти режимы входа считаются локальными для хост-компьютера. Пользователи, которые входят на сервер с включенным сервером терминалов и не имеют этого права, по-прежнему могут запустить удаленный интерактивный сеанс в доменах Windows Server 2003, если у них есть право пользователя Разрешить вход через службы терминалов.
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Удаление административных групп безопасности, включая "Операторы учетных записей", "Операторы резервного копирования", "Операторы печати" или "Операторы сервера", а также встроенную группу "Администраторы" из политики контроллера домена по умолчанию.
- Удаление учетных записей служб, используемых компонентами и программами на рядовых компьютерах и контроллерах домена в домене, из политики контроллера домена по умолчанию.
- Удаление пользователей или групп безопасности, которые входят в консоль рядовых компьютеров в домене.
- Удаление учетных записей служб, определенных в локальной базе данных диспетчера учетных записей безопасности (SAM) на компьютерах-членах или компьютерах рабочей группы.
- Удаление не встроенных административных учетных записей, которые выполняют проверку подлинности через службы терминалов, запущенные на контроллере домена.
- Добавление всех учетных записей пользователей в домене явным или неявным образом через группу Все в правой части запрета входа в систему локально. Эта конфигурация не позволит пользователям выполнять вход на любой компьютер-член или любой контроллер домена в домене.
Причины предоставления этого права пользователя
- Пользователи должны иметь право разрешить локальный вход пользователя для доступа к консоли или рабочему столу компьютера рабочей группы, компьютера-члена или контроллера домена.
- Пользователи должны иметь это право на вход в сеанс служб терминалов, который выполняется на компьютере-члене Windows 2000 или контроллере домена.
Причины для удаления этого права пользователя
- Сбой ограничения доступа к консоли для учетных записей законных пользователей может привести к тому, что несанкционированные пользователи скачивали и выполняли вредоносный код для изменения своих прав пользователей.
- Удаление права разрешить локальный вход пользователя предотвращает несанкционированный вход на консоли компьютеров, таких как контроллеры домена или серверы приложений.
- Удаление этого права входа предотвращает вход учетных записей, не относящихся к домену, на консоли компьютеров-членов в домене.
Примеры проблем совместимости
- Серверы терминалов Windows 2000. Для входа на серверы терминалов Windows 2000 требуется право разрешить локальный вход пользователя.
- Windows NT 4.0, Windows 2000, Windows XP или Windows Server 2003: учетным записям пользователей должно быть предоставлено право на вход на консоли компьютеров под управлением Windows NT 4.0, Windows 2000, Windows XP или Windows Server 2003.
- Windows NT 4.0 и более поздних версий. На компьютерах, работающих под управлением Windows NT 4.0 и более поздних версий, если добавить право разрешить локальный вход в систему, но неявно или явно предоставить право запретить локальный вход, учетные записи не смогут войти в консоль контроллеров домена.
Обход проверки обхода
Краткое описание ситуации
Обход прав пользователя позволяет пользователю просматривать папки в файловой системе NTFS или реестре без проверки специального разрешения на доступ к папке Обхода. Обход прав пользователя не позволяет пользователю выводить список содержимого папки. Он позволяет пользователю просматривать только свои папки.
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Удаление учетных записей, не относящихся к администраторам, которые входят в компьютеры служб терминалов под управлением Windows 2000 или Windows Server компьютеры служб терминалов под управлением 2003, у которых нет разрешений на доступ к файлам и папкам в файловой системе.
- Удалите группу Все из списка субъектов безопасности, у которых это право пользователя по умолчанию. Операционные системы Windows, а также многие программы разработаны с учетом того, что любой пользователь, имеющий законный доступ к компьютеру, получит право на обход обхода прав пользователя. Таким образом, удаление группы Все из списка субъектов безопасности, которые имеют это право пользователя по умолчанию, может привести к нестабильности операционной системы или сбою программы. Лучше оставить этот параметр по умолчанию.
Причины предоставления этого права пользователя
Параметр по умолчанию для права пользователя на обход обхода позволяет любому пользователю обходить проверку. Для опытных системных администраторов Windows это ожидаемое поведение, и они настраивают списки управления доступом файловой системы (SACLs) соответствующим образом. Единственный сценарий, в котором конфигурация по умолчанию может привести к ошибке, заключается в том, что администратор, который настраивает разрешения, не понимает поведение и ожидает, что пользователи, которые не могут получить доступ к родительской папке, не смогут получить доступ к содержимому каких-либо дочерних папок.
Причины для удаления этого права пользователя
Чтобы попытаться запретить доступ к файлам или папкам в файловой системе, организации, которые очень обеспокоены безопасностью, могут столкнуться с желанием удалить группу Все или даже группу Пользователи из списка групп, у которых есть право на обход обхода прав пользователя.
Примеры проблем совместимости
Windows 2000, Windows Server 2003. Если параметр Обход проверки прав пользователя удален или неправильно настроен на компьютерах под управлением Windows 2000 или Windows Server 2003, параметры групповая политика в папке SYVOL не будут реплицироваться между контроллерами домена в домене.
Windows 2000, Windows XP Professional, Windows Server 2003. Компьютеры под управлением Windows 2000, Windows XP Professional или Windows Server 2003 будут регистрировать события 1000 и 1202 и не смогут применять политику компьютера и политику пользователя при удалении необходимых разрешений файловой системы из дерева SYSVOL, если удален или неправильно настроен обход проверки прав пользователя.
Windows 2000, Windows Server 2003: на компьютерах под управлением Windows 2000 или Windows Server 2003 вкладка Квота в Windows Обозреватель исчезнет при просмотре свойств тома.
Windows 2000: пользователи, не являющиеся администраторами, которые входят на сервер терминалов Windows 2000, могут получить следующее сообщение об ошибке:
Примечание
Userinit.exe ошибка приложения. Не удалось правильно инициализировать приложение 0xc0000142 нажмите кнопку ОК, чтобы завершить работу приложения.
Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: пользователи, компьютеры которых работают под управлением Windows NT 4.0, Windows 2000, Windows XP или Windows Server 2003, могут не иметь доступа к общим папкам или файлам в общих папках, и они могут получать сообщения об ошибках "Доступ запрещен", если им не предоставлен обход обхода право пользователя.
Windows NT 4.0. На компьютерах с Windows NT 4.0 удаление обхода прав пользователя приведет к удалению файловых потоков при копировании файлов. Если удалить это право пользователя, то при копировании файла из клиента Windows или клиента Macintosh на контроллер домена Windows NT 4.0, на котором выполняются службы для Macintosh, целевой файловый поток теряется, а файл отображается как текстовый файл.
Microsoft Windows 95, Microsoft Windows 98. На клиентском компьютере под управлением Windows 95 или Windows 98 команда net use * /home завершится ошибкой "Доступ запрещен", если группе прошедших проверку подлинности пользователей не предоставлено право обхода.
Outlook Web Access. Пользователи, не являющиеся администраторами, не смогут войти в Microsoft Outlook Web Access и получат сообщение об ошибке "Доступ запрещен", если им не предоставлено право на обход обхода прав пользователя.
Параметры безопасности
Следующий список определяет параметр безопасности, а вложенный список содержит описание параметра безопасности, определяет параметры конфигурации, которые могут вызвать проблемы, описывает, почему следует применить параметр безопасности, а затем описывает причины, по которым может потребоваться удалить параметр безопасности. Затем вложенный список предоставляет символическое имя параметра безопасности и путь к реестру параметра безопасности. Наконец, приведены примеры проблем совместимости, которые могут возникнуть при настройке параметра безопасности.
Аудит. Немедленное завершение работы системы, если не удается записать аудит безопасности
Краткое описание ситуации
- Параметр Аудит: немедленное завершение работы системы, если не удается ведения журнала аудита безопасности, определяет, будет ли система отключаться, если невозможно регистрировать события безопасности. Этот параметр необходим для оценки C2 программы TCSEC и общих критериев для оценки безопасности информационных технологий, чтобы предотвратить события, доступные для аудита, если система аудита не может регистрировать эти события. Если система аудита завершает работу, система завершает работу и появляется сообщение Об ошибке остановки.
- Если компьютеру не удается записать события в журнал безопасности, критические доказательства или важные сведения об устранении неполадок могут быть недоступны для проверки после инцидента безопасности.
Рискованной конфигурации
Ниже приведен опасный параметр конфигурации. Включен параметр Аудит: немедленное завершение работы системы, если не удается записать аудиты безопасности, а размер журнала событий безопасности ограничен параметром Не перезаписывать события (очистить журнал вручную), перезаписывать события при необходимости или перезаписывать события старше числа дней в Просмотр событий. Сведения о конкретных рисках для компьютеров под управлением исходной выпущенной версии Windows 2000, Windows 2000 с пакетом обновления 1 (SP1), Windows 2000 с пакетом обновления 2 (SP1), Windows 2000 с пакетом обновления 2 (SP2) или Windows 2000 с пакетом обновления 3 (SP3) см. в разделе "Примеры проблем совместимости".
Причины включения этого параметра
Если компьютеру не удается записать события в журнал безопасности, критические доказательства или важные сведения об устранении неполадок могут быть недоступны для проверки после инцидента безопасности.
Причины отключения этого параметра
- Включение аудита. Немедленное завершение работы системы, если не удается регистрироваться в журнале аудита безопасности, система останавливается, если по какой-либо причине не удается регистрироваться в журнал аудита безопасности. Как правило, событие не может быть зарегистрировано при заполнении журнала аудита безопасности и если в указанном методе хранения используется параметр Не перезаписывать события (очистить журнал вручную) или параметр Перезаписать события старше числа дней.
