Özet
Etki alanı denetleyicilerinde ve üye bilgisayarlarda güvenliğin sıkılaştırılmasına yardımcı olmak için yerel ilkelerde ve grup ilkelerinde güvenlik ayarları ve kullanıcı hakları atamaları değiştirilebilir. Bununla birlikte, artan güvenliğin dezavantajı, müşteriler, hizmetler ve programlarla uyumsuzlukların ortaya çıkmasıdır.
Bu makalede, Windows XP'yi veya Windows'un önceki sürümünü çalıştıran istemci bilgisayarlarda, bir Windows ServerWindows Server 2003 etki alanında veya daha önceki bir Windows ServerWindows Server etki alanında belirli güvenlik ayarlarını ve kullanıcı hakları atamalarını değiştirdiğinizde oluşabilen uyumsuzluklar açıklanmaktadır.
Windows 7, Windows Server 2008 R2 ve Windows Server 2008 için grup ilkesi hakkında bilgi için aşağıdaki makalelere bakın:
- Windows 7 için bkz. BT uzmanları için grup ilkesi yönetimi
- Windows 7 ve Windows Server 2008 R2 için bkz. grup ilkesi'daki Yenilikler
Not: Bu makaledeki içeriğin geri kalanı Windows XP'ye özgüdür, Windows ServerWindows Server 2003 ve Windows'un önceki sürümleri.
Windows XP
Yanlış yapılandırılmış güvenlik ayarlarının farkındalığını artırmak için, güvenlik ayarlarını değiştirmek için Grup İlkesi grup ilkesi Object Editor aracını kullanın. grup ilkesi Nesne Düzenleyicisi'ni kullandığınızda, aşağıdaki işletim sistemlerinde kullanıcı hakları atamaları geliştirilir:
- Windows XP Professional Service Pack 2 (SP2)
- Windows ServerWindows Server 2003 Service Pack 1 (SP1)
Gelişmiş özellik, bu makalenin bağlantısını içeren bir iletişim kutusudur. İletişim kutusu, bir güvenlik ayarını veya kullanıcı hakları atamasını daha az uyumluluk sunan ve daha kısıtlayıcı bir ayarla değiştirdiğinizde görüntülenir. Kayıt defterini veya güvenlik şablonlarını kullanarak aynı güvenlik ayarını veya kullanıcı hakları atamasını doğrudan değiştirirseniz, etki Grup İlkesigrup ilkesi Object Editor'daki ayarı değiştirmekle aynıdır. Bununla birlikte, bu makalenin bağlantısını içeren iletişim kutusu görüntülenmez.
Bu makale, belirli güvenlik ayarları veya kullanıcı hakları atamalarından etkilenen istemciler, programlar ve işlemlerle ilgili örnekler içerir. Ancak, örnekler tüm Microsoft işletim sistemleri, tüm üçüncü taraf işletim sistemleri veya etkilenen tüm program sürümleri için güvenilir değildir. Tüm güvenlik ayarları ve kullanıcı hakları atamaları bu makaleye dahil edilmemiştir.
Bir test ormanında güvenlikle ilgili tüm yapılandırma değişikliklerini üretim ortamında kullanıma sunmadan önce bu değişikliklerin uyumluluğunu doğrulamanızı öneririz. Test ormanı, üretim ormanını aşağıdaki şekillerde yansıtmalıdır:
İstemci ve sunucu işletim sistemi sürümleri, istemci ve sunucu programları, hizmet paketi sürümleri, düzeltmeler, şema değişiklikleri, güvenlik grupları, grup üyelikleri, dosya sistemindeki nesneler üzerinde izinler, paylaşılan klasörler, kayıt defteri, Active Directory dizin hizmeti, yerel ve Grup İlkesigrup ilkesi ayarları ve nesne sayısı türü ve konumu
Gerçekleştirilen yönetim görevleri, kullanılan yönetim araçları ve gerçekleştirilen işletim sistemleri
Aşağıdakiler gibi gerçekleştirilen işlemler:
- Bilgisayar ve kullanıcı oturum açma kimlik doğrulaması
- Kullanıcılar, bilgisayarlar ve yöneticiler tarafından parola sıfırlamaları
- Tarama
- Tüm istemci işletim sistemlerinde, tüm hesap veya kaynak etki alanlarında, tüm istemci işletim sistemlerinde, tüm hesap veya kaynak etki alanlarında, ACL Düzenleyicisi'ni kullanarak dosya sistemi, paylaşılan klasörler, kayıt defteri ve Active Directory kaynakları için izinleri ayarlama
- Yönetim ve yönetim dışı hesaplardan yazdırma
Windows ServerWindows Server 2003 SP1
Gpedit.msc dosyasındaki uyarılar
Müşterilerin, ağlarını olumsuz etkileyebilecek bir kullanıcı hakkını veya güvenlik seçeneğini düzenlemekte olduklarından haberdar olmalarına yardımcı olmak için gpedit.msc'ye iki uyarı mekanizması eklenmiştir. Yöneticiler, kuruluşun tamamını olumsuz etkileyebilecek bir kullanıcı hakkını düzenlediklerinde, ödeme işaretini andıran yeni bir simge görürler. Ayrıca Microsoft Bilgi Bankası makalesi 823659'e bağlantı içeren bir uyarı iletisi alırlar. Bu iletinin metni aşağıdaki gibidir:
Bu ayarın değiştirilmesi istemciler, hizmetler ve uygulamalarla uyumluluğu etkileyebilir. Daha fazla bilgi için kullanıcı hakkı veya güvenlik seçeneğinin değiştirilmesi> konusuna bakın <(Q823659) Gpedit.msc'deki bir bağlantıdan bu Bilgi Bankası makalesine yönlendirildiyseniz, sağlanan açıklamayı ve bu ayarı değiştirmenin olası etkisini okuyup anladığınızdan emin olun. Aşağıda uyarı metnini içeren Kullanıcı Hakları listelenmiştir:
- Bu bilgisayara ağdan eriş
- Yerel olarak oturum açma
- Travers denetimini atla
- Bilgisayarları ve kullanıcıları güvenilir temsilci için etkinleştirme
Aşağıda uyarı ve bir açılır ileti içeren Güvenlik Seçenekleri listelenmiştir:
- Etki Alanı Üyesi: Güvenli kanal verilerini dijital olarak şifrele veya imzala (her zaman)
- Etki Alanı Üyesi: Güçlü (Windows 2000 veya sonraki bir sürüm) oturum anahtarı gerektir
- Etki Alanı Denetleyicisi: LDAP sunucusu imzalama gereksinimleri
- Microsoft ağ sunucusu: İletişimi dijital olarak imzalama (her zaman)
- Ağ Erişimi: Anonim Sid / Ad çevirisine izin verir
- Ağ Erişimi: SAM hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verme
- Ağ güvenliği: LAN Yöneticisi Kimlik Doğrulama düzeyi
- Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapatın
- Ağ Erişimi: LDAP istemcisi imzalama gereksinimleri
Daha Fazla Bilgi
Aşağıdaki bölümlerde, Windows NTWindows NT 4.0 domains, Windows 2000 domains ve Windows ServerWindows Server 2003 domains'deki belirli ayarları değiştirdiğinizde oluşabilecek uyumsuzluklar açıklanmaktadır.
Kullanıcı hakları
Aşağıdaki listede bir kullanıcı hakkı açıklanır, sorunlara neden olabilecek yapılandırma ayarları tanımlanır, kullanıcı hakkını neden uygulamanız gerektiği ve neden kaldırmak istediğiniz açıklanır; ayrıca kullanıcı hakkı yapılandırıldığında ortaya çıkabilecek uyumluluk sorunlarına örnekler verilir.
Bu bilgisayara ağdan eriş
Arka Plan
Uzak Windows tabanlı bilgisayarlarla etkileşim kurma yeteneği, Bu bilgisayara ağ kullanıcı hakkından eriş'i gerektirir. Bu tür ağ işlemlerine örnek olarak aşağıdakiler verilebilir:
- Ortak bir etki alanı veya ormandaki etki alanı denetleyicileri arasında Active Directory çoğaltması
- Kullanıcılardan ve bilgisayarlardan gelen etki alanı denetleyicilerine kimlik doğrulama istekleri
- Ağ üzerindeki uzak bilgisayarlarda bulunan paylaşılan klasörlere, yazıcılara ve diğer sistem hizmetlerine erişim
Kullanıcılar, bilgisayarlar ve hizmet hesapları, bu kullanıcı hakkı verilmiş olan bir güvenlik grubuna açıkça veya örtülü olarak eklenerek veya kaldırılarak, bu bilgisayara ağ kullanıcısından eriş hakkını kazanır veya kaybeder. Örneğin, bir kullanıcı hesabı veya bilgisayar hesabı yönetici tarafından özel bir güvenlik grubuna veya yerleşik bir güvenlik grubuna açıkça eklenebilir ya da işletim sistemi tarafından Etki Alanı Kullanıcıları, Kimliği Doğrulanmış Kullanıcılar veya Kurumsal Etki Alanı Denetleyicileri gibi hesaplanan bir güvenlik grubuna örtük olarak eklenebilir.
Varsayılan olarak, varsayılan etki alanı denetleyicileri grup ilkesi Nesnesi (GPO) olarak Herkes veya tercihen Kimliği Doğrulanmış Kullanıcılar gibi hesaplanan gruplar ve etki alanı denetleyicileri için Kurumsal Etki Alanı Denetleyicileri grubu tanımlandığında, kullanıcı hesaplarına ve bilgisayar hesaplarına Ağ kullanıcısından bu bilgisayara eriş hakkı verilir.
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- Enterprise Domain Controllers güvenlik grubunu bu kullanıcı hakkından kaldırma
- Kimliği Doğrulanmış Kullanıcılar grubunu veya kullanıcılara, bilgisayarlara ve hizmet hesaplarına ağ üzerinden bilgisayarlara bağlanma kullanıcı hakkı tanıyan açık bir grubu kaldırma
- Tüm kullanıcıları ve bilgisayarları bu kullanıcı hakkından kaldırma
Bu kullanıcı hakkının verilmesinin nedenleri
- Ağ kullanıcı hakkından Kurumsal Etki Alanı Denetleyicileri grubuna Bu bilgisayara erişim hakkı verilmesi, aynı ormandaki etki alanı denetleyicileri arasında çoğaltma yapılması için Active Directory çoğaltmasının sahip olması gereken kimlik doğrulama gereksinimlerini karşılar.
- Bu kullanıcı hakkı, kullanıcıların ve bilgisayarların paylaşılan dosyalara, yazıcılara ve Active Directory dahil sistem hizmetlerine erişmesine olanak tanır.
- Kullanıcıların Microsoft Outlook Web Access'in (OWA) eski sürümlerini kullanarak postaya erişebilmeleri için bu kullanıcı hakkı gereklidir.
Bu kullanıcı hakkını kaldırma nedenleri
- Bilgisayarlarını ağa bağlayabilen kullanıcılar, izinlere sahip oldukları uzak bilgisayarlardaki kaynaklara erişebilir. Örneğin, kullanıcının paylaşılan yazıcılara ve klasörlere bağlanabilmesi için bu kullanıcı hakkı gereklidir. Bu kullanıcı hakkı Herkes grubuna verilirse ve bazı paylaşılan klasörlerde hem paylaşım hem de NTFS dosya sistemi izinleri aynı grubun okuma erişimi olacak şekilde yapılandırılmışsa, bu paylaşılan klasörlerdeki dosyalar herkes tarafından görülebilir. Ancak, Windows ServerWindows Server 2003'ün yeni yüklemeleri için bu olası bir durum değildir, çünkü Windows ServerWindows Server 2003'teki varsayılan paylaşım ve NTFS izinleri Everyone grubunu içermez. Microsoft Windows NTWindows NT 4.0 veya Windows 2000'den yükseltilen sistemler için bu güvenlik açığı daha yüksek bir risk düzeyine sahip olabilir, çünkü bu işletim sistemleri için varsayılan paylaşım ve dosya sistemi izinleri Windows ServerWindows Server 2003'teki varsayılan izinler kadar kısıtlayıcı değildir.
- Enterprise Domain Controllers grubunun bu kullanıcı hakkından kaldırılması için geçerli bir neden yoktur.
- Genelde Kimliği Doğrulanmış Kullanıcılar grubu seçilmek üzere, Herkes grubu kaldırılır. Herkes grubu kaldırılırsa, Kimliği Doğrulanmış Kullanıcılar grubuna bu kullanıcı hakkının verilmesi gerekir.
- Windows NTWindows 2000'e yükseltilmiş Windows NT 4.0 etki alanları, Bu bilgisayara ağ kullanıcısından erişme hakkını Herkes grubuna, Kimliği Doğrulanmış Kullanıcılar grubuna veya Kurumsal Etki Alanı Denetleyicileri grubuna açıkça vermez. Bu nedenle, Windows NT 4.0 etki alanı ilkesinden Herkes grubunu kaldırdığınızda, Windows 2000'e yükselttikten sonra Active Directory çoğaltması "Erişim Engellendi" hata iletisiyle başarısız olur. Windows Server 2003'teki Winnt32.exe, Windows NT 4.0 birincil etki alanı denetleyicilerini (PDC) yükselttiğinizde Kurumsal Etki Alanı Denetleyicileri grubuna bu kullanıcı hakkını vererek bu yanlış yapılandırmayı önler. grup ilkesi Nesnesi Düzenleyicisi'nde yoksa, Kurumsal Etki Alanı Denetleyicileri grubuna bu kullanıcı hakkını verin.
Uyumluluk sorunlarına örnekler
Windows 2000 ve Windows ServerWindows Server 2003: Aşağıdaki bölümlerin çoğaltılması, REPLMON ve REPADMIN gibi izleme araçları tarafından bildirilen "Erişim Reddedildi" hatalarıyla veya olay günlüğündeki çoğaltma olaylarıyla başarısız olur.
- Active Directory Şeması bölümü
- Yapılandırma bölümü
- Etki alanı bölümü
- Genel katalog bölümü
- Uygulama bölümü
Tüm Microsoft ağ işletim sistemleri: Kullanıcıya veya kullanıcının üyesi olduğu güvenlik grubuna bu kullanıcı hakkı verilmedikçe, uzak ağ istemci bilgisayarlarından Kullanıcı Hesabı kimlik doğrulaması başarısız olur.
Tüm Microsoft ağ işletim sistemleri: Hesabın üyesi olduğu hesaba veya güvenlik grubuna bu kullanıcı hakkı verilmedikçe, uzak ağ istemcilerinden hesap kimlik doğrulaması başarısız olur. Bu senaryo kullanıcı hesapları, bilgisayar hesapları ve hizmet hesapları için geçerlidir.
Tüm Microsoft ağ işletim sistemleri: Bu kullanıcı hakkından tüm hesapların kaldırılması, herhangi bir hesabın etki alanında oturum açmasını veya ağ kaynaklarına erişmesini engeller. Enterprise Domain Controllers, Everyone veya Authenticated Users gibi hesaplanan gruplar kaldırılırsa, bu kullanıcı hesabına, hesabın üyesi olduğu hesaplara veya ağ üzerinden uzak bilgisayarlara erişme hakkını açıkça vermeniz gerekir. Bu senaryo tüm kullanıcı hesapları, tüm bilgisayar hesapları ve tüm hizmet hesapları için geçerlidir.
Tüm Microsoft ağ işletim sistemleri: Yerel yönetici hesabı "boş" bir parola kullanır. Etki alanı ortamında yönetici hesapları için boş parolalarla ağ bağlantısına izin verilmez. Bu yapılandırmayla, "Erişim Engellendi" hata iletisini almayı bekleyebilirsiniz.
Yerel olarak oturum açmaya izin ver
Arka Plan
Windows tabanlı bir bilgisayarın konsolunda oturum açmaya çalışan (CTRL+ALT+DELETE klavye kısayolunu kullanarak) kullanıcılar ve bir hizmeti başlatmaya çalışan hesaplar, barındıran bilgisayarda yerel oturum açma ayrıcalıklarına sahip olmalıdır. Yerel oturum açma işlemlerine örnek olarak, üye bilgisayarların konsollarında oturum açan yöneticiler veya kuruluş genelinde etki alanı denetleyicileri ve ayrıcalığı olmayan hesaplar kullanarak masaüstlerine erişmek için üye bilgisayarlarda oturum açan etki alanı kullanıcıları verilebilir. Uzak Masaüstü bağlantısı veya Terminal Hizmetleri kullanan kullanıcıların, Windows 2000 veya Windows XP çalıştıran hedef bilgisayarlarda Oturum açmaya izin ver kullanıcı hakkına sahip olmaları gerekir, çünkü bu oturum açma modları barındıran bilgisayarda yerel olarak kabul edilir. Terminal Sunucusu etkin olan bir sunucuda oturum açan ve bu kullanıcı hakkına sahip olmayan kullanıcılar, Terminal Hizmetleri aracılığıyla oturum açmaya izin ver kullanıcı hakkına sahiplerse, Windows Server 2003 etki alanlarında uzaktan etkileşimli oturum başlatabilirler.
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- Hesap İşleçleri, Yedekleme İşleçleri, Yazdırma İşleçleri veya Sunucu İşleçleri ve yerleşik Administrators grubu da dahil olmak üzere yönetimsel güvenlik gruplarını varsayılan etki alanı denetleyicisinin ilkesinden kaldırma.
- Etki alanındaki üye bilgisayarlardaki ve etki alanı denetleyicilerindeki bileşenler ve programlar tarafından kullanılan hizmet hesaplarını varsayılan etki alanı denetleyicisinin ilkesinden kaldırma.
- Etki alanındaki üye bilgisayarların konsolunda oturum açan kullanıcıları veya güvenlik gruplarını kaldırma.
- Üye bilgisayarların veya çalışma grubu bilgisayarlarının yerel Güvenlik Hesapları Yöneticisi (SAM) veritabanında tanımlanan hizmet hesaplarını kaldırma.
- Etki alanı denetleyicisinde çalışan Terminal Hizmetleri üzerinden kimlik doğrulaması yapan yerleşik olmayan yönetici hesaplarını kaldırma.
- Etki alanındaki tüm kullanıcı hesaplarını Açık veya örtülü olarak Herkes grubu aracılığıyla Yerel olarak oturum açmayı reddet oturum açma hakkına ekleme. Bu yapılandırma, kullanıcıların herhangi bir üye bilgisayarda veya etki alanındaki herhangi bir etki alanı denetleyicisinde oturum açmasını engeller.
Bu kullanıcı hakkının verilmesinin nedenleri
- Kullanıcılar bir çalışma grubu bilgisayarının, üye bilgisayarın veya etki alanı denetleyicisinin konsoluna veya masaüstüne erişmek için Yerel olarak oturum açmaya izin ver kullanıcı hakkına sahip olmalıdır.
- Kullanıcıların, Windows 2000 tabanlı bir üye bilgisayarda veya etki alanı denetleyicisinde çalışmakta olan Terminal Hizmetleri oturumu üzerinden oturum açmak için bu kullanıcı hakkına sahip olması gerekir.
Bu kullanıcı hakkını kaldırma nedenleri
- Konsolun erişimini yasal kullanıcı hesaplarıyla kısıtlamamak, yetkisiz kullanıcıların kullanıcı haklarını değiştirmek için kötü amaçlı kod indirmesine ve yürütmesine neden olabilir.
- Yerel olarak oturum açılmasına izin ver kullanıcı hakkının kaldırılması, etki alanı denetleyicileri veya uygulama sunucuları gibi bilgisayarların konsollarında yetkisiz oturum açmayı önler.
- Bu oturum açma hakkının kaldırılması, etki alanı dışındaki hesapların etki alanındaki üye bilgisayarların konsolunda oturum açmasını engeller.
Uyumluluk sorunlarına örnekler
- Windows 2000 terminal sunucuları: Yerel olarak oturum açmaya izin ver kullanıcı hakkı, kullanıcıların Windows 2000 terminal sunucularında oturum açması için gereklidir.
- Windows NT 4.0, Windows 2000, Windows XP veya Windows Server 2003: Kullanıcı hesaplarına Windows NT 4.0, Windows 2000, Windows XP veya Windows Server 2003 çalıştıran bilgisayarların konsolunda oturum açmak için bu kullanıcı hakkı verilmelidir.
- Windows NT 4.0 ve üzeri: Windows NT 4.0 ve üstünü çalıştıran bilgisayarlarda, Yerel olarak oturum açılmasına izin ver kullanıcı hakkını ekler ama örtük veya açık olarak Yerel olarak oturum açmayı reddetme hakkını da verirseniz, hesaplar etki alanı denetleyicilerinin konsolunda oturum açamaz.
Travers denetimini atla
Arka Plan
Çapraz denetimi atlama kullanıcı hakkı, kullanıcının Çapraz Klasör özel erişim iznini denetlemeden NTFS dosya sistemindeki veya kayıt defterindeki klasörlere göz atmasına olanak tanır. Çapraz denetimi atlama kullanıcı hakkı, kullanıcının bir klasörün içeriğini listelemesine izin vermez. Kullanıcının yalnızca klasörlerini dolaşmasına izin verir.
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- Dosya sistemindeki dosyalara ve klasörlere erişim izni olmayan Windows 2000 tabanlı Terminal Hizmetleri bilgisayarlarında veya Windows Server 2003 tabanlı Terminal Hizmetleri bilgisayarlarında oturum açan yönetici olmayan hesapları kaldırma.
- Varsayılan olarak bu kullanıcı hakkına sahip olan güvenlik sorumluları listesinden Herkes grubu kaldırılıyor. Windows işletim sistemleri ve ayrıca birçok program, bilgisayara yasal olarak erişebilen herkesin Travers denetimini atlama kullanıcı hakkına sahip olacağı beklentisiyle tasarlanmıştır. Bu nedenle, varsayılan olarak bu kullanıcı hakkına sahip olan güvenlik sorumluları listesinden Herkes grubunun kaldırılması, işletim sisteminin kararsızlığına veya program hatasına yol açabilir. Bu ayarı varsayılan olarak bırakmanız daha iyi olur.
Bu kullanıcı hakkının verilmesinin nedenleri
Travers denetimini atlama kullanıcı hakkının varsayılan ayarı, herkesin travers denetimini atlamasına izin vermektir. Deneyimli Windows sistem yöneticileri için bu beklenen bir davranıştır ve dosya sistemi erişim denetim listelerini (SACL'ler) buna göre yapılandırırlar. Varsayılan yapılandırmanın bir aksiliğe yol açabileceği tek senaryo, izinleri yapılandıran yöneticinin davranışı anlamaması ve bir üst klasöre erişemeyen kullanıcıların hiçbir alt klasörün içeriğine erişemeyeceğini beklemesidir.
Bu kullanıcı hakkını kaldırma nedenleri
Dosya sistemindeki dosyalara veya klasörlere erişimi engellemeye çalışmak için, güvenlik konusunda çok kaygılı olan kuruluşlar, Çapraz denetimi atlama kullanıcı hakkına sahip gruplar listesinden Herkes grubunu, hatta Kullanıcılar grubunu kaldırma eğiliminde olabilir.
Uyumluluk sorunlarına örnekler
Windows 2000, Windows Server 2003: Windows 2000 veya Windows Server 2003 çalıştıran bilgisayarlarda Travers denetimini atlama kullanıcı hakkı kaldırılırsa veya yanlış yapılandırılırsa, SYVOL klasöründeki grup ilkesi ayarlar etki alanındaki etki alanı denetleyicileri arasında çoğaltılmaz.
Windows 2000, Windows XP Professional, Windows Server 2003: Windows 2000, Windows XP Professional veya Windows Server 2003 çalıştıran bilgisayarlarda 1000 ve 1202 olayları günlüğe kaydedilir; Atlama çapraz denetimi kullanıcı hakkı kaldırılırsa veya yanlış yapılandırılırsa, gerekli dosya sistemi izinleri SYSVOL ağacından kaldırıldığında bilgisayar ilkesi ve kullanıcı ilkesi uygulayamaz.
Windows 2000, Windows Server 2003: Windows 2000 veya Windows Server 2003 çalıştıran bilgisayarlarda, bir birimdeki özellikleri görüntülediğinizde Windows Gezgini'ndeki Kota sekmesi kaybolur.
Windows 2000: Windows 2000 terminal sunucusunda oturum açan yönetici olmayan kişiler aşağıdaki hata iletisini alabilir:
Not
Userinit.exe uygulama hatası. Uygulama düzgün başlatılamadı 0xc0000142 uygulamayı sonlandırmak için Tamam'a tıklayın.
Windows NT 4.0, Windows 2000, Windows XP Windows Server 2003: Bilgisayarları Windows NT 4.0, Windows 2000, Windows XP veya Windows Server 2003 çalıştıran kullanıcılar, paylaşılan klasörlere veya paylaşılan klasörlerdeki dosyalara erişemeyebilir ve Atlama çapraz denetimi izni verilmediği takdirde "Erişim Engellendi" hata iletileri alabilirler Kullanıcı hakkı.
Windows NT 4.0: Windows NT 4.0 tabanlı bilgisayarlarda, Çapraz denetimi atla kullanıcı hakkının kaldırılması, dosya kopyasının dosya akışlarını bırakmasına neden olur. Bu kullanıcı hakkını kaldırırsanız, Windows istemcisinden veya Macintosh istemcisinden Macintosh Hizmetleri çalıştıran bir Windows NT 4.0 etki alanı denetleyicisine dosya kopyalandığında, hedef dosya akışı kaybolur ve dosya salt metin dosyası olarak görünür.
Microsoft Windows 95, Microsoft Windows 98: Windows 95 veya Windows 98 çalıştıran bir istemci bilgisayarda, Kimliği Doğrulanmış Kullanıcılar grubuna Çapraz denetimi atlama kullanıcı hakkı verilmezse, net use * /home komutu "Erişim Engellendi" hata iletisiyle başarısız olur.
Outlook Web Erişimi: Yönetici olmayanlar Microsoft Outlook Web Access'te oturum açamazlar ve kendilerine Çapraz denetimi atlama kullanıcı hakkı verilmemişse "Erişim Engellendi" hata iletisini alırlar.