- Административное бремя, связанное с включением параметра Аудит: немедленное завершение работы системы, если не удается записать аудиты безопасности, может быть очень высоким, особенно если также включить параметр Не перезаписывать события (очистить журнал вручную) для журнала безопасности. Этот параметр обеспечивает индивидуальную ответственность за действия оператора. Например, администратор может сбросить разрешения для всех пользователей, компьютеров и групп в подразделении, где аудит был включен с помощью встроенной учетной записи администратора или другой общей учетной записи, а затем запретить сброс таких разрешений. Однако включение параметра снижает надежность системы, так как сервер может быть вынужден завершить работу, подавляя его событиями входа и другими событиями безопасности, которые записываются в журнал безопасности. Кроме того, так как завершение работы не является нормальным, может привести к непоправимому повреждению операционной системы, программ или данных. Хотя NTFS гарантирует, что целостность файловой системы сохраняется во время нерекомендуемого завершения работы системы, она не может гарантировать, что каждый файл данных для каждой программы будет по-прежнему находиться в пригодной для использования форме при перезапуске системы.
Символическое имя:
CrashOnAuditFail
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)Примеры проблем совместимости
Windows 2000: из-за ошибки компьютеры под управлением исходной выпущенной версии Windows 2000, Windows 2000 с пакетом обновления 1 (SP1), Windows 2000 с пакетом обновления 2 (SP2) или Windows Server с пакетом обновления 3 (SP3) могут прекратить ведение журнала событий до достижения размера, указанного в параметре Максимальный размер журнала событий безопасности. Эта ошибка исправлена в Windows 2000 с пакетом обновления 4 (SP4). Перед включением этого параметра убедитесь, что на контроллерах домена Windows 2000 установлена Windows 2000 с пакетом обновления 4 (SP4).
Windows 2000, Windows Server 2003: компьютеры под управлением Windows 2000 или Windows Server 2003 могут перестать отвечать на запросы, а затем автоматически перезапуститься, если параметр Аудит: завершение работы системы немедленно включен, журнал безопасности заполнен, а существующая запись журнала событий не может быть перезаписана. При перезагрузке компьютера появляется следующее сообщение о стоп-ошибке:
Примечание
STOP: C0000244 {Аудит завершился ошибкой}
Не удалось создать аудит безопасности.Для восстановления администратор должен войти в систему, заархивировать журнал безопасности (необязательно), очистить журнал безопасности, а затем сбросить этот параметр (необязательно и по мере необходимости).
Сетевой клиент Майкрософт для MS-DOS, Windows 95, Windows 98, Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: неадминистраторы, которые пытаются войти в домен, получат следующее сообщение об ошибке:
Примечание
Ваша учетная запись настроена так, чтобы запретить использование этого компьютера. Попробуйте другой компьютер.
Windows 2000: на компьютерах под управлением Windows 2000 пользователи, не являющиеся администраторами, не смогут войти на серверы удаленного доступа, и они получат сообщение об ошибке, примерно следующее:
Примечание
Неизвестный пользователь или неверный пароль
Windows 2000: на контроллерах домена Windows 2000 служба межсайтовых сообщений (Ismserv.exe) будет остановлена и не может быть перезапущена. DCDIAG сообщит об ошибке как "isMserv failed test services ISMserv", а событие с идентификатором 1083 будет зарегистрировано в журнале событий.
Windows 2000: на контроллерах домена Windows 2000 репликация Active Directory завершится сбоем, а если журнал событий безопасности заполнен, появится сообщение "Доступ запрещен".
Microsoft Exchange 2000: серверы под управлением Exchange 2000 не смогут подключить базу данных хранилища данных, и событие 2102 будет зарегистрировано в журнале событий.
Outlook, Outlook Web Access. Пользователи, не являющиеся администраторами, не смогут получить доступ к своей почте через Microsoft Outlook или Через Microsoft Outlook Web Access, и они получат сообщение об ошибке 503.
Контроллер домена: требования к подписыванию сервера LDAP
Краткое описание ситуации
Параметр безопасности контроллера домена: требования к подписыванию ldap-сервера определяет, требуется ли серверу LDAP-клиентам LDAP согласование подписи данных. Возможные значения для этого параметра политики:
- Нет. Подписывание данных не требуется для привязки к серверу. Если клиент запрашивает подписывание данных, сервер поддерживает его.
- Требовать подписывание. Параметр подписывания данных LDAP должен быть согласован, если не используется протокол TLS/SSL.
- не определен. Этот параметр не включен или отключен.
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Включение требовать вход в среды, в которых клиенты не поддерживают подписывание LDAP или где подписывание LDAP на стороне клиента не включено на клиенте
- Применение шаблона безопасности Hisecdc.inf для Windows 2000 или Windows Server 2003 в средах, где клиенты не поддерживают подписывание LDAP или если подпись LDAP на стороне клиента не включена
- Применение шаблона безопасности Hisecws.inf для Windows 2000 или Windows Server 2003 в средах, где клиенты не поддерживают подписывание LDAP или где подписывание LDAP на стороне клиента не включено
Причины включения этого параметра
Неподписанный сетевой трафик подвержен атакам типа "злоумышленник в середине", когда злоумышленник захватывает пакеты между клиентом и сервером, изменяет пакеты, а затем перенаправляет их на сервер. Если такое поведение происходит на сервере LDAP, злоумышленник может заставить сервер принимать решения, основанные на ложных запросах от клиента LDAP. Вы можете снизить этот риск в корпоративной сети, реализовав строгие меры физической безопасности для защиты сетевой инфраструктуры. Режим заголовков проверки подлинности IPSec помогает предотвратить атаки "злоумышленник в середине". Режим заголовка проверки подлинности обеспечивает взаимную проверку подлинности и целостность пакетов для IP-трафика.
Причины отключения этого параметра
- Клиенты, которые не поддерживают подписывание LDAP, не смогут выполнять запросы LDAP к контроллерам домена и глобальным каталогам, если проверка подлинности NTLM согласована и если на контроллерах домена Windows 2000 не установлены правильные пакеты обновления.
- Сетевые трассировки трафика LDAP между клиентами и серверами будут зашифрованы. Это усложняет проверку бесед LDAP.
- Серверы под управлением Windows 2000 должны иметь Windows 2000 с пакетом обновления 3 (SP3) или установить их при администрировании с помощью программ, поддерживающих подписывание LDAP, которые выполняются с клиентских компьютеров под управлением Windows 2000 с пакетом обновления 4 (SP4), Windows XP или Windows Server 2003.
Символическое имя:
LDAPServerIntegrity
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)Примеры проблем совместимости
Простые привязки завершатся ошибкой, и вы получите следующее сообщение об ошибке:
Примечание
сбой Ldap_simple_bind_s(): требуется строчная проверка подлинности.
Windows 2000 с пакетом обновления 4 (SP4), Windows XP Windows Server 2003. На клиентах под управлением Windows 2000 с пакетом обновления 4 (SP4), Windows XP или Windows Server 2003 некоторые средства администрирования Active Directory не будут работать правильно с контроллерами домена, на которых установлены версии Windows 2000, которые раньше, чем sp3, при согласовании проверки подлинности NTLM.
Windows 2000 с пакетом обновления 4 (SP4), Windows XP, Windows Server 2003: на клиентах под управлением Windows 2000 с пакетом обновления 4 (SP4), Windows XP или Windows Server 2003 некоторые средства администрирования Active Directory, предназначенные для контроллеров домена под управлением более ранних версий Windows 2000 с пакетом обновления 3 (SP3) будут работать неправильно, если они используют IP-адреса (например, dsa.msc /server=x.x.x.x).
x.x.x.x является IP-адресом).Windows 2000 с пакетом обновления 4 (SP4), Windows XP Windows Server 2003: на клиентах под управлением Windows 2000 с пакетом обновления 4 (SP4), Windows XP или Windows Server 2003 некоторые средства администрирования Active Directory, предназначенные для контроллеров домена под управлением версий Windows 2000 с пакетом обновления 3 (SP3), будут работать неправильно.
Член домена: требуется сильный (Windows 2000 или более поздней версии) ключ сеанса
Краткое описание ситуации
- Параметр сеанса член домена: требуется надежный (Windows 2000 или более поздней версии) ключ сеанса определяет, можно ли установить безопасный канал с помощью контроллера домена, который не может шифровать трафик безопасного канала с помощью надежного 128-разрядного ключа сеанса. Включение этого параметра предотвращает создание безопасного канала с любым контроллером домена, который не может шифровать данные безопасного канала с помощью надежного ключа. Отключение этого параметра позволяет использовать 64-разрядные ключи сеанса.
- Прежде чем включить этот параметр на рабочей станции-члене или на сервере, все контроллеры домена в домене, к которому принадлежит член, должны иметь возможность шифровать данные безопасного канала с помощью надежного 128-разрядного ключа. Это означает, что все такие контроллеры домена должны работать под управлением Windows 2000 или более поздней версии.
Рискованной конфигурации
Включение параметра ключа сеанса для члена домена. Параметр ключа сеанса требует строгого (Windows 2000 или более поздней версии) является вредным параметром конфигурации.
Причины включения этого параметра
- Ключи сеанса, которые используются для безопасного обмена данными между компьютерами-членами и контроллерами домена, в Windows 2000 гораздо сильнее, чем в более ранних версиях операционных систем Майкрософт.
- По возможности рекомендуется использовать эти сильные ключи сеанса, чтобы защитить защищенные каналы связи от перехвата и от сетевых атак с перехватом сеансов. Подслушивание — это форма вредоносной атаки, при которой сетевые данные считываются или изменяются при передаче. Данные можно изменить, чтобы скрыть, изменить отправителя или перенаправить его.