Güvenlik Ayarları
Aşağıdaki listede bir güvenlik ayarı tanımlanır ve iç içe listede güvenlik ayarıyla ilgili bir açıklama sağlanır, sorunlara neden olabilecek yapılandırma ayarları tanımlanır, güvenlik ayarını neden uygulamanız gerektiğini ve ardından güvenlik ayarını kaldırmak isteyebileceğiniz nedenleri açıklanır. İç içe liste, güvenlik ayarı için simgesel bir ad ve güvenlik ayarının kayıt defteri yolunu gösterir. Son olarak, güvenlik ayarı yapılandırılırken oluşabilecek uyumluluk sorunlarına örnekler verilmiştir.
Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapatın
Arka Plan
- Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapat ayarı, güvenlik olaylarını günlüğe kaydedemezseniz sistemin kapatılıp kapatılmayacağını belirler. Bu ayar, Güvenilir Bilgisayar Güvenliği Değerlendirme Kriterleri (TCSEC) programının C2 değerlendirmesi ve denetim sistemi bu olayları günlüğe kaydedemediğinde denetlenebilir olayları önlemek üzere Bilgi Teknolojisi Güvenliği Değerlendirmesi için Ortak Kriterler için gereklidir. Denetim sistemi başarısız olursa, sistem kapatılır ve Dur hata iletisi görüntülenir.
- Bilgisayar olayları güvenlik günlüğüne kaydedemezse, kritik kanıtlar veya önemli sorun giderme bilgileri, bir güvenlik olayından sonra incelenmek üzere kullanılamayabilir.
Riskli yapılandırma
Aşağıdaki zararlı bir yapılandırma ayarıdır: Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapat ayarı açıksa ve güvenlik olay günlüğünün boyutu Olayların üzerine yazma (günlüğü el ile temizle) seçeneği, Gerektiğinde Olayların Üzerine Yaz seçeneği veya Olay Görüntüleyicisi'deki gün sayısından önceki Olayların Üzerine Yaz seçeneği tarafından kısıtlanıyor. Windows 2000, Windows 2000 Service Pack 1 (SP1), Windows 2000 SP2 veya Windows 2000 SP3'ün özgün yayımlanmış sürümünü çalıştıran bilgisayarlara yönelik belirli riskler hakkında bilgi için "Uyumluluk Sorunlarına Örnekler" bölümüne bakın.
Bu ayarı etkinleştirmenin nedenleri
Bilgisayar olayları güvenlik günlüğüne kaydedemezse, kritik kanıtlar veya önemli sorun giderme bilgileri, bir güvenlik olayından sonra incelenmek üzere kullanılamayabilir.
Bu ayarı devre dışı bırakma nedenleri
- Denetimi Etkinleştirme: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapat ayarı, herhangi bir nedenle bir güvenlik denetimi günlüğe kaydedilemezse sistemi durdurur. Genellikle, güvenlik denetim günlüğü dolduğunda ve belirtilen bekletme yöntemi Olayların üzerine yazma (günlüğü el ile temizle) seçeneği veya Gün sayısından önceki Olayların Üzerine Yaz seçeneği olduğunda olay günlüğe kaydedilemez.
- Denetimi etkinleştirmenin idari yükü: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapat ayarı, özellikle güvenlik günlüğü için Olayların üzerine yazma (günlüğü el ile temizle) seçeneğini de açarsanız çok yüksek olabilir. Bu ayar, operatör eylemlerinin bireysel olarak hesap verebilirliğini sağlar. Örneğin, bir yönetici yerleşik yönetici hesabını veya başka bir paylaşılan hesabı kullanarak denetimin etkinleştirildiği bir kuruluş birimindeki (OU) tüm kullanıcılar, bilgisayarlar ve gruplar üzerindeki izinleri sıfırlayabilir ve ardından bu tür izinleri sıfırladıklarını reddedebilir. Ancak, ayarın etkinleştirilmesi sistemin sağlamlığını azaltır, çünkü bir sunucu oturum açma olaylarıyla ve güvenlik günlüğüne yazılan diğer güvenlik olaylarıyla aşırı derecede kapatılmak zorunda kalabilir. Ayrıca, kapatma işlemi düzgün olmadığından işletim sisteminde, programlarda veya verilerde onarılamaz hasarlar meydana gelebilir. NTFS, sistemin düzgün olmayan bir şekilde kapatılması sırasında dosya sisteminin bütünlüğünün korunmasını garanti etse de, sistem yeniden başlatıldığında her program için her veri dosyasının hala kullanılabilir bir biçimde olacağını garanti edemez.
Sembolik İsim:
CrashOnAuditFail
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)Uyumluluk sorunlarına örnekler
Windows 2000: Windows 2000, Windows 2000 SP1, Windows 2000 SP2 veya Windows Server SP3'ün orijinal sürümünü çalıştıran bilgisayarlar, bir hata nedeniyle, güvenlik olay günlüğü için Günlük boyutu üst sınırı seçeneğinde belirtilen boyuta ulaşılmadan önce olayları günlüğe kaydetmeyi durdurabilir. Bu hata Windows 2000 Service Pack 4'te (SP4) düzeltilmiştir. Bu ayarı etkinleştirmeyi düşünmeden önce Windows 2000 etki alanı denetleyicilerinizde Windows 2000 Service Pack 4'ün yüklü olduğundan emin olun.
Windows 2000, Windows ServerWindows Server 2003: Computers that are running Windows 2000or Windows ServerWindows Server 2003 yanıt vermeyi durdurabilir ve ardından kendiliğinden yeniden başlayabilir. Bilgisayar yeniden başlatıldığında aşağıdaki Dur hata iletisi görüntülenir:
Not
STOP: C0000244 {Audit Failed}
Güvenlik denetimi oluşturma girişimi başarısız oldu.Kurtarmak için yöneticinin oturum açması, güvenlik günlüğünü arşivlemesi (isteğe bağlı), güvenlik günlüğünü temizlemesi ve ardından bu seçeneği sıfırlaması (isteğe bağlı ve gerekirse) gerekir.
Microsoft Network Client for MS-DOS, Windows 95, Windows 98, Windows NTWindows NT 4.0, Windows 2000, Windows XP, Windows ServerWindows Server 2003: Yönetici olmayan ve bir etki alanında oturum açmaya çalışan kullanıcılar aşağıdaki hata iletisini alır:
Not
Hesabınız, bu bilgisayarı kullanmanızı engelleyecek şekilde yapılandırılmış. Lütfen başka bir bilgisayar deneyin.
Windows 2000: Windows 2000 tabanlı bilgisayarlarda, yönetici olmayanlar uzaktan erişim sunucularında oturum açamazlar ve aşağıdakine benzer bir hata iletisi alırlar:
Not
Bilinmeyen kullanıcı veya hatalı parola
Windows 2000: Windows 2000 etki alanı denetleyicilerinde, Siteler Arası İleti hizmeti (Ismserv.exe) durur ve yeniden başlatılamaz. DCDIAG hatayı "başarısız test hizmetleri ISMserv" olarak bildirir ve olay günlüğüne olay kimliği 1083 kaydedilir.
Windows 2000: Windows 2000 etki alanı denetleyicilerinde, Active Directory çoğaltması başarısız olur ve güvenlik olay günlüğü doluysa "Erişim Reddedildi" iletisi görüntülenir.
Microsoft Exchange 2000: Exchange 2000 çalıştıran sunucular bilgi deposu veritabanına bağlanamaz ve olay günlüğüne 2102 olayı kaydedilir.
Outlook, Outlook Web Access: Yönetici olmayanlar Microsoft Outlook veya Microsoft Outlook Web Access üzerinden postalarına erişemezler ve 503 hatası alırlar.
Etki alanı denetleyicisi: LDAP sunucusu imzalama gereksinimleri
Arka Plan
Etki alanı denetleyicisi: LDAP sunucusu imzalama gereksinimleri güvenlik ayarı, Basit Dizin Erişimi Protokolü (LDAP) sunucusunun LDAP istemcilerinin veri imzalama anlaşması yapmasını gerektirip gerektirmediğini belirler. Bu ilke ayarının olası değerleri şunlardır:
- Yok: Sunucuya bağlanmak için veri imzalama gerekli değildir. İstemci veri imzalama isteğinde bulunursa, sunucu bunu destekler.
- İmzalamayı zorunlu kıl: Aktarım Katmanı Güvenliği/Güvenli Yuva Katmanı (TLS/SSL) kullanılmadığı sürece LDAP veri imzalama seçeneği üzerinde anlaşılmalıdır.
- tanımlı değil: Bu ayar etkin veya devre dışı.
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- İstemcilerin LDAP imzasını desteklemediği veya istemci tarafında LDAP imzasının istemcide etkinleştirilmediği ortamlarda Oturum açmayı zorunlu kıl seçeneğini etkinleştirme
- İstemcilerin LDAP imzasını desteklemediği veya istemci tarafı LDAP imzasının etkinleştirilmediği ortamlarda Windows 2000 veya Windows Server 2003 Hisecdc.inf güvenlik şablonunu uygulama
- İstemcilerin LDAP imzasını desteklemediği veya istemci tarafı LDAP imzasının etkinleştirilmediği ortamlarda Windows 2000 veya Windows ServerWindows Server 2003 Hisecws.inf güvenlik şablonunu uygulama
Bu ayarı etkinleştirmenin nedenleri
İmzalanmamış ağ trafiği, yetkisiz erişenin istemci ile sunucu arasındaki paketleri ele geçirdiği, paketleri değiştirdiği ve ardından bunları sunucuya ilettiği bağlantıyı izinsiz izleme saldırılarına maruz kalabilir. Bu davranış bir LDAP sunucusunda gerçekleştiğinde, saldırgan bir sunucunun LDAP istemcisinden gelen yanlış sorguları temel alan kararlar almasına neden olabilir. Ağ altyapısının korunmasına yardımcı olmak için güçlü fiziksel güvenlik önlemleri uygulayarak kurumsal ağda bu riski azaltabilirsiniz. İnternet Protokolü güvenliği (IPSec) kimlik doğrulaması üst bilgi modu, ortadaki adam saldırılarını önlemeye yardımcı olabilir. Kimlik doğrulama üstbilgi modu, IP trafiği için karşılıklı kimlik doğrulama ve paket bütünlüğü gerçekleştirir.
Bu ayarı devre dışı bırakma nedenleri
- LDAP imzasını desteklemeyen istemciler, NTLM kimlik doğrulaması üzerinde anlaşılırsa ve Windows 2000 etki alanı denetleyicilerine doğru hizmet paketleri yüklenmezse, etki alanı denetleyicilerinde ve genel kataloglarda LDAP sorguları gerçekleştiremez.
- İstemciler ve sunucular arasındaki LDAP trafiğinin ağ izleri şifrelenir. Bu, LDAP konuşmalarının incelenmesini zorlaştırır.
- Windows 2000 SP4, Windows XP veya Windows Server 2003 çalıştıran istemci bilgisayarlardan çalıştırılan LDAP imzasını destekleyen programlarla yönetildiklerinde, Windows 2000 Service Pack 3 (SP3) veya yüklü olmalıdır.
Sembolik İsim:
LDAPServerIntegrity
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)Uyumluluk sorunlarına örnekler
Basit bağlamalar başarısız olur ve aşağıdaki hata iletisini alırsınız:
Not
Ldap_simple_bind_s() başarısız: Güçlü Kimlik Doğrulaması Gerekli.
Windows 2000 Service Pack 4, Windows XP Windows Server 2003: Windows 2000 SP4, Windows XP veya Windows Server 2003 çalıştıran istemcilerde, NTLM kimlik doğrulama anlaşması yapıldığında bazı Active Directory yönetim araçları, Windows 2000'in SP3'ten önceki sürümlerini çalıştıran etki alanı denetleyicilerine karşı düzgün çalışmaz.
Windows 2000 Service Pack 4, Windows XP Windows Server 2003: Windows 2000 SP4, Windows XP veya Windows Server 2003 çalıştıran istemcilerde, Windows 2000'in SP3'ten önceki sürümlerini çalıştıran etki alanı denetleyicilerini hedef alan bazı Active Directory yönetim araçları, IP adresleri kullanılıyorsa düzgün çalışmaz (örneğin, "dsa.msc /server=x.x.x.x" nerede
x.x.x.x bir IP adresidir).Windows 2000 Service Pack 4, Windows XP Windows Server 2003: Windows 2000 SP4, Windows XP veya Windows Server 2003 çalıştıran istemcilerde, Windows 2000'in SP3'ten önceki sürümlerini çalıştıran etki alanı denetleyicilerini hedef alan bazı Active Directory yönetim araçları düzgün çalışmaz.
Etki alanı üyesi: Güçlü (Windows 2000 veya üstü) oturum anahtarı gerektirme
Arka Plan
- Etki alanı üyesi: Güçlü gerektir (Windows 2000 veya üstü) oturum anahtarı ayarı, güvenli kanal trafiğini güçlü, 128 bitlik bir oturum anahtarıyla şifreleyemeyen bir etki alanı denetleyicisiyle güvenli bir kanal oluşturulup oluşturulamayacağını belirler. Bu ayarın etkinleştirilmesi, güvenli kanal verilerini güçlü bir anahtarla şifreleyemeyen herhangi bir etki alanı denetleyicisiyle güvenli bir kanal oluşturulmasını engeller. Bu ayar devre dışı bırakıldığında 64 bit oturum anahtarlarına izin verilir.