Важно! Компьютер под управлением Windows Server 2008 R2 или Windows 7 поддерживает только надежные ключи, если используются безопасные каналы. Это ограничение предотвращает доверие между любым доменом на основе Windows NT 4.0 и любым доменом на основе Windows Server 2008 R2. Кроме того, это ограничение блокирует членство в домене на основе Windows NT 4.0 компьютеров под управлением Windows 7 или Windows Server 2008 R2, и наоборот.
Причины отключения этого параметра
Домен содержит компьютеры-члены под управлением операционных систем, отличных от Windows 2000, Windows XP или Windows Server 2003.
Символическое имя:
StrongKey
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)Примеры проблем совместимости
Windows NT 4.0: на компьютерах с Windows NT 4.0 происходит сбой сброса безопасных каналов отношений доверия между доменами Windows NT 4.0 и Windows 2000 с NLTEST. Появится сообщение об ошибке "Отказано в доступе":
Сбой отношения доверия между основным и доверенным доменами.Windows 7 и Server 2008 R2: для Windows 7 и более поздних версий, а также Windows Server 2008 R2 и более поздних версий этот параметр больше не учитывается, и сильный ключ используется всегда. Поэтому отношения доверия с доменами Windows NT 4.0 больше не работают.
Член домена: цифровое шифрование или подпись данных безопасного канала (всегда)
Краткое описание ситуации
- Включение члена домена. Цифровое шифрование или подпись данных безопасного канала (всегда) предотвращает создание безопасного канала с любым контроллером домена, который не может подписывать или шифровать все данные защищенных каналов. Чтобы защитить трафик проверки подлинности от атак типа "злоумышленник в середине", атак на воспроизведение и других видов сетевых атак, компьютеры под управлением Windows создают канал связи, известный как безопасный канал через службу "Вход в сеть" для проверки подлинности учетных записей компьютеров. Безопасные каналы также используются, когда пользователь в одном домене подключается к сетевому ресурсу в удаленном домене. Эта многодоменная проверка подлинности или сквозная проверка подлинности позволяет компьютеру под управлением Windows, присоединенного к домену, иметь доступ к базе данных учетных записей пользователей в своем домене и в любых доверенных доменах.
- Чтобы включить параметр Член домена: цифровое шифрование или подпись данных безопасного канала (всегда) на компьютере-члене, все контроллеры домена в домене, к которому принадлежит участник, должны иметь возможность подписывать или шифровать все данные безопасного канала. Это означает, что все такие контроллеры домена должны работать Windows NT 4.0 с пакетом обновления 6a (SP6a) или более поздней версии.
- Включение параметра Член домена: цифровое шифрование или подпись данных безопасного канала (всегда) автоматически включает параметр Член домена: цифровое шифрование или подпись данных безопасного канала (если это возможно).
Рискованной конфигурации
Включение параметра член домена: цифровое шифрование или подпись данных безопасного канала (всегда) в доменах, где не все контроллеры домена могут подписывать или шифровать данные безопасного канала, является вредным параметром конфигурации.
Причины включения этого параметра
Неподписанный сетевой трафик подвержен атакам типа "злоумышленник в середине", когда злоумышленник захватывает пакеты между сервером и клиентом, а затем изменяет их перед их пересылкой клиенту. Если такое поведение происходит на сервере LDAP, злоумышленник может привести к тому, что клиент будет принимать решения, основанные на ложных записях из каталога LDAP. Вы можете снизить риск такой атаки на корпоративную сеть, реализовав строгие меры физической безопасности для защиты сетевой инфраструктуры. Кроме того, реализация режима заголовков проверки подлинности IPSec может помочь предотвратить атаки "злоумышленник в середине". Этот режим обеспечивает взаимную проверку подлинности и целостность пакетов для IP-трафика.
Причины отключения этого параметра
- Компьютеры в локальных или внешних доменах поддерживают зашифрованные защищенные каналы.
- Не все контроллеры домена в домене имеют соответствующие уровни редакции пакета обновления для поддержки зашифрованных защищенных каналов.
Символическое имя:
StrongKey
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)Примеры проблем совместимости
Windows NT 4.0: компьютеры-члены под управлением Windows 2000 не смогут присоединиться к доменам Windows NT 4.0 и получат следующее сообщение об ошибке:
Примечание
Учетная запись не авторизована на вход с этой станции.
Для получения дополнительных сведений щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
281648 сообщение об ошибке: учетная запись не авторизована для входа с этой станции
Windows NT 4.0: Windows NT домены 4.0 не смогут установить более нижнего уровня доверия с доменом Windows 2000 и получат следующее сообщение об ошибке:
Примечание
Учетная запись не авторизована на вход с этой станции.
Существующие отношения доверия нижнего уровня также могут не проходить проверку подлинности пользователей из доверенного домена. У некоторых пользователей могут возникнуть проблемы с входом в домен, и они могут получить сообщение об ошибке с сообщением о том, что клиент не может найти домен.
Windows XP: клиенты Windows XP, присоединенные к доменам Windows NT 4.0, не смогут проверить подлинность попыток входа и могут получить следующее сообщение об ошибке. В журнале событий могут быть зарегистрированы следующие события:
Примечание
Windows не удается подключиться к домену либо из-за того, что контроллер домена не работает или недоступен иным образом, либо из-за того, что учетная запись компьютера не найдена
Microsoft Network: клиенты Microsoft Network получат одно из следующих сообщений об ошибке:
Примечание
Сбой входа: неизвестное имя пользователя или неверный пароль.
Примечание
Для указанного сеанса входа нет ключа сеанса пользователя.
Сетевой клиент Майкрософт: обмен данными с цифровой подписью (всегда)
Краткое описание ситуации
Server Message Block (SMB) — это протокол совместного использования ресурсов, поддерживаемый многими операционными системами Майкрософт. Она является основой базовой сетевой системы ввода-вывода (NetBIOS) и многих других протоколов. Подписывание SMB выполняет проверку подлинности как пользователя, так и сервера, на котором размещаются данные. Если ни один из сторон не выполнит процесс проверки подлинности, передача данных не будет происходить.
Включение подписывания SMB начинается во время согласования протокола SMB. Политики подписывания SMB определяют, всегда ли компьютер подписывает сообщения клиента в цифровом формате.
Протокол проверки подлинности SMB Windows 2000 поддерживает взаимную проверку подлинности. Взаимная проверка подлинности закрывает атаку "человек в середине". Протокол проверки подлинности SMB Windows 2000 также поддерживает проверку подлинности сообщений. Проверка подлинности сообщений помогает предотвратить активные атаки сообщений. Чтобы обеспечить эту проверку подлинности, подписывание SMB помещает цифровую подпись в каждый SMB. Клиент и сервер проверяют цифровую подпись.
Чтобы использовать подписывание SMB, необходимо включить подпись SMB или требовать вход SMB как на клиенте SMB, так и на сервере SMB. Если на сервере включено подписывание SMB, клиенты, которые также включены для подписывания SMB, используют протокол подписывания пакетов во всех последующих сеансах. Если на сервере требуется подписывание SMB, клиент не может установить сеанс, если клиент не включен или не требуется для подписывания SMB.
Включение цифрового подписывания в сетях с высоким уровнем безопасности помогает предотвратить олицетворение клиентов и серверов. Такой вид олицетворения называется перехватом сеанса. Злоумышленник, имеющий доступ к той же сети, что и клиент или сервер, использует средства перехвата сеансов для прерывания, завершения или кражи сеанса. Злоумышленник может перехватить и изменить неподписанные пакеты SMB, изменить трафик, а затем перенаправить его, чтобы сервер мог выполнять нежелательные действия. Кроме того, после проверки подлинности злоумышленник может представиться как сервер или клиент, а затем получить несанкционированный доступ к данным.
Протокол SMB, используемый для общего доступа к файлам и печати на компьютерах под управлением Windows 2000 Server, Windows 2000 Professional, Windows XP Professional или Windows Server 2003, поддерживает взаимную проверку подлинности. Взаимная проверка подлинности закрывает атаки перехвата сеансов и поддерживает проверку подлинности сообщений. Таким образом, это предотвращает атаки человека в середине. Подписывание SMB обеспечивает эту проверку подлинности путем размещения цифровой подписи в каждом SMB. Затем клиент и сервер проверяют подпись.
Заметки
В качестве альтернативной меры противодействия можно включить цифровые подписи с IPSec для защиты всего сетевого трафика. Существуют аппаратные ускорители для шифрования и подписывания IPSec, которые можно использовать для минимизации влияния на производительность ЦП сервера. Нет таких акселераторов, доступных для подписывания SMB.
Дополнительные сведения см. в разделе Взаимодействие с сервером цифровой подписи на веб-сайте Microsoft MSDN.
Настройте подписывание SMB с помощью редактора объектов групповая политика, так как изменение значения локального реестра не оказывает влияния при наличии политики переопределения домена.
В Windows 95, Windows 98 и Windows 98 Second Edition клиент служб каталогов использует подписывание SMB при проверке подлинности на серверах Windows Server 2003 с помощью проверки подлинности NTLM. Однако эти клиенты не используют подписывание SMB при проверке подлинности на этих серверах с помощью проверки подлинности NTLMv2. Кроме того, серверы Windows 2000 не отвечают на запросы подписи SMB от этих клиентов. Дополнительные сведения см. в статье 10: "Безопасность сети: уровень проверки подлинности Lan Manager".
Рискованной конфигурации
Ниже приведен опасный параметр конфигурации. Если для параметра Microsoft Network Client: Digitally sign communications (всегда) и для сетевого клиента Майкрософт для параметра Digitally signs communications (если сервер согласен) задано значение "Не определено" или отключено. Эти параметры позволяют перенаправлению отправлять пароли в виде обычного текста на серверы SMB сторонних поставщиков, которые не поддерживают шифрование паролей во время проверки подлинности.