- Bu ayarı üye iş istasyonunda veya sunucuda etkinleştirebilmeniz için, önce üyenin ait olduğu etki alanındaki tüm etki alanı denetleyicilerinin güvenli kanal verilerini güçlü, 128 bit bir anahtarla şifreleyebilmesi gerekir. Bu, tüm bu etki alanı denetleyicilerinin Windows 2000 veya üstünü çalıştırması gerektiği anlamına gelir.
Riskli yapılandırma
Etki alanı üyesini etkinleştirme: Güçlü gerektir (Windows 2000 veya üstü) oturum anahtarı ayarı zararlı bir yapılandırma ayarıdır.
Bu ayarı etkinleştirmenin nedenleri
- Windows 2000'de, üye bilgisayarlarla etki alanı denetleyicileri arasında güvenli kanal iletişimi kurmak için kullanılan oturum anahtarları, Microsoft işletim sistemlerinin önceki sürümlerine göre çok daha güçlüdür.
- Mümkün olduğunda, güvenli kanal iletişimini gizli dinlemeye ve oturumu ele geçiren ağ saldırılarına karşı korumaya yardımcı olmak için bu daha güçlü oturum anahtarlarından yararlanmak iyi bir fikirdir. Gizli dinleme, ağ verilerinin aktarıldığı sırada okunduğu veya değiştirildiği kötü amaçlı bir saldırı biçimidir. Veriler, göndereni gizlemek veya değiştirmek veya yeniden yönlendirmek için değiştirilebilir.
Önemli: Windows Server 2008 R2 veya Windows 7 çalıştıran bir bilgisayar, güvenli kanallar kullanıldığında yalnızca güçlü anahtarları destekler. Bu kısıtlama tüm Windows NTWindows NT 4.0 tabanlı etki alanı ile herhangi bir Windows ServerWindows Server 2008 R2 tabanlı etki alanı arasında güven oluşmasını engeller. Buna ek olarak, bu kısıtlama Windows 7 veya Windows Server 2008 R2 çalıştıran bilgisayarların Windows NT 4.0 tabanlı etki alanı üyeliğini (ve tersi) engeller.
Bu ayarı devre dışı bırakma nedenleri
Etki alanı, Windows 2000, Windows XP dışındaki işletim sistemlerini çalıştıran üye bilgisayarları içerir veya Windows ServerWindows Server 2003.
Sembolik İsim:
Güçlü Anahtar
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)Uyumluluk sorunlarına örnekler
Windows NT 4.0: Windows NT 4.0 tabanlı bilgisayarlarda NLTEST ile Windows NT 4.0 ve Windows 2000 etki alanları arasındaki güven ilişkilerinin güvenli kanallarını sıfırlama başarısız oluyor. "Erişim Engellendi" hata iletisi görüntüleniyor:
Birincil etki alanı ile güvenilen etki alanı arasındaki güven ilişkisi başarısız oldu.Windows 7 ve Server 2008 R2: Windows 7 ve sonraki sürümler ile Windows Server 2008 R2 ve sonraki sürümler için bu ayar artık geçerli değildir ve güçlü anahtar her zaman kullanılır. Bu nedenle, Windows NT 4.0 alan adlarına sahip güvenler artık çalışmıyor.
Etki alanı üyesi: Güvenli kanal verilerini dijital olarak şifreleme veya imzalama (her zaman)
Arka Plan
- Etki Alanı üyesini etkinleştirme: Güvenli kanal verilerini dijital olarak şifrele veya imzala (her zaman), tüm güvenli kanal verilerini imzalayamayan veya şifreleyemeyen herhangi bir etki alanı denetleyicisiyle güvenli bir kanal oluşturulmasını engeller. Kimlik doğrulama trafiğini ortadaki adam saldırılarından, yeniden yürütme saldırılarından ve diğer ağ saldırılarından korumaya yardımcı olmak için, Windows tabanlı bilgisayarlar bilgisayar hesaplarının kimliğini doğrulamak üzere Net Logon hizmeti aracılığıyla güvenli kanal olarak bilinen bir iletişim kanalı oluşturur. Güvenli kanallar, bir etki alanındaki kullanıcı uzak bir etki alanındaki bir ağ kaynağına bağlandığında da kullanılır. Bu çok etki alanlı kimlik doğrulaması veya doğrudan kimlik doğrulama, bir etki alanına katılmış Windows tabanlı bilgisayarın, kendi etki alanındaki ve tüm güvenilen etki alanlarındaki kullanıcı hesabı veritabanına erişmesine olanak tanır.
- Etki alanı üyesini etkinleştirmek için: Güvenli kanal verilerini dijital olarak şifrele veya imzala (her zaman) ayarı Üye bilgisayarda, üyenin ait olduğu etki alanındaki tüm etki alanı denetleyicilerinin tüm güvenli kanal verilerini imzalayabilmesi veya şifreleyebilmesi gerekir. Bu, bu tür etki alanı denetleyicilerinin tümünün Service Pack 6a (SP6a) veya sonraki sürümleri ile Windows NT 4.0 çalıştırıyor olması gerektiği anlamına gelir.
- Etki alanı üyesini etkinleştirme: Güvenli kanal verilerini dijital olarak şifrele veya imzala (her zaman) ayarı Etki alanı üyesi: Güvenli kanal verilerini dijital olarak şifrele veya imzala (mümkün olduğunda) ayarını otomatik olarak etkinleştirir.
Riskli yapılandırma
Etki alanı üyesini etkinleştirme: Tüm etki alanı denetleyicilerinin güvenli kanal verilerini imzalayamadığı veya şifreleyemediği etki alanlarında güvenli kanal verilerini dijital olarak şifrele veya imzala (her zaman) ayarı zararlı bir yapılandırma ayarıdır.
Bu ayarı etkinleştirmenin nedenleri
İmzalanmamış ağ trafiği, yetkisiz erişenin sunucu ile istemci arasındaki paketleri ele geçirdiği ve ardından bunları istemciye iletmeden önce değiştirdiği bağlantıyı izinsiz izleme saldırılarına maruz kalabilir. Bu davranış bir Basit Dizin Erişimi Protokolü (LDAP) sunucusunda gerçekleştiğinde, yetkisiz erişen bir istemcinin LDAP dizinindeki yanlış kayıtları temel alan kararlar almasına neden olabilir. Ağ altyapısının korunmasına yardımcı olmak için güçlü fiziksel güvenlik önlemleri uygulayarak şirket ağına bu tür bir saldırı riskini azaltabilirsiniz. Ek olarak, İnternet Protokolü güvenliği (IPSec) kimlik doğrulaması üstbilgi modunun uygulanması, ortadaki adam saldırılarının engellenmesine yardımcı olabilir. Bu mod, IP trafiği için karşılıklı kimlik doğrulama ve paket bütünlüğü gerçekleştirir.
Bu ayarı devre dışı bırakma nedenleri
- Yerel veya harici etki alanlarındaki bilgisayarlar şifreli güvenli kanalları destekler.
- Etki alanındaki tüm etki alanı denetleyicileri, şifreli güvenli kanalları desteklemek için uygun hizmet paketi revizyon düzeylerine sahip değildir.
Sembolik İsim:
Güçlü Anahtar
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)Uyumluluk sorunlarına örnekler
Windows NT 4.0: Windows 2000 tabanlı üye bilgisayarlar Windows NT 4.0 etki alanlarına katılamaz ve aşağıdaki hata iletisini alır:
Not
Hesabın bu istasyondan oturum açma yetkisi yok.
Daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
281648 Hata mesajı: Hesabın bu istasyondan oturum açma yetkisi yok
Windows NTWindows NT 4.0: Windows NTWindows NT 4.0 etki alanları, Windows 2000 etki alanı ile alt düzey güven oluşturamaz ve aşağıdaki hata iletisini alır:
Not
Hesabın bu istasyondan oturum açma yetkisi yok.
Var olan alt düzey güvenler de güvenilen etki alanından kullanıcıların kimliğini doğrulamayabilir. Bazı kullanıcılar etki alanında oturum açarken sorun yaşayabilir ve istemcinin etki alanını bulamadığını belirten bir hata iletisi alabilirler.
Windows XP: Windows NT 4.0 etki alanlarına katılmış Windows XP istemcileri, oturum açma girişimlerinin kimlik doğrulamasını yapamaz ve aşağıdaki hata iletisini alabilir ya da olay günlüğüne aşağıdaki olaylar kaydedilebilir:
Not
Etki alanı denetleyicisi çalışmadığı, başka bir biçimde kullanılamadığı veya bilgisayar hesabınız bulunamadığı için Windows etki alanına bağlanamıyor
Microsoft Ağı: Microsoft Ağı istemcileri aşağıdaki hata iletilerinden birini alır:
Not
Oturum açma hatası: bilinmeyen kullanıcı adı veya hatalı parola.
Not
Belirtilen oturum açma oturumu için kullanıcı oturumu anahtarı yok.
Microsoft ağ istemcisi: İletişimi dijital olarak imzala (her zaman)
Arka Plan
Sunucu İleti Bloğu (SMB), birçok Microsoft işletim sistemi tarafından desteklenen kaynak paylaşım protokolüdür. Ağ temel giriş/çıkış sisteminin (NetBIOS) ve diğer birçok protokolün temelidir. SMB imzası hem kullanıcının hem de verileri barındıran sunucunun kimliğini doğrular. Kimlik doğrulama işleminde taraflardan biri başarısız olursa, veri iletimi gerçekleşmez.
SMB imzasını etkinleştirme işlemi SMB protokolü anlaşması sırasında başlar. SMB imzalama ilkeleri, bilgisayarın istemci iletişimlerini her zaman dijital olarak imzalayıp imzalamadığını belirler.
Windows 2000 SMB kimlik doğrulama protokolü karşılıklı kimlik doğrulamayı destekler. Karşılıklı kimlik doğrulama "ortadaki adam" saldırısını kapatır. Windows 2000 SMB kimlik doğrulama protokolü, ileti kimlik doğrulamasını da destekler. İleti kimlik doğrulaması, etkin ileti saldırılarının engellenmesine yardımcı olur. SMB imzası size bu kimlik doğrulamasını sağlamak için her SMB'ye bir dijital imza yerleştirir. İstemci ve sunucu, dijital imzayı doğrular.
SMB imzalamayı kullanmak için SMB imzalamayı etkinleştirmeniz veya hem SMB istemcisinde hem de SMB sunucusunda SMB imzası gerektirmeniz gerekir. SMB imzalama bir sunucuda etkinleştirildiyse, SMB imzalama için de etkinleştirilmiş istemciler sonraki tüm oturumlarda paket imzalama protokolünü kullanır. Bir sunucuda SMB imzası gerekliyse, istemci SMB imzalama için etkinleştirilmedikçe veya gerekli kılınmadıkça istemci oturum oluşturamaz.
Yüksek güvenlikli ağlarda dijital imzalamayı etkinleştirmek, istemcilerin ve sunucuların kimliğine bürünmeyi önlemeye yardımcı olur. Bu tür bir kimliğe bürünme, oturumu ele geçirme olarak bilinir. İstemci veya sunucuyla aynı ağa erişimi olan bir saldırgan devam eden bir oturumu kesintiye uğratmak, sonlandırmak veya çalmak için oturum ele geçirme araçlarını kullanır. Bir saldırgan imzalanmamış SMB paketlerini durdurabilir ve değiştirebilir, trafiği değiştirebilir ve ardından sunucunun istenmeyen eylemler gerçekleştirmesi için iletebilir. Ya da saldırgan meşru bir kimlik doğrulamasından sonra sunucu veya istemci gibi davranarak verilere yetkisiz erişim elde edebilir.
Windows 2000 Server, Windows 2000 Professional, Windows XP Professional veya Windows Server 2003 çalıştıran bilgisayarlarda dosya paylaşımı ve yazdırma paylaşımı için kullanılan SMB protokolü karşılıklı kimlik doğrulamayı destekler. Karşılıklı kimlik doğrulama, oturum ele geçirme saldırılarını kapatır ve ileti kimlik doğrulamasını destekler. Bu nedenle, ortadaki adam saldırılarını önler. SMB imzalama, her SMB'ye bir dijital imza yerleştirerek bu kimlik doğrulamasını sağlar. İstemci ve sunucu daha sonra imzayı doğrular.
Notlar
Alternatif bir karşı önlem olarak, tüm ağ trafiğinin korunmasına yardımcı olmak için IPSec ile dijital imzaları etkinleştirebilirsiniz. Sunucunun CPU'sunun performans etkisini en aza indirmek için kullanabileceğiniz IPSec şifreleme ve imzalama için donanım tabanlı hızlandırıcılar vardır. KOBİ imzalama için kullanılabilecek bu tür hızlandırıcılar yoktur.
Daha fazla bilgi için, Microsoft MSDN web sitesindeki Dijital olarak imzalanmış sunucu iletişimleri bölümüne bakın.
Yerel kayıt defteri değerinde yapılan değişikliğin, geçersiz kılınan bir etki alanı ilkesi varsa hiçbir etkisi olmayacağı için SMB imzasını grup ilkesi Nesne Düzenleyicisi aracılığıyla yapılandırın.