Причины включения этого параметра
Включение сетевого клиента Майкрософт. Для связи с цифровой подписью (всегда) клиенты должны подписывать трафик SMB при обращении к серверам, для которых не требуется подписывание SMB. Это делает клиентов менее уязвимыми к атакам с перехватом сеансов.
Причины отключения этого параметра
- Включение сетевого клиента Майкрософт. Обмен данными с цифровой подписью (всегда) не позволяет клиентам взаимодействовать с целевыми серверами, которые не поддерживают подписывание SMB.
- Настройка компьютеров для игнорирования всех неподписанных сообщений SMB предотвращает подключение более ранних программ и операционных систем.
Символическое имя:
RequireSMBSignRdr
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignatureПримеры проблем совместимости
Windows NT 4.0. Вы не сможете сбросить безопасный канал доверия между доменом Windows Server 2003 и доменом Windows NT 4.0 с помощью NLTEST или NETDOM, и вы получите сообщение об ошибке "Доступ запрещен".
Windows XP. Копирование файлов из клиентов Windows XP на серверы под управлением Windows 2000 и на серверы Windows Server 2003 может занять больше времени.
Вы не сможете сопоставить сетевой диск из клиента с включенным параметром, и вы получите следующее сообщение об ошибке:
Примечание
Учетная запись не авторизована на вход с этой станции.
Требования к перезапуску
Перезагрузите компьютер или перезапустите службу рабочей станции. Для этого введите в командной строке следующие команды. Нажмите клавишу ВВОД после ввода каждой команды.
net stop workstation
net start workstation
Сетевой сервер Майкрософт: обмен данными с цифровой подписью (всегда)
Краткое описание ситуации
Server Messenger Block (SMB) — это протокол совместного использования ресурсов, поддерживаемый многими операционными системами Майкрософт. Она является основой базовой сетевой системы ввода-вывода (NetBIOS) и многих других протоколов. Подписывание SMB выполняет проверку подлинности как пользователя, так и сервера, на котором размещаются данные. Если ни один из сторон не выполнит процесс проверки подлинности, передача данных не будет происходить.
Включение подписывания SMB начинается во время согласования протокола SMB. Политики подписывания SMB определяют, всегда ли компьютер подписывает сообщения клиента в цифровом формате.
Протокол проверки подлинности SMB Windows 2000 поддерживает взаимную проверку подлинности. Взаимная проверка подлинности закрывает атаку "человек в середине". Протокол проверки подлинности SMB Windows 2000 также поддерживает проверку подлинности сообщений. Проверка подлинности сообщений помогает предотвратить активные атаки сообщений. Чтобы обеспечить эту проверку подлинности, подписывание SMB помещает цифровую подпись в каждый SMB. Клиент и сервер проверяют цифровую подпись.
Чтобы использовать подписывание SMB, необходимо включить подпись SMB или требовать вход SMB как на клиенте SMB, так и на сервере SMB. Если на сервере включено подписывание SMB, клиенты, которые также включены для подписывания SMB, используют протокол подписывания пакетов во всех последующих сеансах. Если на сервере требуется подписывание SMB, клиент не может установить сеанс, если клиент не включен или не требуется для подписывания SMB.
Включение цифрового подписывания в сетях с высоким уровнем безопасности помогает предотвратить олицетворение клиентов и серверов. Такой вид олицетворения называется перехватом сеанса. Злоумышленник, имеющий доступ к той же сети, что и клиент или сервер, использует средства перехвата сеансов для прерывания, завершения или кражи сеанса. Злоумышленник может перехватить и изменить неподписанные пакеты диспетчера пропускной способности подсети (SBM), изменить трафик, а затем перенаправить его, чтобы сервер мог выполнять нежелательные действия. Кроме того, после проверки подлинности злоумышленник может представиться как сервер или клиент, а затем получить несанкционированный доступ к данным.
Протокол SMB, используемый для общего доступа к файлам и печати на компьютерах под управлением Windows 2000 Server, Windows 2000 Professional, Windows XP Professional или Windows Server 2003, поддерживает взаимную проверку подлинности. Взаимная проверка подлинности закрывает атаки перехвата сеансов и поддерживает проверку подлинности сообщений. Таким образом, это предотвращает атаки человека в середине. Подписывание SMB обеспечивает эту проверку подлинности путем размещения цифровой подписи в каждом SMB. Затем клиент и сервер проверяют подпись.
В качестве альтернативной меры противодействия можно включить цифровые подписи с IPSec для защиты всего сетевого трафика. Существуют аппаратные ускорители для шифрования и подписывания IPSec, которые можно использовать для минимизации влияния на производительность ЦП сервера. Нет таких акселераторов, доступных для подписывания SMB.
В Windows 95, Windows 98 и Windows 98 Second Edition клиент служб каталогов использует подписывание SMB при проверке подлинности на серверах Windows Server 2003 с помощью проверки подлинности NTLM. Однако эти клиенты не используют подписывание SMB при проверке подлинности на этих серверах с помощью проверки подлинности NTLMv2. Кроме того, серверы Windows 2000 не отвечают на запросы подписи SMB от этих клиентов. Дополнительные сведения см. в статье 10: "Безопасность сети: уровень проверки подлинности Lan Manager".
Рискованной конфигурации
Ниже приведен опасный параметр конфигурации: Включение сетевого сервера Майкрософт: настройка обмена данными с цифровыми подписями (всегда) на серверах и контроллерах домена, доступ к которым осуществляется с несовместимых компьютеров под управлением Windows и сторонних клиентских компьютеров на основе операционной системы в локальных или внешних доменах.
Причины включения этого параметра
- Все клиентские компьютеры, на которые этот параметр включен непосредственно через реестр или через параметр групповая политика, поддерживают подписывание SMB. Другими словами, все клиентские компьютеры, на которых включен этот параметр, работают под управлением Windows 95 с установленным клиентом DS, Windows 98, Windows NT 4.0, Windows 2000, Windows XP Professional или Windows Server 2003.
- Если сетевой сервер Майкрософт: связь с цифровой подписью (всегда) отключена, подписывание SMB полностью отключено. Полное отключение подписывания SMB позволяет сделать компьютеры более уязвимыми к атакам с захватом сеансов.
Причины отключения этого параметра
- Включение этого параметра может привести к снижению скорости копирования файлов и производительности сети на клиентских компьютерах.
- Включение этого параметра не позволит клиентам, которые не могут согласовать подписывание SMB, взаимодействовать с серверами и контроллерами домена. Это приводит к сбою таких операций, как присоединение к домену, проверка подлинности пользователей и компьютеров или доступ к сети программами.
Символическое имя:
RequireSMBSignServer
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)Примеры проблем совместимости
Windows 95: клиенты Windows 95, на которых не установлен клиент служб каталогов (DS), не пройдут проверку подлинности входа и получат следующее сообщение об ошибке:
Примечание
Пароль домена указан неправильно, или доступ к серверу входа был запрещен.
Windows NT 4.0. Клиентские компьютеры под управлением версий Windows NT 4.0, более ранних, чем пакет обновления 3 (SP3), не пройдут проверку подлинности входа и получат следующее сообщение об ошибке:
Примечание
Системе не удалось войти в систему. Убедитесь, что имя пользователя и домен верны, а затем еще раз введите пароль.
Некоторые серверы SMB сторонних поставщиков поддерживают только незашифрованный обмен паролями во время проверки подлинности. (Эти обмены также известны как "обычные текстовые" обмены.) Для Windows NT 4.0 с пакетом обновления 3 (SP3) и более поздних версий перенаправление SMB не отправляет незашифрованный пароль во время проверки подлинности на сервер SMB, если вы не добавите определенную запись реестра.
Чтобы включить незашифрованные пароли для клиента SMB в Windows NT 4.0 с пакетом обновления 3 (SP3) и более новых системах, измените реестр следующим образом: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\ParametersИмя значения: EnablePlainTextPassword
Тип данных: REG_DWORD
Данные: 1
Windows Server 2003. По умолчанию параметры безопасности на контроллерах домена, работающих под управлением Windows Server 2003, настроены таким образом, чтобы предотвратить перехват или изменение связи контроллера домена злоумышленниками. Чтобы пользователи успешно взаимодействовали с контроллером домена, работающим Windows Server 2003, клиентские компьютеры должны использовать как подписывание, так и шифрование SMB или безопасное подписывание трафика канала. По умолчанию клиенты, на которых выполняется Windows NT 4.0 с установленным пакетом обновления 2 (SP2) или более ранней версии, а клиенты под управлением Windows 95 не имеют подписывания пакетов SMB. Таким образом, эти клиенты могут не иметь возможности пройти проверку подлинности на контроллере домена на основе Windows Server 2003.
Параметры политики Windows 2000 и Windows Server 2003. В зависимости от конкретных требований к установке и конфигурации рекомендуется задать следующие параметры политики в самой низкой сущности необходимых область в иерархии оснастки консоли управления групповая политика редактора (Майкрософт):
- Конфигурация компьютера\параметры Безопасность Windows\Параметры безопасности
- Отправка незашифрованного пароля для подключения к сторонним серверам SMB (этот параметр предназначен для Windows 2000)
- Сетевой клиент Майкрософт: отправка незашифрованного пароля на сторонние серверы SMB (этот параметр предназначен для Windows Server 2003)
Примечание. На некоторых сторонних серверах CIFS, например в более старых версиях Samba, нельзя использовать зашифрованные пароли.
Следующие клиенты несовместимы с сетевым сервером Майкрософт: параметр "Связь с цифровой подписью" (всегда):
- Клиенты Apple Computer, Inc., Mac OS X
- Сетевые клиенты Microsoft MS-DOS (например, Microsoft LAN Manager)
- Клиенты Microsoft Windows для рабочих групп
- Клиенты Microsoft Windows 95 без установленного клиента DS
- Компьютеры с microsoft Windows NT версии 4.0 без установленного пакета обновления 3 (SP3) или более поздней версии
- Клиенты Novell Netware 6 CIFS
- SAMBA SMB-клиенты, которые не поддерживают подписывание SMB
Требования к перезапуску
Перезагрузите компьютер или службу сервера. Для этого введите в командной строке следующие команды. Нажмите клавишу ВВОД после ввода каждой команды.
net stop server
net start server
Сетевой доступ: разрешить преобразование анонимного идентификатора безопасности или имени
Краткое описание ситуации
Параметр безопасности сетевого доступа: разрешить анонимный идентификатор безопасности или преобразование имени определяет, может ли анонимный пользователь запрашивать атрибуты идентификатора безопасности (SID) для другого пользователя.
Рискованной конфигурации
Включение сетевого доступа. Разрешить анонимный параметр преобразования идентификатора безопасности или имени является вредным параметром конфигурации.
Причины включения этого параметра
Если параметр Сетевой доступ: разрешить анонимный идентификатор безопасности или преобразование имени отключен, более ранние операционные системы или приложения могут не взаимодействовать с доменами Windows Server 2003. Например, следующие операционные системы, службы или приложения могут не работать:
- серверы службы удаленного доступа на основе Windows NT 4.0
- Microsoft SQL Server, работающих на компьютерах с Windows NT 3.x или Windows NT 4.0
- Служба удаленного доступа, которая работает на компьютерах под управлением Windows 2000, расположенных в доменах Windows NT 3.x или Windows NT 4.0
- SQL Server, работающих на компьютерах под управлением Windows 2000, расположенных в доменах Windows NT 3.x или в доменах Windows NT 4.0
- Пользователи в домене ресурсов Windows NT 4.0, которые хотят предоставить разрешения на доступ к файлам, общим папкам и объектам реестра учетным записям пользователей из доменов учетных записей, содержащих контроллеры домена Windows Server 2003
Причины отключения этого параметра
Если этот параметр включен, злоумышленник может использовать известный идентификатор безопасности администраторов для получения реального имени встроенной учетной записи администратора, даже если учетная запись была переименована. Затем этот пользователь может использовать имя учетной записи для начала атаки с угадыванием пароля.
Символическое имя: Н/Д
Путь к реестру: нет. Путь указан в коде пользовательского интерфейса.
Примеры проблем совместимости
Windows NT 4.0. Компьютеры в доменах ресурсов Windows NT 4.0 будут отображать сообщение об ошибке "Учетная запись неизвестна" в редакторе ACL, если ресурсы, включая общие папки, общие файлы и объекты реестра, защищены субъектами безопасности, которые находятся в доменах учетных записей, содержащих контроллеры домена Windows Server 2003.
Доступ к сети: запретить анонимное перечисление учетных записей SAM
Краткое описание ситуации
Параметр Сетевой доступ: запретить анонимное перечисление учетных записей SAM определяет, какие дополнительные разрешения будут предоставлены для анонимных подключений к компьютеру. Windows позволяет анонимным пользователям выполнять определенные действия, такие как перечисление имен учетных записей диспетчера учетных записей безопасности рабочей станции и сервера и сетевых ресурсов. Например, администратор может использовать его для предоставления доступа пользователям в доверенном домене, который не поддерживает взаимное доверие. После создания сеанса анонимный пользователь может получить тот же доступ, который предоставляется группе Все на основе параметра Сетевой доступ: Разрешить всем применять разрешения к анонимным пользователям или списку управления доступом (DACL) объекта.
Как правило, анонимные подключения запрашиваются более ранними версиями клиентов (клиентами нижнего уровня) во время настройки сеанса SMB. В этих случаях трассировка сети показывает, что идентификатор процесса SMB (PID) является перенаправлением клиента, например 0xFEFF в Windows 2000 или 0xCAFE в Windows NT. RPC также может попытаться установить анонимные подключения.
Важно! Этот параметр не влияет на контроллеры домена. На контроллерах домена это поведение управляется наличием "NT AUTHORITY\ANONYMOUS LOGON" в "Доступе, совместимом с Windows 2000".
В Windows 2000 аналогичный параметр под названием Дополнительные ограничения для анонимных подключений управляет значением реестра RestrictAnonymous . Расположение этого значения выглядит следующим образом:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Рискованные конфигурации
Включение сетевого доступа. Параметр Запретить анонимное перечисление учетных записей SAM является вредным параметром конфигурации с точки зрения совместимости. Отключение является вредным параметром конфигурации с точки зрения безопасности.
Причины включения этого параметра
Несанкционированный пользователь может анонимно перечислить имена учетных записей, а затем использовать эти сведения, чтобы попытаться угадать пароли или выполнить атаки социальной инженерии. Социальная инженерия — это жаргон, который означает обман людей в раскрытии их паролей или какой-либо формы информации о безопасности.
Причины отключения этого параметра
Если этот параметр включен, установить отношения доверия с доменами Windows NT 4.0 невозможно. Этот параметр также вызывает проблемы с клиентами нижнего уровня (такими как клиенты Windows NT 3.51 и клиенты Windows 95), которые пытаются использовать ресурсы на сервере.
Символическое имя:
RestrictAnonymousSAM
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)Примеры проблем совместимости
- Обнаружение сети SMS не сможет получить сведения об операционной системе и запишет сообщение "Unknown" в свойстве OperatingSystemNameandVersion.
- Windows 95, Windows 98: клиенты Windows 95 и клиенты Windows 98 не смогут изменить свои пароли.
- Windows NT 4.0: компьютеры-члены Windows NT 4.0 не смогут пройти проверку подлинности.
- Windows 95, Windows 98: компьютеры под управлением Windows 95 и Windows 98 не смогут пройти проверку подлинности с помощью контроллеров домена Майкрософт.
- Windows 95, Windows 98: пользователи на компьютерах под управлением Windows 95 и Windows 98 не смогут изменять пароли для своих учетных записей пользователей.
Доступ к сети: не разрешайте анонимное перечисление учетных записей и общих папок SAM.
Краткое описание ситуации
- Параметр Сетевой доступ: запретить анонимное перечисление учетных записей и общих папок SAM (также известный как RestrictAnonymous) определяет, разрешено ли анонимное перечисление учетных записей диспетчера учетных записей безопасности (SAM) и общих папок. Windows позволяет анонимным пользователям выполнять определенные действия, такие как перечисление имен учетных записей домена (пользователей, компьютеров и групп) и сетевых общих папок. Это удобно, например, когда администратор хочет предоставить доступ пользователям в доверенном домене, который не поддерживает взаимное доверие. Если вы не хотите разрешать анонимное перечисление учетных записей SAM и общих папок, включите этот параметр.
- В Windows 2000 аналогичный параметр под названием Дополнительные ограничения для анонимных подключений управляет значением реестра RestrictAnonymous . Расположение этого значения выглядит следующим образом:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Рискованной конфигурации
Включение сетевого доступа. Параметр не разрешать анонимное перечисление учетных записей и общих папок SAM является вредным параметром конфигурации.
Причины включения этого параметра
- Включение сетевого доступа. Параметр Запретить анонимное перечисление учетных записей и общих папок SAM предотвращает перечисление учетных записей и общих папок SAM пользователями и компьютерами, использующими анонимные учетные записи.
Причины отключения этого параметра
- Если этот параметр включен, несанкционированный пользователь может анонимно перечислить имена учетных записей, а затем использовать эти сведения, чтобы угадать пароли или выполнить атаки социальной инженерии. Социальная инженерия — это жаргон, который означает обмануть людей в раскрытии пароля или какой-либо информации о безопасности.
- Если этот параметр включен, установить отношения доверия с доменами Windows NT 4.0 будет невозможно. Этот параметр также вызовет проблемы с клиентами нижнего уровня, такими как клиенты Windows NT 3.51 и Windows 95, которые пытаются использовать ресурсы на сервере.
- Предоставить доступ пользователям доменов ресурсов будет невозможно, так как администраторы в доверенном домене не смогут перечислять списки учетных записей в другом домене. Пользователи, которые получают анонимный доступ к файловым серверам и серверам печати, не смогут получить список общих сетевых ресурсов на этих серверах. Пользователи должны пройти проверку подлинности, прежде чем они смогут просматривать списки общих папок и принтеров.
Символическое имя:
RestrictAnonymous
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousПримеры проблем совместимости
Windows NT 4.0: пользователи не смогут изменять свои пароли с рабочих станций Windows NT 4.0, если параметр RestrictAnonymous включен на контроллерах домена в домене пользователей.
Windows NT 4.0. Добавление пользователей или глобальных групп из доверенных доменов Windows 2000 в локальные группы Windows NT версии 4.0 в Диспетчере пользователей завершится ошибкой, и появится следующее сообщение об ошибке:
Примечание
В настоящее время нет доступных серверов входа для обслуживания запроса на вход.
Windows NT 4.0: компьютеры с Windows NT версии 4.0 не смогут присоединяться к доменам во время установки или с помощью пользовательского интерфейса присоединения к домену.
Windows NT 4.0. Установка нижнего уровня доверия с доменами ресурсов Windows NT 4.0 завершится ошибкой. При включении RestrictAnonymous в доверенном домене появится следующее сообщение об ошибке:
Примечание
Не удалось найти контроллер домена для этого домена.
Windows NT 4.0: пользователи, которые входят в Windows NT компьютеров с сервером терминалов версии 4.0, будут сопоставляться с домашним каталогом по умолчанию, а не с домашним каталогом, определенным в Диспетчере пользователей для доменов.
Windows NT 4.0: контроллеры домена резервного копирования (BDB) Windows NT 4.0 не смогут запускать службу "Вход в сеть", получать список браузеров резервного копирования или синхронизировать базу данных SAM из Windows 2000 или Windows Server контроллеров домена 2003 в том же домене.