Windows 95, Windows 98 ve Windows 98 İkinci Sürüm'de, Dizin Hizmetleri İstemcisi, NTLM kimlik doğrulamasını kullanarak Windows Server 2003 sunucularıyla kimlik doğrulaması yaparken SMB imzası kullanır. Ancak bu istemciler, NTLMv2 kimlik doğrulamasını kullanarak bu sunucularla kimlik doğrulaması yaparken SMB imzası kullanmazlar. Ayrıca, Windows 2000 sunucuları bu istemcilerden gelen SMB imzalama isteklerine yanıt vermez. Daha fazla bilgi için madde 10'a bakın: "Ağ güvenliği: LAN Yöneticisi kimlik doğrulama düzeyi."
Riskli yapılandırma
Aşağıdaki zararlı bir yapılandırma ayarıdır: Her iki Microsoft ağ istemcisinden de ayrılarak: İletişimi dijital olarak imzala (her zaman) ayarı ve Microsoft ağ istemcisi: İletişimi dijital olarak imzala (sunucu kabul ederse) ayarı "Tanımlı Değil" olarak ayarlanmış veya devre dışı bırakılmış. Bu ayarlar, yeniden yönlendiricinin kimlik doğrulaması sırasında parola şifrelemesini desteklemeyen Microsoft olmayan SMB sunucularına düz metin parolaları göndermesine olanak tanır.
Bu ayarı etkinleştirmenin nedenleri
Microsoft ağ istemcisini etkinleştirme: İletişimi dijital olarak imzalama (her zaman), istemcilerin SMB imzalaması gerektirmeyen sunucularla bağlantı kurulurken SMB trafiğini imzalamasını gerektirir. Bu, istemcileri oturum ele geçirme saldırılarına karşı daha az savunmasız hale getirir.
Bu ayarı devre dışı bırakma nedenleri
- Microsoft ağ istemcisini etkinleştirme: Dijital olarak imzalama iletişimi (her zaman), istemcilerin SMB imzalamasını desteklemeyen hedef sunucularla iletişim kurmasını engeller.
- Bilgisayarları imzalanmamış tüm SMB iletişimlerini yok sayacak şekilde yapılandırmak, önceki programların ve işletim sistemlerinin bağlanmasını engeller.
Sembolik İsim:
RequireSMBSignRdr
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignatureUyumluluk sorunlarına örnekler
Windows NTWindows NT 4.0: NLTEST veya NETDOM kullanarak bir Windows ServerWindows Server 2003 etki alanı ile bir Windows NTWindows NT 4.0 etki alanı arasındaki güvenli güven kanalını sıfırlayamazsınız ve "Erişim Engellendi" hata iletisini alırsınız.
Windows XP: Windows XP istemcilerinden Windows 2000 tabanlı sunuculara ve Windows Server 2003 tabanlı sunuculara dosya kopyalama işlemi daha uzun sürebilir.
Bu ayar etkin durumdayken bir istemciden ağ sürücüsünü eşlemezsiniz ve aşağıdaki hata iletisini alırsınız:
Not
Hesabın bu istasyondan oturum açma yetkisi yok.
Yeniden başlatma gereksinimleri
Bilgisayarı veya İş İstasyonu hizmetini yeniden başlatın. Bunu yapmak için komut istemine aşağıdaki komutları yazın. Her komutun ardından Enter tuşuna basın.
net stop workstation
net start workstation
Microsoft ağ sunucusu: İletişimi dijital olarak imzalama (her zaman)
Arka Plan
Sunucu Messenger Bloğu (SMB), birçok Microsoft işletim sistemi tarafından desteklenen kaynak paylaşım protokolüdür. Ağ temel giriş/çıkış sisteminin (NetBIOS) ve diğer birçok protokolün temelidir. SMB imzası hem kullanıcının hem de verileri barındıran sunucunun kimliğini doğrular. Kimlik doğrulama işleminde taraflardan biri başarısız olursa, veri iletimi gerçekleşmez.
SMB imzasını etkinleştirme işlemi SMB protokolü anlaşması sırasında başlar. SMB imzalama ilkeleri, bilgisayarın istemci iletişimlerini her zaman dijital olarak imzalayıp imzalamadığını belirler.
Windows 2000 SMB kimlik doğrulama protokolü karşılıklı kimlik doğrulamayı destekler. Karşılıklı kimlik doğrulama "ortadaki adam" saldırısını kapatır. Windows 2000 SMB kimlik doğrulama protokolü, ileti kimlik doğrulamasını da destekler. İleti kimlik doğrulaması, etkin ileti saldırılarının engellenmesine yardımcı olur. SMB imzası size bu kimlik doğrulamasını sağlamak için her SMB'ye bir dijital imza yerleştirir. İstemci ve sunucu, dijital imzayı doğrular.
SMB imzalamayı kullanmak için SMB imzalamayı etkinleştirmeniz veya hem SMB istemcisinde hem de SMB sunucusunda SMB imzası gerektirmeniz gerekir. SMB imzalama bir sunucuda etkinleştirildiyse, SMB imzalama için de etkinleştirilmiş istemciler sonraki tüm oturumlarda paket imzalama protokolünü kullanır. Bir sunucuda SMB imzası gerekliyse, istemci SMB imzalama için etkinleştirilmedikçe veya gerekli kılınmadıkça istemci oturum oluşturamaz.
Yüksek güvenlikli ağlarda dijital imzalamayı etkinleştirmek, istemcilerin ve sunucuların kimliğine bürünmeyi önlemeye yardımcı olur. Bu tür bir kimliğe bürünme, oturumu ele geçirme olarak bilinir. İstemci veya sunucuyla aynı ağa erişimi olan bir saldırgan devam eden bir oturumu kesintiye uğratmak, sonlandırmak veya çalmak için oturum ele geçirme araçlarını kullanır. Saldırgan, imzalanmamış Alt Ağ Bant Genişliği Yöneticisi (SBM) paketlerini ele geçirip değiştirebilir, trafiği değiştirebilir ve ardından sunucunun istenmeyen eylemler gerçekleştirmesi için iletebilir. Ya da saldırgan meşru bir kimlik doğrulamasından sonra sunucu veya istemci gibi davranarak verilere yetkisiz erişim elde edebilir.
Windows 2000 Server, Windows 2000 Professional, Windows XP Professional veya Windows Server 2003 çalıştıran bilgisayarlarda dosya paylaşımı ve yazdırma paylaşımı için kullanılan SMB protokolü karşılıklı kimlik doğrulamayı destekler. Karşılıklı kimlik doğrulama, oturum ele geçirme saldırılarını kapatır ve ileti kimlik doğrulamasını destekler. Bu nedenle, ortadaki adam saldırılarını önler. SMB imzalama, her SMB'ye bir dijital imza yerleştirerek bu kimlik doğrulamasını sağlar. İstemci ve sunucu daha sonra imzayı doğrular.
Alternatif bir karşı önlem olarak, tüm ağ trafiğinin korunmasına yardımcı olmak için IPSec ile dijital imzaları etkinleştirebilirsiniz. Sunucunun CPU'sunun performans etkisini en aza indirmek için kullanabileceğiniz IPSec şifreleme ve imzalama için donanım tabanlı hızlandırıcılar vardır. KOBİ imzalama için kullanılabilecek bu tür hızlandırıcılar yoktur.
Windows 95, Windows 98 ve Windows 98 İkinci Sürüm'de, Dizin Hizmetleri İstemcisi, NTLM kimlik doğrulamasını kullanarak Windows Server 2003 sunucularıyla kimlik doğrulaması yaparken SMB imzası kullanır. Ancak bu istemciler, NTLMv2 kimlik doğrulamasını kullanarak bu sunucularla kimlik doğrulaması yaparken SMB imzası kullanmazlar. Ayrıca, Windows 2000 sunucuları bu istemcilerden gelen SMB imzalama isteklerine yanıt vermez. Daha fazla bilgi için madde 10'a bakın: "Ağ güvenliği: LAN Yöneticisi kimlik doğrulama düzeyi."
Riskli yapılandırma
Aşağıdaki zararlı bir yapılandırma ayarıdır: Microsoft ağ sunucusunu etkinleştirme: Yerel veya dış etki alanlarındaki uyumsuz Windows tabanlı bilgisayarlar ve üçüncü taraf işletim sistemi tabanlı istemci bilgisayarlar tarafından erişilen sunucularda ve etki alanı denetleyicilerinde iletişimi dijital olarak imzalama (her zaman) ayarı.
Bu ayarı etkinleştirmenin nedenleri
- Bu ayarı doğrudan kayıt defterinden veya grup ilkesi ayarından etkinleştiren tüm istemci bilgisayarlar SMB imzasını destekler. Başka bir deyişle, bu ayarın etkinleştirildiği tüm istemci bilgisayarlar, DS istemcisi yüklü Windows 95, Windows 98, Windows NT 4.0, Windows 2000, Windows XP Professional veya Windows Server 2003 çalıştırır.
- Microsoft ağ sunucusu: Dijital olarak imzalama iletişimi (her zaman) devre dışı bırakılırsa, SMB imzalama tamamen devre dışı bırakılır. Tüm SMB imzalarının tamamen devre dışı bırakılması, bilgisayarları oturum ele geçirme saldırılarına karşı daha savunmasız bırakır.
Bu ayarı devre dışı bırakma nedenleri
- Bu ayarın etkinleştirilmesi, istemci bilgisayarlarda daha yavaş dosya kopyalama ve ağ performansına neden olabilir.
- Bu ayarın etkinleştirilmesi, SMB imzalama konusunda anlaşamayan istemcilerin sunucularla ve etki alanı denetleyicileriyle iletişim kurmasını engeller. Bu, etki alanına katılma, kullanıcı ve bilgisayar kimlik doğrulaması veya programların ağ erişimi gibi işlemlerin başarısız olmasına neden olur.
Sembolik İsim:
RequireSMBSignServer
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)Uyumluluk sorunlarına örnekler
Windows 95: Dizin Hizmetleri (DS) İstemcisi yüklü olmayan Windows 95 istemcileri, oturum açma kimlik doğrulamasında başarısız olur ve aşağıdaki hata iletisini alır:
Not
Sağladığınız etki alanı parolası doğru değil veya oturum açma sunucunuza erişim reddedildi.
Windows NT 4.0: Windows NT 4.0'ın Service Pack 3'ten (SP3) önceki sürümlerini çalıştıran istemci bilgisayarlar, oturum açma kimlik doğrulamasında başarısız olur ve aşağıdaki hata iletisini alır:
Not
Sistem oturumunuzu açamadı. Kullanıcı adınızın ve etki alanınızın doğru olduğundan emin olun, ardından parolanızı yeniden yazın.
Microsoft olmayan bazı SMB sunucuları, kimlik doğrulaması sırasında yalnızca şifrelenmemiş parola değişimlerini destekler. (Bu değiş tokuşlar "düz metin" değiş tokuşları olarak da bilinir.) Windows NT 4.0 SP3 ve sonraki sürümler için SMB yeniden yönlendiricisi, belirli bir kayıt defteri girişi eklemediğiniz sürece SMB sunucusunda kimlik doğrulaması sırasında şifrelenmemiş bir parola göndermez.
Windows NT 4.0 SP 3 ve daha yeni sistemlerde SMB istemcisi için şifrelenmemiş parolaları etkinleştirmek için kayıt defterini aşağıdaki gibi değiştirin: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\ParametersDeğer Adı: EnablePlainTextPassword
Veri Türü: REG_DWORD
Veriler: 1
Windows ServerWindows Server 2003: Varsayılan olarak, Windows Serverçalıştıran etki alanı denetleyicilerindeki güvenlik ayarları Windows Server 2003, etki alanı denetleyicisi iletişiminin kötü niyetli kullanıcılar tarafından ele geçirilmesini veya kurcalanmasını önlemeye yardımcı olacak şekilde yapılandırılmıştır. Kullanıcıların Windows Server 2003 çalıştıran bir etki alanı denetleyicisiyle başarılı şekilde iletişim kurabilmeleri için, istemci bilgisayarların hem SMB imzası hem de şifreleme veya güvenli kanal trafiği imzalaması kullanmaları gerekir. Varsayılan olarak, Service Pack 2 (SP2) veya daha önceki bir sürümü yüklenmiş Windows NT 4.0 çalıştıran istemciler ve Windows 95 çalıştıran istemcilerde SMB paket imzalama özelliği etkinleştirilmemiştir. Bu nedenle, bu istemciler Windows ServerWindows Server 2003 tabanlı bir etki alanı denetleyicisinde kimlik doğrulaması yapamayabilir.
Windows 2000 ve Windows ServerWindows Server 2003 policy settings: Belirli yükleme gereksinimlerinize ve yapılandırmanıza bağlı olarak, Microsoft Yönetim Konsolu'nda gerekli kapsamın en alt varlığında aşağıdaki ilke ayarlarını ayarlamanızı öneririz Grup İlkesigrup ilkesi Düzenleyici ek bileşeni hiyerarşisi:
- Computer configuration\Windows GüvenliğiWindows Güvenliği Settings\Security Options
- Üçüncü taraf SMB sunucularına bağlanmak için şifrelenmemiş parola gönder (bu ayar Windows 2000'e yöneliktir)
- Microsoft ağ istemcisi: Üçüncü taraf SMB sunucularına şifrelenmemiş parola gönder (bu ayar Windows Server 2003 içindir)
Not Eski Samba sürümleri gibi bazı üçüncü taraf CIFS sunucularında şifrelenmiş parolalar kullanamazsınız.