Windows 2000: компьютеры-члены под управлением Windows 2000 в доменах Windows NT 4.0 не смогут просматривать принтеры во внешних доменах, если параметр Нет доступа без явно анонимных разрешений включен в локальной политике безопасности клиентского компьютера.
Windows 2000: пользователи домена Windows 2000 не смогут добавлять сетевые принтеры из Active Directory; однако после выбора принтеров в представлении дерева они смогут добавлять принтеры.
Windows 2000: на компьютерах под управлением Windows 2000 редактор ACL не сможет добавлять пользователей или глобальные группы из доверенных доменов Windows NT 4.0.
ADMT версии 2. Миграция паролей для учетных записей пользователей, перенесенных между лесами с помощью средства миграции Active Directory (ADMT) версии 2, завершится сбоем.
Для получения дополнительных сведений щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
322981 . Устранение неполадок с миграцией паролей между лесами с помощью ADMTv2Клиенты Outlook. Глобальный список адресов будет отображаться пустым для клиентов Microsoft Exchange Outlook.
SMS: Обнаружение сети сервера управления системами (SMS) Microsoft Systems Server не сможет получить сведения об операционной системе. Таким образом, он будет записывать "Unknown" в свойстве OperatingSystemNameandVersion свойства SMS DDR записи данных обнаружения (DDR).
SMS: если вы используете мастер пользователей администратора SMS для поиска пользователей и групп, пользователи или группы не будут перечислены. Кроме того, расширенные клиенты не могут взаимодействовать с точкой управления. В точке управления требуется анонимный доступ.
SMS. При использовании функции обнаружения сети в SMS 2.0 и удаленной установке клиента с включенным параметром обнаружения сети Топология, клиент и клиентские операционные системы компьютеры могут быть обнаружены, но не установлены.
Безопасность сети: уровень проверки подлинности Lan Manager
Краткое описание ситуации
Проверка подлинности LAN Manager (LM) — это протокол, используемый для проверки подлинности клиентов Windows для сетевых операций, включая присоединение к домену, доступ к сетевым ресурсам и проверку подлинности пользователей или компьютеров. Уровень проверки подлинности LM определяет, какой протокол проверки подлинности "вызов/ответ" согласовывается между клиентом и серверными компьютерами. В частности, уровень проверки подлинности LM определяет, какие протоколы проверки подлинности клиент будет пытаться согласовать или которые будет принимать сервер. Значение, заданное для LmCompatibilityLevel, определяет, какой протокол проверки подлинности "запрос/ответ" используется для входа в сеть. Это значение влияет на уровень протокола проверки подлинности, используемый клиентами, уровень согласованной безопасности сеанса и уровень проверки подлинности, принятой серверами.
Возможные параметры включают следующие.
Value (Значение) Параметр Описание 0 Отправка ответов NTLM & LM Клиенты используют проверку подлинности LM и NTLM и никогда не используют безопасность сеанса NTLMv2. Контроллеры домена принимают проверку подлинности LM, NTLM и NTLMv2. 1 Отправка LM & NTLM — используйте безопасность сеанса NTLMv2, если согласовано Клиенты используют проверку подлинности LM и NTLM, а также безопасность сеанса NTLMv2, если сервер поддерживает ее. Контроллеры домена принимают проверку подлинности LM, NTLM и NTLMv2. 2 Отправка ответа NTLM только Клиенты используют только проверку подлинности NTLM и безопасность сеанса NTLMv2, если сервер поддерживает ее. Контроллеры домена принимают проверку подлинности LM, NTLM и NTLMv2. 3 Отправка ответа NTLMv2 Клиенты используют только проверку подлинности NTLMv2 и безопасность сеанса NTLMv2, если сервер поддерживает ее. Контроллеры домена принимают проверку подлинности LM, NTLM и NTLMv2. 4 Отправка ответа NTLMv2 только или отказ LM Клиенты используют только проверку подлинности NTLMv2 и безопасность сеанса NTLMv2, если сервер поддерживает ее. Контроллеры домена отказываются от LM и принимают только проверку подлинности NTLM и NTLMv2. 5 Отправка ответа NTLMv2 только или отказ LM & NTLM Клиенты используют только проверку подлинности NTLMv2 и безопасность сеанса NTLMv2, если сервер поддерживает ее. Контроллеры домена отказываются от LM и NTLM и принимают только проверку подлинности NTLMv2. Примечание. В Windows 95, Windows 98 и Windows 98 Second Edition клиент служб каталогов использует подписывание SMB при проверке подлинности на серверах Windows Server 2003 с помощью проверки подлинности NTLM. Однако эти клиенты не используют подписывание SMB при проверке подлинности на этих серверах с помощью проверки подлинности NTLMv2. Кроме того, серверы Windows 2000 не отвечают на запросы подписи SMB от этих клиентов.
Проверьте уровень проверки подлинности LM. Необходимо изменить политику на сервере, чтобы разрешить NTLM, или настроить клиентский компьютер для поддержки NTLMv2.
Если для политики задано значение (5) Отправка только ответа NTLMv2\отказ LM & NTLM на целевом компьютере, к которому вы хотите подключиться, необходимо либо уменьшить параметр на этом компьютере, либо задать для параметра безопасности тот же параметр, что и на исходном компьютере, с которого выполняется подключение.
Найдите правильное расположение, в котором можно изменить уровень проверки подлинности диспетчера локальной сети, чтобы установить для клиента и сервера одинаковый уровень. После поиска политики, задающей уровень проверки подлинности диспетчера локальной сети. Если вы хотите подключиться к компьютерам под управлением более ранних версий Windows, уменьшите значение по крайней мере до (1) Отправка LM & NTLM — используйте безопасность сеанса NTLM версии 2, если согласовано. Одним из последствий несовместимых параметров является то, что если серверу требуется NTLMv2 (значение 5), но клиент настроен на использование только LM и NTLMv1 (значение 0), пользователь, который пытается проверить подлинность, испытывает сбой входа с неправильным паролем и увеличивает число неправильных паролей. Если блокировка учетной записи настроена, пользователь в конечном итоге может быть заблокирован.
Например, может потребоваться просмотреть контроллер домена или изучить политики контроллера домена.
Просмотр контроллера домена
Примечание. Возможно, потребуется повторить следующую процедуру на всех контроллерах домена.
- Нажмите кнопку Пуск, наведите указатель на пункт Программы, а затем — Администрирование.
- В разделе Локальные параметры безопасности разверните узел Локальные политики.
- Щелкните Параметры безопасности.
- Дважды щелкните Сетевая безопасность: уровень проверки подлинности диспетчера локальной сети, а затем выберите значение в списке.
Если действующий параметр и локальный параметр совпадают, политика была изменена на этом уровне. Если параметры отличаются, необходимо проверка политику контроллера домена, чтобы определить, определен ли там параметр Сетевой безопасности: диспетчер локальной сети. Если он там не определен, изучите политики контроллера домена.
Изучение политик контроллера домена
- Нажмите кнопку Пуск, наведите указатель на пункт Программы, а затем — Администрирование.
- В политике безопасности контроллера домена разверните узел Параметры безопасности, а затем — Локальные политики.
- Щелкните Параметры безопасности.
- Дважды щелкните Сетевая безопасность: уровень проверки подлинности диспетчера локальной сети, а затем выберите значение в списке.
Примечание
- Вам также может потребоваться проверка политики, связанные на уровне сайта, домена или подразделения, чтобы определить, где необходимо настроить уровень проверки подлинности диспетчера локальной сети.
- Если вы реализуете параметр групповая политика в качестве политики домена по умолчанию, политика применяется ко всем компьютерам в домене.
- Если вы реализуете параметр групповая политика в качестве политики контроллера домена по умолчанию, политика применяется только к серверам в подразделении контроллера домена.
- Рекомендуется задать уровень проверки подлинности диспетчера локальной сети в самой низкой сущности необходимых область в иерархии приложений политики.
Windows Server 2003 имеет новый параметр по умолчанию для использования только NTLMv2. По умолчанию контроллеры домена на основе Windows Server 2003 и Windows 2000 Server с пакетом обновления 3 (SP3) включили политику "Сетевой сервер Майкрософт: связь с цифровыми подписями (всегда)". Для этого параметра сервер SMB должен выполнять подписывание пакетов SMB. Изменения в Windows Server 2003 года были внесены, так как контроллеры домена, файловые серверы, серверы сетевой инфраструктуры и веб-серверы в любой организации требуют различных параметров для обеспечения максимальной безопасности.
Если вы хотите реализовать проверку подлинности NTLMv2 в сети, необходимо убедиться, что этот уровень проверки подлинности настроен на всех компьютерах в домене. При применении клиентских расширений Active Directory для Windows 95 или Windows 98 и Windows NT 4.0 клиентские расширения используют улучшенные функции проверки подлинности, доступные в NTLMv2. Так как клиентские компьютеры под управлением любой из следующих операционных систем не затрагиваются объектами Windows 2000 групповая политика, вам может потребоваться вручную настроить эти клиенты:
- Microsoft Windows NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
Примечание. Если вы включили сетевую безопасность: не храните хэш диспетчера локальной сети в следующей политике изменения пароля или не задайте раздел реестра NoLMHash , клиенты под управлением Windows 95 и Windows 98, на которых не установлен клиент служб каталогов, не смогут войти в домен после изменения пароля.
Многие сторонние серверы CIFS, например Novell Netware 6, не знают о NTLMv2 и используют только NTLM. Таким образом, уровни, превышающие 2, не разрешают подключение. Существуют также сторонние клиенты SMB, которые не используют расширенную безопасность сеансов. В таких случаях LmCompatiblityLevel сервера ресурсов не учитывается. Затем сервер упаковывает этот устаревший запрос и отправляет его контроллеру домена пользователя. Затем параметры контроллера домена определяют, какие хэши используются для проверки запроса и соответствуют ли они требованиям безопасности контроллера домена.