Aşağıdaki istemciler Microsoft ağ sunucusuyla uyumlu değildir: İletişimi dijital olarak imzala (her zaman) ayarı:
- Apple Computer, Inc., Mac OS X istemcileri
- Microsoft MS-DOS ağ istemcileri (örneğin, Microsoft LAN Yöneticisi)
- Microsoft Windows for Workgroups istemcileri
- DS İstemcisi yüklü olmayan Microsoft Windows 95 istemcileri
- SP3 veya üstü yüklenmemiş Microsoft Windows NT 4.0 tabanlı bilgisayarlar
- Novell Netware 6 CIFS istemcileri
- KOBİ imzalama desteği olmayan SAMBA SMB istemcileri
Yeniden başlatma gereksinimleri
Bilgisayarı veya Sunucu hizmetini yeniden başlatın. Bunu yapmak için komut istemine aşağıdaki komutları yazın. Her komutun ardından Enter tuşuna basın.
net stop server
net start server
Ağ erişimi: Anonim SID/Ad çevirisine izin ver
Arka Plan
Ağ erişimi: Anonim SID/Ad çevirisine izin ver güvenlik ayarı, anonim bir kullanıcının başka bir kullanıcı için Güvenlik Kimlik Numarası (SID) öznitelikleri isteyip isteyemeyeceğini belirler.
Riskli yapılandırma
Ağ erişimini etkinleştirme: Anonim SID/Ad çevirisine izin ver ayarı zararlı bir yapılandırma ayarıdır.
Bu ayarı etkinleştirmenin nedenleri
Ağ erişimi: Anonim SID/Ad çevirisine izin ver ayarı devre dışı bırakılırsa, önceki işletim sistemleri veya uygulamalar Windows ServerWindows Server 2003 etki alanları ile iletişim kuramayabilir. Örneğin, aşağıdaki işletim sistemleri, hizmetler veya uygulamalar çalışmayabilir:
- Windows NTWindows NT 4.0 tabanlı Uzaktan Erişim Hizmeti sunucuları
- Windows NT 3.x veya Windows NT 4.0 tabanlı bilgisayarlarda çalışan Microsoft SQL Server
- Windows NT 3.x etki alanlarında veya Windows NT 4.0 etki alanlarında bulunan Windows 2000 tabanlı bilgisayarlarda çalışan Uzaktan Erişim Hizmeti
- Windows NT 3.x etki alanlarında veya Windows NT 4.0 etki alanlarında bulunan Windows 2000 tabanlı bilgisayarlarda çalışan SQL Server
- Windows NT 4.0 kaynak etki alanında yer alan ve Windows Server 2003 etki alanı denetleyicileri içeren hesap etki alanlarındaki kullanıcı hesaplarına dosyalara, paylaşılan klasörlere ve kayıt defteri nesnelerine erişim izni vermek isteyen kullanıcılar
Bu ayarı devre dışı bırakma nedenleri
Bu ayar etkinleştirilirse kötü niyetli bir kullanıcı, hesap yeniden adlandırılmış olsa bile yerleşik Yönetici hesabının gerçek adını elde etmek için iyi bilinen Yöneticiler SID'sini kullanabilir. Bu kişi daha sonra bir parola tahmin saldırısı başlatmak için hesap adını kullanabilir.
Sembolik İsim: N/A
Kayıt Defteri Yolu: Yok. Yol, kullanıcı arabirimi kodunda belirtilir.
Uyumluluk sorunlarına örnekler
Windows NTWindows NT 4.0: Computers in Windows NTWindows NT 4.0 kaynak etki alanları, paylaşılan klasörler, paylaşılan dosyalar ve kayıt defteri nesneleri de dahil olmak üzere kaynaklar, Windows ServerWindows Server 2003 etki alanı denetleyicileri içeren hesap etki alanlarında bulunan güvenlik sorumluları ile güvence altına alınırsa, ACL Düzenleyicisi'nde "Hesap Bilinmiyor" hata iletisini görüntüler.
Ağ erişimi: SAM hesaplarının anonim numaralandırılmasına izin verme
Arka Plan
Ağ erişimi: SAM hesaplarının anonim numaralandırılmasına izin verme ayarı, bilgisayara anonim bağlantılar için hangi ek izinlerin verileceğini belirler. Windows, anonim kullanıcıların iş istasyonu ve sunucu Güvenlik Hesapları Yöneticisi (SAM) hesaplarının ve ağ paylaşımlarının adlarını numaralandırma gibi belirli etkinlikleri gerçekleştirmesine izin verir. Örneğin, bir yönetici bunu, karşılıklı güveni korumayan güvenilen bir etki alanındaki kullanıcılara erişim izni vermek için kullanabilir. Oturum oluşturulduktan sonra anonim kullanıcı, Ağ erişimi: Anonim kullanıcılar için Herkes izinlerinin uygulanmasına izin ver ayarına veya nesnenin isteğe bağlı erişim denetim listesine (DACL) bağlı olarak Herkes grubuna verilen erişimin aynısına sahip olabilir.
Genellikle, SMB oturumu kurulumu sırasında istemcilerin önceki sürümleri (alt düzey istemciler) tarafından anonim bağlantılar istenir. Bu durumlarda bir ağ izlemesi, SMB İşlem Kimliği'nin (PID), Windows 2000'deki 0xFEFF veya Windows NT'teki 0xCAFE gibi istemci yeniden yönlendiricisi olduğunu gösterir. RPC anonim bağlantılar kurmaya da çalışabilir.
Önemli: Bu ayarın etki alanı denetleyicileri üzerinde hiçbir etkisi yoktur. Etki alanı denetleyicilerinde bu davranış, "Windows 2000 öncesi uyumlu Access" içinde "NT AUTHORITY\ANONYMOUS LOGON" varlığı tarafından denetlenir.
Windows 2000'de, Anonim Bağlantılar için Ek Kısıtlamalar adlı benzer bir ayar RestrictAnonymous kayıt defteri değerini yönetir. Bu değerin konumu aşağıdaki gibidir
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Riskli yapılandırmalar
Ağ erişimini etkinleştirme: SAM hesaplarının anonim numaralandırılmasına izin verme ayarı, uyumluluk açısından zararlı bir yapılandırma ayarıdır. Bunu devre dışı bırakmak, güvenlik açısından zararlı bir yapılandırma ayarıdır.
Bu ayarı etkinleştirmenin nedenleri
Yetkisiz bir kullanıcı, hesap adlarını anonim olarak listeleyebilir ve ardından bu bilgileri parolaları tahmin etmek veya sosyal mühendislik saldırıları gerçekleştirmek için kullanabilir. Sosyal mühendislik, insanları şifrelerini veya bir tür güvenlik bilgilerini ifşa etmeleri için kandırmak anlamına gelen bir jargondur.
Bu ayarı devre dışı bırakma nedenleri
Bu ayar etkinleştirilirse, Windows NTWindows NT 4.0 etki alanları ile güven oluşturmak mümkün değildir. Bu ayar, sunucudaki kaynakları kullanmaya çalışan alt düzey istemcilerde de (Windows NTWindows NT 3.51 istemcileri ve Windows 95 istemcileri gibi) sorunlara neden olur.
Sembolik İsim:
RestrictAnonymousSAM
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)Uyumluluk sorunlarına örnekler
- SMS Network Discovery, işletim sistemi bilgilerini alamaz ve OperatingSystemNameandVersion özelliğine "Bilinmeyen" yazar.
- Windows 95, Windows 98: Windows 95 istemcileri ve Windows 98 istemcileri parolalarını değiştiremeyecektir.
- Windows NTWindows NT 4.0: Windows NTWindows NT 4.0 tabanlı üye bilgisayarların kimlikleri doğrulanamayabilir.
- Windows 95, Windows 98: Windows 95 ve Windows 98 tabanlı bilgisayarların kimlikleri Microsoft etki alanı denetleyicileri tarafından doğrulanamaz.
- Windows 95, Windows 98: Windows 95 ve Windows 98 tabanlı bilgisayarlardaki kullanıcılar kendi kullanıcı hesaplarının parolalarını değiştiremez.
Ağ erişimi: SAM hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verme
Arka Plan
- Ağ erişimi: SAM hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verme ayarı (RestrictAnonymous olarak da bilinir), Güvenlik Hesapları Yöneticisi (SAM) hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verilip verilmeyeceğini belirler. Windows, anonim kullanıcıların etki alanı hesaplarının (kullanıcılar, bilgisayarlar ve gruplar) ve ağ paylaşımlarının adlarını numaralandırma gibi bazı etkinlikleri gerçekleştirmesine izin verir. Bu, örneğin, yöneticinin karşılıklı güveni korumayan güvenilen bir etki alanındaki kullanıcılara erişim vermek istediği durumlarda kullanışlıdır. SAM hesaplarının ve paylaşımların anonim numaralandırılmasına izin vermek istemiyorsanız bu ayarı etkinleştirin.
- Windows 2000'de, Anonim Bağlantılar için Ek Kısıtlamalar adlı benzer bir ayar RestrictAnonymous kayıt defteri değerini yönetir. Bu değerin konumu aşağıdaki gibidir:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Riskli yapılandırma
Ağ erişimini etkinleştirme: SAM hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verme ayarı zararlı bir yapılandırma ayarıdır.
Bu ayarı etkinleştirmenin nedenleri
- Ağ erişimini etkinleştirme: SAM hesaplarının ve paylaşımlarının anonim numaralandırılmasına izin verme ayarı, SAM hesaplarının ve paylaşımlarının anonim hesapları kullanan kullanıcılar ve bilgisayarlar tarafından numaralandırılmasını engeller.
Bu ayarı devre dışı bırakma nedenleri
- Bu ayar etkinleştirilirse, yetkisiz bir kullanıcı anonim olarak hesap adlarını listeleyebilir ve ardından bu bilgileri parolaları tahmin etmek veya sosyal mühendislik saldırıları gerçekleştirmek için kullanabilir. Sosyal mühendislik, insanları şifrelerini veya bir tür güvenlik bilgilerini ifşa etmeleri için kandırmak anlamına gelen bir jargondur.
- Bu ayar etkinleştirilirse Windows NTWindows NT 4.0 etki alanları ile güven oluşturmak mümkün olmayacaktır. Bu ayar, sunucudaki kaynakları kullanmaya çalışan Windows NT 3.51 ve Windows 95 istemcileri gibi alt düzey istemcilerde de sorunlara neden olur.
- Güvenen etki alanındaki yöneticiler diğer etki alanındaki hesapların listelerini numaralandıramayacağından, kaynak etki alanlarının kullanıcılarına erişim vermek imkansız olacaktır. Dosya ve yazdırma sunucularına anonim olarak erişen kullanıcılar, bu sunuculardaki paylaşılan ağ kaynaklarını listeleyemez. Kullanıcıların paylaşılan klasör ve yazıcı listelerini görüntüleyebilmek için önce kimlik doğrulaması yapmaları gerekir.
Sembolik İsim:
RestrictAnonymous (Anonim Kısıtlama)
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousUyumluluk sorunlarına örnekler
Windows NT 4.0: Kullanıcıların etki alanındaki etki alanı denetleyicilerinde RestrictAnonymous etkinleştirildiğinde, kullanıcılar Windows NT 4.0 iş istasyonlarından parolalarını değiştiremezler.
Windows NT 4.0: Kullanıcı Yöneticisi'nde güvenilen Windows 2000 etki alanlarından kullanıcıları veya genel grupları Windows NT 4.0 yerel gruplarına ekleme işlemi başarısız olur ve aşağıdaki hata iletisi görüntülenir:
Not
Şu anda oturum açma isteğine hizmet verecek oturum açma sunucusu yok.
Windows NTWindows NT 4.0: Windows NTWindows NT 4.0 tabanlı bilgisayarlar kurulum sırasında veya etki alanına katılma kullanıcı arabirimini kullanarak etki alanlarını birleştiremez.
Windows NTWindows NT 4.0: Putting a down-level trust with Windows NTWindows NT 4.0 resource domains will fail. Güvenilen etki alanında RestrictAnonymous etkinleştirildiğinde aşağıdaki hata iletisi görüntülenir:
Not
Bu etki alanı için etki alanı denetleyicisi bulunamadı.
Windows NT 4.0: Windows NT 4.0 tabanlı Terminal Server bilgisayarlarda oturum açan kullanıcılar, etki alanları için Kullanıcı Yöneticisi'nde tanımlanan ana dizin yerine varsayılan ana dizine eşlenir.
Windows NT 4.0: Windows NT 4.0 yedek etki alanı denetleyicileri (BDC) Net Logon hizmetini başlatamaz, yedek tarayıcıların listesini alamaz veya Windows 2000'den ya da aynı etki alanındaki Windows Server 2003 etki alanı denetleyicilerinden SAM veritabanını eşitleyemez.