299656 Как запретить Windows хранить хэш вашего пароля диспетчера локальной сети в Active Directory и локальных базах данных SAM
событие аудита 2701704 отображает пакет проверки подлинности как NTLMv1 вместо NTLMv2. Дополнительные сведения об уровнях проверки подлинности LM щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
239869 Включение проверки подлинности NTLM 2
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
Неустранимые параметры, которые отправляют пароли в формате cleartext и запрещают согласование NTLMv2
Ограничительные параметры, которые не позволяют несовместимыми клиентами или контроллерами домена согласовывать общий протокол проверки подлинности
Требование проверки подлинности NTLMv2 на рядовых компьютерах и контроллерах домена под управлением версий Windows NT 4.0, более ранних, чем пакет обновления 4 (SP4)
Требование проверки подлинности NTLMv2 на клиентах Windows 95 или на клиентах Windows 98, на которых не установлен клиент служб каталогов Windows.
Если щелкнуть флажок Требовать проверка безопасности сеанса NTLMv2 в оснастке редактора microsoft Management Console групповая политика на компьютере под управлением Windows Server 2003 или Windows 2000 с пакетом обновления 3 (SP3) и снизить уровень проверки подлинности диспетчера локальной сети до 0, эти два параметра конфликтуют, и в файле Secpol.msc может появиться следующее сообщение об ошибке. или файл GPEdit.msc:
Примечание
Windows не удается открыть локальную базу данных политики. При попытке открыть базу данных произошла неизвестная ошибка.
Дополнительные сведения о средстве настройки и анализа безопасности см. в файлах справки windows 2000 или Windows Server 2003.
Причины изменения этого параметра
- Вы хотите увеличить самый низкий общий протокол проверки подлинности, поддерживаемый клиентами и контроллерами домена в вашей организации.
- Если безопасная проверка подлинности является бизнес-требованием, необходимо запретить согласование протоколов LM и NTLM.
Причины отключения этого параметра
Требования к проверке подлинности клиента или сервера были увеличены до такой степени, что проверка подлинности по общему протоколу невозможна.
Символическое имя:
LmCompatibilityLevel
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelПримеры проблем совместимости
Windows Server 2003 г.: по умолчанию включен параметр Windows Server NTLMv2 Send NTLM responses (Отправка ответов NTLM Windows Server 2003). Таким образом, Windows Server 2003 получает сообщение об ошибке "Доступ запрещен" после первоначальной установки при попытке подключиться к кластеру на основе Windows NT 4.0 или к серверам на основе LanManager версии 2.1, например OS/2 Lanserver. Эта проблема также возникает при попытке подключиться из клиента более ранней версии к серверу на основе Windows Server 2003.
Вы устанавливаете накопительный пакет безопасности Windows 2000 1 (SRP1). SRP1 принудительно применяет NTLM версии 2 (NTLMv2). Этот накопительный пакет был выпущен после выпуска Windows 2000 с пакетом обновления 2 (SP2).
Windows 7 и Windows Server 2008 R2. Многие сторонние серверы CIFS, такие как Novell Netware 6 или серверы Samba на основе Linux, не знают о NTLMv2 и используют только NTLM. Таким образом, уровни, превышающие "2", не разрешают подключение. Теперь в этой версии операционной системы значение по умолчанию для LmCompatibilityLevel было изменено на "3". Поэтому при обновлении Windows эти сторонние файловые системы могут перестать работать.
Клиенты Microsoft Outlook могут запрашивать учетные данные, даже если они уже вошли в домен. Когда пользователи предоставляют свои учетные данные, они получают следующее сообщение об ошибке: Windows 7 и Windows Server 2008 R2
Примечание
Указанные учетные данные для входа были неверными. Убедитесь, что имя пользователя и домен заданы правильно, а затем введите пароль еще раз.
При запуске Outlook может появиться запрос на ввод учетных данных, даже если для параметра Безопасность сети входа задано значение Сквозная проверка подлинности или Проверка подлинности по паролю. После ввода правильных учетных данных может появилось следующее сообщение об ошибке:
Примечание
Указанные учетные данные для входа были неверными.
Трассировка сетевого монитора может показать, что глобальный каталог выдал ошибку удаленного вызова процедуры (RPC) с состоянием 0x5. Состояние 0x5 означает "Доступ запрещен".
Windows 2000: в записи сетевого монитора могут отображаться следующие ошибки в сеансе netBIOS через TCP/IP (NetBT) server message block (SMB):
Примечание
Ошибка dos каталога поиска SMB R, (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) Недопустимый идентификатор пользователя
Windows 2000. Если домен Windows 2000 с NTLMv2 уровня 2 или более поздней версии является доверенным доменом Windows NT 4.0, на компьютерах-членах windows 2000 в домене ресурсов могут возникать ошибки проверки подлинности.
Windows 2000 и Windows XP. По умолчанию Windows 2000 и Windows XP устанавливают для параметра локальной политики безопасности уровня проверки подлинности LAN Manager значение 0. Параметр 0 означает "Отправка ответов LM и NTLM".
Примечание Windows NT кластеры на основе 4.0 должны использовать LM для администрирования.
Windows 2000: Windows 2000 кластеризация не проверяет подлинность присоединенного узла, если оба узла входят в домен Windows NT 4.0 с пакетом обновления 6a (SP6a).
Средство блокировки IIS (HiSecWeb) задает значение LMCompatibilityLevel равным 5, а значение RestrictAnonymous — 2.
Службы для Macintosh
Модуль проверки подлинности пользователя (UAM). Microsoft UAM (модуль проверки подлинности пользователя) предоставляет метод шифрования паролей, используемых для входа на серверы Windows AFP (Протокол регистрации AppleTalk). Модуль проверки подлинности пользователей Apple (UAM) обеспечивает только минимальное шифрование или нет. Таким образом, ваш пароль можно легко перехватить в локальной сети или в Интернете. Хотя UAM не является обязательным, он обеспечивает зашифрованную проверку подлинности для серверов Windows 2000, на которые выполняются службы для Macintosh. Эта версия включает поддержку 128-разрядной зашифрованной проверки подлинности NTLMv2 и выпуск, совместимый с MacOS X 10.1.
По умолчанию сервер служб Windows Server 2003 для Macintosh разрешает только проверку подлинности Майкрософт.
Windows Server 2008, Windows Server 2003, Windows XP и Windows 2000: если для значения LMCompatibilityLevel задано значение 0 или 1, а затем для параметра NoLMHash задано значение 1, доступ к приложениям и компонентам может быть запрещен через NTLM. Эта проблема возникает из-за того, что компьютер настроен для включения LM, но не для использования сохраненных паролей LM.
Если для параметра NoLMHash задано значение 1, необходимо настроить значение LMCompatibilityLevel равным 2 или выше.
Безопасность сети: требования к подписыванию клиента LDAP
Краткое описание ситуации
Параметр Безопасность сети: требования к подписыванию клиента LDAP определяет уровень подписи данных, запрашиваемый от имени клиентов, которые выдают запросы LDAP BIND следующим образом:
- Нет. Запрос LDAP BIND отправляется с параметрами, указанными вызывающим объектом.
- Согласование подписывания. Если протокол SSL/TLS не запущен, запрос LDAP BIND инициируется с параметром подписывания данных LDAP, заданным в дополнение к параметрам, заданным вызывающим объектом. Если ssl/TLS запущен, запрос LDAP BIND инициируется с параметрами, указанными вызывающим объектом.
- Требовать подписывание. Это то же самое, что и подписывание Negotiate. Однако если промежуточный ответ saslBindInProgress сервера LDAP не указывает, что требуется подписывание трафика LDAP, вызывающему абоненту сообщается, что запрос команды LDAP BIND завершился сбоем.
Рискованной конфигурации
Включение параметра Безопасность сети: требования к подписыванию клиента LDAP является вредным параметром конфигурации. Если для сервера заданы необходимые подписи LDAP, необходимо также настроить подписывание LDAP на клиенте. Если не настроить клиент для использования подписей LDAP, обмен данными с сервером будет препятствовать. Это приводит к сбою проверки подлинности пользователей, групповая политика параметров, сценариев входа и других функций.
Причины изменения этого параметра
Неподписанный сетевой трафик подвержен атакам типа "злоумышленник в середине", когда злоумышленник захватывает пакеты между клиентом и серверами, изменяет их, а затем перенаправляет их на сервер. Когда это происходит на сервере LDAP, злоумышленник может заставить сервер отвечать на основе ложных запросов от клиента LDAP. Вы можете снизить этот риск в корпоративной сети, реализовав строгие меры физической безопасности для защиты сетевой инфраструктуры. Кроме того, вы можете предотвратить все виды атак "злоумышленник в середине", требуя цифровых подписей для всех сетевых пакетов с помощью заголовков проверки подлинности IPSec.
Символическое имя:
LDAPClientIntegrity
Путь к реестру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
Журнал событий: максимальный размер журнала безопасности
Краткое описание ситуации
Параметр безопасности "Журнал событий: максимальный размер журнала безопасности" указывает максимальный размер журнала событий безопасности. Максимальный размер этого журнала составляет 4 ГБ. Чтобы найти этот параметр, разверните узел
Параметры Windows, а затем разверните узел Параметры безопасности.Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Ограничение размера журнала безопасности и метода хранения журнала безопасности при включении параметра Аудит: немедленное завершение работы системы, если не удается записать аудит безопасности. Дополнительные сведения см. в разделе Аудит: немедленное завершение работы системы, если не удается регистрировать аудиты безопасности.
- Ограничение размера журнала безопасности для перезаписи интересующих событий безопасности.
Причины для увеличения этого параметра
Требования к бизнесу и безопасности могут потребовать увеличения размера журнала безопасности для обработки дополнительных сведений о журнале безопасности или хранения журналов безопасности в течение более длительного периода времени.
Причины для уменьшения этого параметра
Просмотр событий журналы — это файлы, сопоставленные с памятью. Максимальный размер журнала событий ограничивается объемом физической памяти на локальном компьютере и виртуальной памятью, доступной для процесса журнала событий. Увеличение размера журнала за пределы объема виртуальной памяти, доступной Просмотр событий, не приводит к увеличению количества записей журнала, которые поддерживаются.
Примеры проблем совместимости
Windows 2000: компьютеры под управлением версий Windows 2000, которые более ранние, чем пакет обновления 4 (SP4), могут перестать записывать события в журнал событий до достижения размера, указанного в параметре Максимальный размер журнала в Просмотр событий, если включен параметр Не перезаписывать события (очистить журнал вручную).
Журнал событий: сохранение журнала безопасности
Краткое описание ситуации
Параметр безопасности журнала событий: сохранение журнала безопасности определяет метод упаковки для журнала безопасности. Чтобы найти этот параметр, разверните узел Параметры Windows, а затем — Параметры безопасности.
Рискованные конфигурации
Ниже приведены опасные параметры конфигурации.
- Не удалось сохранить все зарегистрированные события безопасности до их перезаписи
- Настройка параметра Максимальный размер журнала безопасности слишком мала, чтобы события безопасности были перезаписаны
- Ограничение размера журнала безопасности и метода хранения при включенном параметре безопасности Аудит: немедленное завершение работы системы, если не удается ведения журнала аудита безопасности
Причины включения этого параметра
Включите этот параметр, только если выбран метод хранения Перезаписать события по дням . Если вы используете систему корреляции событий, которая опрашивает события, убедитесь, что количество дней по крайней мере в три раза больше частоты опроса. Сделайте это, чтобы разрешить неудачные циклы опроса.
Доступ к сети: разрешить всем применять разрешения для анонимных пользователей
Краткое описание ситуации
По умолчанию для параметра Сетевой доступ: разрешить всем применять разрешения для анонимных пользователей установлено значение Не определено в Windows Server 2003 г. По умолчанию Windows Server 2003 не включает маркер анонимного доступа в группу Все.
Пример проблем совместимости
Следующее значение
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0 прерывает создание доверия между Windows Server 2003 и Windows NT 4.0, когда домен Windows Server 2003 является доменом учетной записи, а домен Windows NT 4.0 — доменом ресурсов. Это означает, что домен учетной записи является доверенным в Windows NT 4.0, а домен ресурсов является доверенным на стороне Windows Server 2003. Это происходит из-за того, что процесс запуска доверия после первоначального анонимного подключения является ACL'd с маркером Все, который включает анонимный идентификатор безопасности на Windows NT 4.0.Причины изменения этого параметра
Значение должно быть равно 0x1 или с помощью объекта групповой политики в подразделении контроллера домена, чтобы иметь значение : Сетевой доступ: Разрешить всем применять разрешения к анонимным пользователям . Включено, чтобы создание доверия было возможным.
Примечание. Большинство других параметров безопасности имеют значение, а не 0x0 в наиболее защищенном состоянии. Более безопасной практикой является изменение реестра в основном эмуляторе контроллера домена, а не на всех контроллерах домена. Если по какой-либо причине перемещена роль эмулятора основного контроллера домена, необходимо обновить реестр на новом сервере.
После установки этого значения требуется перезагрузка.
Путь к реестру
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
Проверка подлинности NTLMv2
Безопасность сеанса
Безопасность сеансов определяет минимальные стандарты безопасности для сеансов клиента и сервера. Рекомендуется проверить следующие параметры политики безопасности в оснастке "Редактор" консоли управления (Майкрософт) групповая политика:
- Параметры компьютера\Параметры Windows\Параметры безопасности\Локальные политики\Параметры безопасности
- Сетевая безопасность: минимальная безопасность сеанса для серверов на основе NTLM SSP (включая защищенные RPC)
- Сетевая безопасность: минимальная безопасность сеанса для клиентов на основе NTLM SSP (включая защищенные RPC)
Ниже приведены параметры.
- Требовать целостность сообщений
- Требование конфиденциальности сообщений
- Требовать безопасность сеанса NTLM версии 2
- Требовать 128-разрядное шифрование
Параметр по умолчанию до Windows 7 — Нет требований. Начиная с Windows 7, значение по умолчанию изменено на Требовать 128-разрядное шифрование для повышения безопасности. По умолчанию устаревшие устройства, не поддерживающие 128-разрядное шифрование, не смогут подключиться.
Эти политики определяют минимальные стандарты безопасности для сеанса взаимодействия между приложениями на сервере для клиента.
Обратите внимание, что, хотя они описаны как допустимые параметры, флаги для обеспечения целостности и конфиденциальности сообщений не используются при определении безопасности сеанса NTLM.
Исторически Windows NT поддерживал следующие два варианта проверки подлинности с запросом или ответом для входа в сеть:
- Запрос или ответ LM
- Запрос или ответ NTLM версии 1
LM обеспечивает взаимодействие с установленной базой клиентов и серверов. NTLM обеспечивает улучшенную безопасность подключений между клиентами и серверами.
Ниже приведены соответствующие разделы реестра.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"Рискованные конфигурации
Этот параметр определяет, как будут обрабатываться сетевые сеансы, защищенные с помощью NTLM. Это влияет, например, на сеансы на основе RPC, прошедшие проверку подлинности с помощью NTLM. Существуют следующие риски:
- Использование более старых методов проверки подлинности, чем NTLMv2, упрощает атаку при обмене данными из-за более простых методов хэширования.
- Использование ключей шифрования ниже 128-разрядных позволяет злоумышленникам прерывать обмен данными с помощью атак методом подбора.
Синхронизация времени
Сбой синхронизации времени. Время отключено более чем на 30 минут на затронутом компьютере. Убедитесь, что часы клиентского компьютера синхронизированы с часами контроллера домена.
Обходной путь для подписывания SMB
Рекомендуется установить пакет обновления 6a (SP6a) на клиентах Windows NT 4.0, которые взаимодействуют в домене на основе Windows Server 2003. Клиенты На основе Windows 98 Second Edition, Windows 98 и Windows 95 должны запускать клиент служб каталогов для выполнения NTLMv2. Если клиенты на базе Windows NT версии 4.0 не установлены Windows NT 4.0 с пакетом обновления 6 (SP6) или клиенты под управлением Windows 95, windows 98 и Windows 98SE не установлены клиентом служб каталогов, отключите вход SMB в параметре политики контроллера домена по умолчанию в подразделении контроллера домена, а затем свяжите эту политику со всеми подразделениями, на которых размещены контроллеры домена.
Клиент служб каталогов для Windows 98 Second Edition, Windows 98 и Windows 95 будет выполнять подписывание SMB на серверах Windows 2003 под проверкой подлинности NTLM, но не под проверкой подлинности NTLMv2. Кроме того, серверы Windows 2000 не будут отвечать на запросы подписи SMB от этих клиентов.
Хотя это не рекомендуется, вы можете запретить подписывание SMB на всех контроллерах домена, работающих Windows Server 2003 в домене. Чтобы настроить этот параметр безопасности, выполните следующие действия.
- Откройте политику контроллера домена по умолчанию.
- Откройте папку Конфигурация компьютера\Параметры Windows\Параметры безопасности\Локальные политики\Параметры безопасности.
- Найдите и щелкните параметр политики Microsoft Network Server: Digitally sign communications (всегда) (Сервер сети Майкрософт: цифровая подпись связи (всегда) и нажмите кнопку Отключено.
Важно! В этом разделе, методе или задаче содержатся инструкции по изменению реестра. Однако ошибки при изменении реестра могут привести к серьезным проблемам. Поэтому будьте внимательны, выполняя описанные действия. В качестве дополнительной меры предосторожности перед внесением изменений создайте резервную копию реестра. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о том, как создать резервную копию и восстановить реестр, щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
322756 Как создать резервную копию и восстановить реестр в Windows. Кроме того, отключите вход SMB на сервере, изменив реестр. Для этого выполните указанные ниже действия.
- Нажмите кнопку Пуск, нажмите кнопку Выполнить, введите regedit и нажмите кнопку ОК.
- Найдите и щелкните следующий подраздел:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - Щелкните запись enablesecuritysignature .
- В меню Правка выберите команду Изменить.
- В поле Значение введите 0 и нажмите кнопку ОК.
- Закройте редактор реестра.
- Перезагрузите компьютер или остановите, а затем перезапустите службу сервера. Для этого введите следующие команды в командной строке и нажмите клавишу ВВОД после ввода каждой команды:
net stop server
net start server
Примечание. Соответствующий раздел на клиентском компьютере находится в следующем подразделе реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters Ниже перечислены переведенные номера кодов ошибок в коды состояния и дословные сообщения об ошибках, упомянутые ранее:
Примечание
ошибка 5
ERROR_ACCESS_DENIED
Доступ запрещен.
Примечание
ошибка 1326
ERROR_LOGON_FAILURE
Сбой входа: неизвестное имя пользователя или неверный пароль.
Примечание
ошибка 1788
ERROR_TRUSTED_DOMAIN_FAILURE
Сбой отношения доверия между основным и доверенным доменами.
Примечание
ошибка 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE
Сбой отношения доверия между этой рабочей станцией и основным доменом.
Для получения дополнительных сведений щелкните следующие номера статей, чтобы просмотреть статьи в базе знаний Майкрософт:
324802 Настройка групповых политик для настройки безопасности системных служб в Windows Server 2003
816585 Применение стандартных шаблонов безопасности в Windows Server 2003 г.