Windows 2000: Windows NT 4.0 etki alanlarındaki Windows 2000 tabanlı üye bilgisayarlar, istemci bilgisayarın yerel güvenlik ilkesinde açıkça anonim izinler olmadan erişim yok ayarı etkinleştirilirse, harici etki alanlarındaki yazıcıları görüntüleyemez.
Windows 2000: Windows 2000 etki alanı kullanıcıları Active Directory'den ağ yazıcıları ekleyemez; Bununla birlikte, ağaç görünümünden seçtikleri yazıcıları ekleyebilecektir.
Windows 2000: Windows 2000 tabanlı bilgisayarlarda, ACL Düzenleyicisi güvenilen Windows NTWindows NT 4.0 etki alanlarından kullanıcıları veya genel grupları ekleyemez.
ADMT sürüm 2: Active Directory Geçiş Aracı (ADMT) sürüm 2 ile ormanlar arasında geçirilen kullanıcı hesaplarının parola geçişi başarısız olur.
Daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
322981 ADMTv2 ile ormanlar arası parola geçişi sorunlarını gidermeOutlook istemcileri: Genel adres listesi Microsoft Exchange Outlook istemcileri için boş görünür.
SMS: Microsoft Systems Management Server (SMS) Network Discovery, işletim sistemi bilgilerini alamaz. Bu nedenle, bulma veri kaydının (DDR) SMS DDR özelliğinin OperatingSystemNameandVersion özelliğine "Bilinmeyen" yazar.
SMS: Kullanıcılara ve gruplara göz atmak için SMS Yöneticisi Kullanıcı Sihirbazı'nı kullandığınızda, hiçbir kullanıcı veya grup listelenmez. Ayrıca, Gelişmiş istemciler Yönetim Noktası ile iletişim kuramaz. Yönetim Noktasında anonim erişim gereklidir.
SMS: Topoloji, istemci ve istemci işletim sistemleri ağ bulma seçeneği açıkken SMS 2.0 ve Uzak İstemci Kurulumunda Ağ Bulma özelliğini kullanırken, bilgisayarlar bulunabilir ancak yüklenmeyebilir.
Ağ güvenliği: LAN Yöneticisi kimlik doğrulama düzeyi
Arka Plan
LAN Yöneticisi (LM) kimlik doğrulaması, etki alanına katılımlar, ağ kaynaklarına erişim ve kullanıcı veya bilgisayar kimlik doğrulaması dahil olmak üzere ağ işlemleri için Windows istemcilerinin kimliğini doğrulamak için kullanılan protokoldür. LM kimlik doğrulama düzeyi, istemci ve sunucu bilgisayarlar arasında hangi meydan okuma/yanıt kimlik doğrulama protokolünün kararlaştırılacağını belirler. Özellikle, LM kimlik doğrulama düzeyi, istemcinin hangi kimlik doğrulama protokolleri üzerinde anlaşmaya çalışacağını veya sunucunun kabul edeceğini belirler. LmCompatibilityLevel için ayarlanan değer, ağ oturumları için hangi meydan okuma/yanıt kimlik doğrulama protokolünün kullanılacağını belirler. Bu değer, istemcilerin kullandığı kimlik doğrulama protokolünün düzeyini, üzerinde anlaşmaya varılan oturum güvenliği düzeyini ve sunucular tarafından kabul edilen kimlik doğrulama düzeyini etkiler.
Olası ayarlar şunlardır.
Değer Ayar Açıklama 0 LM & NTLM yanıtları gönderme İstemciler LM ve NTLM kimlik doğrulaması kullanır ve hiçbir zaman NTLMv2 oturum güvenliği kullanmaz. Etki alanı denetleyicileri LM, NTLM ve NTLMv2 kimlik doğrulamasını kabul eder. 1 LM & NTLM Gönder: Anlaşılırsa NTLMv2 oturum güvenliğini kullanın İstemciler LM ve NTLM kimlik doğrulamasının yanı sıra sunucu destekliyorsa NTLMv2 oturum güvenliği kullanır. Etki alanı denetleyicileri LM, NTLM ve NTLMv2 kimlik doğrulamasını kabul eder. 2 Yalnızca NTLM yanıtı gönder İstemciler yalnızca NTLM kimlik doğrulamasını kullanır ve sunucu destekliyorsa NTLMv2 oturum güvenliğini kullanır. Etki alanı denetleyicileri LM, NTLM ve NTLMv2 kimlik doğrulamasını kabul eder. 3 Yalnızca NTLMv2 yanıtı gönder İstemciler yalnızca NTLMv2 kimlik doğrulamasını kullanır ve sunucu destekliyorsa NTLMv2 oturum güvenliği kullanır. Etki alanı denetleyicileri LM, NTLM ve NTLMv2 kimlik doğrulamasını kabul eder. 4 Yalnızca NTLMv2 yanıtı gönder/LM'yi reddet İstemciler yalnızca NTLMv2 kimlik doğrulamasını kullanır ve sunucu destekliyorsa NTLMv2 oturum güvenliği kullanır. Etki alanı denetleyicileri LM'yi reddeder ve yalnızca NTLM ve NTLMv2 kimlik doğrulamasını kabul eder. 5 Yalnızca NTLMv2 yanıtı gönder/LM & reddet İstemciler yalnızca NTLMv2 kimlik doğrulamasını kullanır ve sunucu destekliyorsa NTLMv2 oturum güvenliği kullanır. Etki alanı denetleyicileri LM ve NTLM'yi reddeder ve yalnızca NTLMv2 kimlik doğrulamasını kabul eder. Not Windows 95, Windows 98 ve Windows 98 İkinci Sürüm'de, Dizin Hizmetleri İstemcisi, NTLM kimlik doğrulamasını kullanarak Windows Server 2003 sunucularıyla kimlik doğrulaması yaparken SMB imzası kullanır. Ancak bu istemciler, NTLMv2 kimlik doğrulamasını kullanarak bu sunucularla kimlik doğrulaması yaparken SMB imzası kullanmazlar. Ayrıca, Windows 2000 sunucuları bu istemcilerden gelen SMB imzalama isteklerine yanıt vermez.
LM kimlik doğrulama düzeyini denetleyin: Sunucudaki ilkeyi NTLM'ye izin verecek şekilde değiştirmeniz veya istemci bilgisayarı NTLMv2'yi destekleyecek şekilde yapılandırmanız gerekir.
Bağlanmak istediğiniz hedef bilgisayarda ilke (5) Yalnızca NTLMv2 yanıtı gönder\LM & ret LM olarak ayarlanmışsa, o bilgisayardaki ayarı düşürmeli veya güvenliği bağlandığınız kaynak bilgisayardaki ayarla aynı değere ayarlamalısınız.
İstemciyi ve sunucuyu aynı seviyeye ayarlamak için LAN yöneticisi kimlik doğrulama düzeyini değiştirebileceğiniz doğru konumu bulun. LAN yöneticisi kimlik doğrulama düzeyini ayarlayan ilkeyi bulduktan sonra, Windows'un önceki sürümlerini çalıştıran bilgisayarlara ve bilgisayarlardan bağlanmak istiyorsanız, değeri en az (1) LM & NTLM Gönder - anlaşılırsa NTLM sürüm 2 oturum güvenliğini kullanın. Uyumsuz ayarların bir etkisi, sunucu NTLMv2 gerektiriyorsa (değer 5), ancak istemci yalnızca LM ve NTLMv1 kullanacak şekilde yapılandırılmışsa (değer 0), kimlik doğrulamayı deneyen kullanıcının kötü parolalı bir oturum açma hatası yaşaması ve bu da hatalı parola sayısını artırmasıdır. Hesap kilitleme yapılandırılırsa, kullanıcı zamanla kilitlenebilir.
Örneğin, etki alanı denetleyicisine bakmanız veya etki alanı denetleyicisinin ilkelerini incelemeniz gerekebilir.
Etki alanı denetleyicisine bakın
Not: Aşağıdaki yordamı tüm etki alanı denetleyicilerinde yinelemeniz gerekebilir.
- Başlat'ı tıklatın, Programlar'ın üzerine gelin ve ardından Yönetimsel Araçlar'ı tıklatın.
- Yerel Güvenlik Ayarları altında, Yerel İlkeler'i genişletin.
- Güvenlik Seçenekleri'ne tıklayın.
- Ağ Güvenliği: LAN yöneticisi kimlik doğrulama düzeyi'ne çift tıklayın ve ardından listeden bir değere tıklayın.
Geçerlilik Ayarı ve Yerel Ayar aynıysa, ilke bu düzeyde değiştirilmiştir. Ayarlar farklıysa, Ağ Güvenliği: LAN yöneticisi kimlik doğrulama düzeyi ayarının burada tanımlanıp tanımlanmadığını belirlemek için etki alanı denetleyicisinin ilkesini kontrol etmeniz gerekir. Orada tanımlanmamışsa, etki alanı denetleyicisinin ilkelerini inceleyin.
Etki alanı denetleyicisinin ilkelerini inceleyin
- Başlat'ı tıklatın, Programlar'ın üzerine gelin ve ardından Yönetimsel Araçlar'ı tıklatın.
- Etki Alanı Denetleyicisi Güvenlik ilkesinde, Güvenlik Ayarları'nı genişletin ve ardından Yerel İlkeler'i genişletin.
- Güvenlik Seçenekleri'ne tıklayın.
- Ağ Güvenliği: LAN yöneticisi kimlik doğrulama düzeyi'ne çift tıklayın ve ardından listeden bir değere tıklayın.
Not
- Ayrıca, LAN yöneticisi kimlik doğrulama düzeyini nerede yapılandırmanız gerektiğini belirlemek için site düzeyinde, etki alanı düzeyinde veya kuruluş birimi (OU) düzeyinde bağlantılı politikaları kontrol etmeniz gerekebilir.
- Varsayılan etki alanı ilkesi olarak bir grup ilkesi ayarı uygularsanız, ilke etki alanındaki tüm bilgisayarlara uygulanır.
- Varsayılan etki alanı denetleyicisinin ilkesi olarak bir grup ilkesi ayarı uygularsanız, ilke yalnızca etki alanı denetleyicisinin OU'sundaki sunucular için geçerli olur.
- LAN yöneticisi kimlik doğrulama düzeyini, ilke uygulama hiyerarşisinde gerekli kapsamın en düşük varlığında ayarlamak iyi bir fikirdir.
Windows ServerWindows Server 2003'te yalnızca NTLMv2'yi kullanmak için yeni bir varsayılan ayar vardır. Varsayılan olarak, Windows ServerWindows Server 2003 ve Windows 2000 Server SP3 tabanlı etki alanı denetleyicileri "Microsoft ağ sunucusu: İletişimi dijital olarak imzala (her zaman)" ilkesini etkinleştirmiştir. Bu ayar, SMB sunucusunun SMB paket imzalama işlemini gerçekleştirmesini gerektirir. Windows Server 2003'teki değişiklikler, herhangi bir kuruluştaki etki alanı denetleyicileri, dosya sunucuları, ağ altyapısı sunucuları ve Web sunucularının güvenliklerini en üst düzeye çıkarmak için farklı ayarlar gerektirmesi nedeniyle yapılmıştır.
Ağınızda NTLMv2 kimlik doğrulamasını uygulamak istiyorsanız, etki alanındaki tüm bilgisayarların bu kimlik doğrulama düzeyini kullanacak şekilde ayarlandığından emin olmalısınız. Windows 95 veya Windows 98 ve Windows NT 4.0 için Active Directory İstemci Uzantıları'nı uygularsanız, istemci uzantıları NTLMv2'de bulunan gelişmiş kimlik doğrulama özelliklerini kullanır. Aşağıdaki işletim sistemlerinden herhangi birini çalıştıran istemci bilgisayarlar Windows 2000 Grup İlkesigrup ilkesi Objects'ten etkilenmediğinden, bu istemcileri el ile yapılandırmanız gerekebilir:
- Microsoft Windows NTWindows NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
Not Ağ güvenliği: LAN yöneticisi karma değerini bir sonraki parola değiştirme ilkesinde saklamayın veya NoLMHash kayıt defteri anahtarını ayarlarsanız, Dizin Hizmetleri İstemcisi yüklü olmayan Windows 95 tabanlı ve Windows 98 tabanlı istemciler parola değişikliğinden sonra etki alanında oturum açamaz.
Novell Netware 6 gibi birçok üçüncü taraf CIFS sunucusu NTLMv2'yi tanımaz ve yalnızca NTLM kullanır. Bu nedenle, 2'den büyük düzeyler bağlantıya izin vermez. Genişletilmiş oturum güvenliği kullanmayan üçüncü taraf SMB istemcileri de vardır. Bu durumlarda, kaynak sunucusunun LmCompatiblityLevel dikkate alınmaz. Sunucu daha sonra bu eski isteği paketleyip Kullanıcı Etki Alanı Denetleyicisi'ne gönderir. Etki Alanı Denetleyicisi'ndeki ayarlar daha sonra isteği doğrulamak için hangi karmaların kullanılacağına ve bunların Etki Alanı Denetleyicisi'nin güvenlik gereksinimlerini karşılayıp karşılamadığına karar verir.
299656 Windows'un parolanızın LAN yöneticisi karmasını Active Directory'de ve yerel SAM veritabanlarında depolaması nasıl engellenir
2701704 Denetimi olayı, kimlik doğrulama paketini NTLMv2 yerine NTLMv1 olarak gösteriyor LM kimlik doğrulama düzeyleri hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
239869 NTLM 2 kimlik doğrulamasını etkinleştirme
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
Parolaları açık metin olarak gönderen ve NTLMv2 anlaşmasını reddeden kısıtlayıcı olmayan ayarlar
Uyumlu olmayan istemcilerin veya etki alanı denetleyicilerinin ortak bir kimlik doğrulama protokolü üzerinde anlaşmasını engelleyen kısıtlayıcı ayarlar
Windows NT 4.0'ın Service Pack 4'ten (SP4) önceki sürümlerini çalıştıran üye bilgisayarlarda ve etki alanı denetleyicilerinde NTLMv2 kimlik doğrulaması gerektirme
Windows 95 istemcilerinde veya Windows Dizin Hizmetleri İstemcisi yüklü olmayan Windows 98 istemcilerinde NTLMv2 kimlik doğrulaması isteniyor.
Windows Server 2003 veya Windows 2000 Service Pack 3 tabanlı bir bilgisayarda Microsoft Yönetim Konsolu grup ilkesi Düzenleyicisi ek bileşeninde NTLMv2 oturum güvenliği gerektir onay kutusunu tıklatıp seçebilir ve LAN yöneticisi kimlik doğrulama düzeyini 0'a düşürürseniz, iki ayar çakışır ve Secpol.msc dosyasında veya GPEdit.msc dosyasında aşağıdaki hata iletisini alabilirsiniz:
Not
Windows yerel ilke veritabanını açamıyor. Veritabanını açmaya çalışırken bilinmeyen bir hata oluştu.
Güvenlik Yapılandırması ve Çözümleme Aracı hakkında daha fazla bilgi için, Windows 2000 veya Windows ServerWindows Server 2003 Yardım dosyalarına bakın.
Bu ayarı değiştirme nedenleri
- Kuruluşunuzdaki istemciler ve etki alanı denetleyicileri tarafından desteklenen en düşük ortak kimlik doğrulama protokolünü artırmak istiyorsunuz.
- Güvenli kimlik doğrulamasının bir iş gereksinimi olduğu durumlarda, LM ve NTLM protokollerinin anlaşmasına izin vermemek istersiniz.
Bu ayarı devre dışı bırakma nedenleri
İstemci veya sunucu kimlik doğrulama gereksinimleri ya da her ikisi, ortak bir protokol üzerinden kimlik doğrulamasının yapılamayacağı noktaya yükseltilmiştir.
Sembolik İsim:
LmCompatibilityLevel
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelUyumluluk sorunlarına örnekler
Windows ServerWindows Server 2003: Varsayılan olarak, Windows ServerWindows Server 2003 NTLMv2 NTLM yanıtları gönder ayarı etkindir. Bu nedenle, Windows Server 4.0 tabanlı bir kümeye veya OS/2 Lanserver gibi LanManager V2.1 tabanlı sunuculara bağlanmaya çalıştığınızda Windows NT 2003 ilk yüklemeden sonra "Erişim Engellendi" hata iletisini alır. Bu sorun, önceki sürümdeki bir istemciden Windows ServerWindows Server 2003 tabanlı bir sunucuya bağlanmaya çalıştığınızda da oluşur.
Windows 2000 Güvenlik Toplama Paketi 1'i (SRP1) yükleyin. SRP1, NTLM sürüm 2'yi (NTLMv2) zorlar. Bu toplama paketi, Windows 2000 Service Pack 2'nin (SP2) piyasaya sürülmesinden sonra yayımlanmıştır.
Windows 7 ve Windows ServerWindows Server 2008 R2: Novell Netware 6 veya LinuxLinux tabanlı Samba sunucuları gibi birçok üçüncü taraf CIFS sunucusu, NTLMv2'yi tanımaz ve yalnızca NTLM kullanır. Bu nedenle, "2"den büyük düzeyler bağlantıya izin vermez. Şimdi işletim sisteminin bu sürümünde, LmCompatibilityLevel için varsayılan "3" olarak değiştirildi. Bu nedenle, Windows'u yükselttiğinizde, bu üçüncü taraf dosyalayıcılar çalışmayı durdurabilir.
Microsoft Outlook istemcilerinden, etki alanında zaten oturum açmış olsalar bile kimlik bilgileri istenebilir. Kullanıcılar kimlik bilgilerini sağladıklarında aşağıdaki hata iletisini alırlar: Windows 7 ve Windows ServerWindows Server 2008 R2
Not
Sağlanan oturum açma kimlik bilgileri yanlıştı. Kullanıcı adınızın ve etki alanınızın doğru olduğundan emin olun, ardından parolanızı yeniden yazın.
Outlook'u başlattığınızda, Oturum Açma Ağ Güvenliği ayarınız Doğrudan veya Parola ile Kimlik Doğrulaması olarak ayarlanmış olsa bile kimlik bilgileriniz istenebilir. Doğru kimlik bilgilerinizi yazdıktan sonra aşağıdaki hata iletisini alabilirsiniz:
Not
Sağlanan oturum açma kimlik bilgileri yanlıştı.
Ağ İzleyicisi izlemesi, genel kataloğun 0x5 durumuna sahip bir uzaktan yordam çağrısı (RPC) hatası verdiğini gösterebilir. 0x5 durumu, "Erişim Reddedildi" anlamına gelir.
Windows 2000: Bir Ağ İzleyicisi yakalaması, TCP/IP üzerinde NetBIOS (NetBT) sunucu ileti bloğu (SMB) oturumunda aşağıdaki hataları gösterebilir:
Not
SMB R Arama Dizini Dos hatası, (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) Geçersiz kullanıcı tanımlayıcısı
Windows 2000: NTLMv2 Düzey 2 veya sonraki bir sürüme sahip bir Windows 2000 etki alanına bir Windows NTWindows NT 4.0 etki alanı tarafından güveniliyorsa, kaynak etki alanındaki Windows 2000 tabanlı üye bilgisayarlar kimlik doğrulama hatalarıyla karşılaşabilir.
Windows 2000 ve Windows XP: Varsayılan olarak, Windows 2000 ve Windows XP, LAN Yöneticisi Kimlik Doğrulama Düzeyi Yerel Güvenlik İlkesi seçeneğini 0 olarak ayarlar. 0 ayarı, "LM ve NTLM yanıtları gönder" anlamına gelir.
Windows NT 4.0 tabanlı kümelerin yönetim için LM kullanması gerektiğini unutmayın.
Windows 2000: Her iki düğüm de Windows NT 4.0 Service Pack 6a (SP6a) etki alanının parçasıysa, Windows 2000 kümeleme birleştirme düğümünün kimliğini doğrulamaz.
IIS Kilitleme Aracı (HiSecWeb) LMCompatibilityLevel değerini 5 ve RestrictAnonymous değerini 2 olarak ayarlar.
Macintosh Hizmetleri
Kullanıcı Kimlik Doğrulama Modülü (UAM): Microsoft UAM (Kullanıcı Kimlik Doğrulama Modülü), Windows AFP (AppleTalk Dosyalama Protokolü) sunucularında oturum açmak için kullandığınız parolaları şifrelemek için bir yöntem sağlar. Apple Kullanıcı Kimlik Doğrulama Modülü (UAM) yalnızca minimum şifreleme sağlar veya hiç şifreleme sağlamaz. Bu nedenle, şifreniz LAN veya İnternet üzerinden kolayca ele geçirilebilir. UAM gerekli olmasa da, Macintosh Hizmetleri çalıştıran Windows 2000 Sunucularına şifreli kimlik doğrulaması sağlar. Bu sürüm NTLMv2 128 bit şifreli kimlik doğrulama desteği ve MacOS X 10.1 ile uyumlu bir sürüm içerir.
Varsayılan olarak, Macintosh için Windows Server 2003 Hizmetleri sunucusu yalnızca Microsoft Kimlik Doğrulamasına izin verir.
Windows ServerWindows Server 2008, Windows ServerWindows Server 2003, Windows XP ve Windows 2000: LMCompatibilityLevel değerini 0 veya 1 olarak yapılandırırsanız ve ardından NoLMHash değerini 1 olarak yapılandırırsanız, uygulamaların ve bileşenlerin erişimi NTLM üzerinden reddedilebilir. Bu sorun, bilgisayarın LM'yi etkinleştirecek şekilde yapılandırılması, ancak LM tarafından saklanan parolaları kullanmaması nedeniyle oluşur.
NoLMHash değerini 1 olarak yapılandırırsanız, LMCompatibilityLevel değerini 2 veya daha yüksek bir değere yapılandırmanız gerekir.
Ağ güvenliği: LDAP istemci imzası gereksinimleri
Arka Plan
Ağ güvenliği: LDAP istemci imzalama gereksinimleri ayarı, Basit Dizin Erişimi Protokolü (LDAP) BIND istekleri gönderen istemciler adına istenen veri imzalama düzeyini aşağıdaki gibi belirler:
- Yok: LDAP BIND isteği, çağıranın belirttiği seçeneklerle verilir.
- İmzalama konusunda anlaşma: Güvenli Yuva Katmanı/Aktarım Katmanı Güvenliği (SSL/TLS) başlatılmamışsa, çağıranın belirttiği seçeneklere ek olarak ayarlanan LDAP veri imzalama seçeneğiyle LDAP BIND isteği başlatılır. SSL/TLS başlatılmışsa, çağıranın belirttiği seçeneklerle LDAP BIND isteği başlatılır.
- İmzalamayı gerektir: Bu, Anlaşma imzalama ile aynıdır. Ancak, LDAP sunucusunun ara saslBindInProgress yanıtı LDAP trafiği imzalamanın gerekli olduğunu göstermiyorsa, çağırana LDAP BIND komut isteğinin başarısız olduğu söylenir.
Riskli yapılandırma
Ağ güvenliği: LDAP istemci imzası gereksinimleri ayarını etkinleştirmek zararlı bir yapılandırma ayarıdır. Sunucuyu LDAP imzaları gerektirecek şekilde ayarlarsanız, istemcide LDAP imzasını da yapılandırmanız gerekir. İstemcinin LDAP imzalarını kullanacak şekilde yapılandırılmaması, sunucuyla iletişimi engeller. Bu, kullanıcı kimlik doğrulamasının, grup ilkesi ayarlarının, oturum açma betiklerinin ve diğer özelliklerin başarısız olmasına neden olur.
Bu ayarı değiştirme nedenleri
İmzalanmamış ağ trafiği, yetkisiz erişenin istemci ile sunucular arasındaki paketleri ele geçirdiği, değiştirdiği ve ardından sunucuya ilettiği bağlantıyı izinsiz izleme saldırılarına maruz kalır. Bu bir LDAP sunucusunda meydana geldiğinde, saldırgan bir sunucunun LDAP istemcisinden gelen yanlış sorgulara dayanarak yanıt vermesine neden olabilir. Ağ altyapısının korunmasına yardımcı olmak için güçlü fiziksel güvenlik önlemleri uygulayarak kurumsal ağda bu riski azaltabilirsiniz. Buna ek olarak, IPSec kimlik doğrulama üstbilgileri aracılığıyla tüm ağ paketlerinde dijital imzaları zorunlu kılarak her türlü ortadaki adam saldırısının önlenmesine yardımcı olabilirsiniz.
Sembolik İsim:
LDAPClientIntegrity
Kayıt Defteri Yolu:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
Olay Günlüğü: En yüksek güvenlik günlüğü boyutu
Arka Plan
Olay Günlüğü: En büyük güvenlik günlüğü boyutu güvenlik ayarı, güvenlik olay günlüğünün en büyük boyutunu belirtir. Bu günlüğün boyut üst sınırı 4 GB'dir. Bu ayarı bulmak için
Windows Ayarları'nı açın ve ardından Güvenlik Ayarları'nı genişletin.Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapat ayarı etkin olduğunda, güvenlik günlüğü boyutunu ve güvenlik günlüğü saklama yöntemini kısıtlama. Daha fazla ayrıntı için bu makalenin "Denetim: Güvenlik denetimleri günlüğe kaydedilemiyorsa sistemi hemen kapatın" bölümüne bakın.
- İlgili güvenlik olaylarının üzerine yazılması için güvenlik günlüğü boyutunu kısıtlama.
Bu ayarı artırma nedenleri
İş ve güvenlik gereksinimleri, ek güvenlik günlüğü ayrıntılarını işlemek veya güvenlik günlüklerini daha uzun süre tutmak için güvenlik günlüğü boyutunu artırmanızı zorunlu kılabilir.
Bu ayarı düşürme nedenleri
Olay GörüntüleyicisiOlay Görüntüleyicisi loglar bellek eşlemeli dosyalardır. Olay günlüğünün boyut üst sınırı, yerel bilgisayardaki fiziksel bellek miktarı ve olay günlüğü işleminde kullanılabilen sanal bellek miktarıyla sınırlıdır. Günlük boyutunun Olay Görüntüleyicisi için kullanılabilir olan sanal bellek miktarını aşacak şekilde artırılması, tutulan günlük girdilerinin sayısını artırmaz.
Uyumluluk sorunlarına örnekler
Windows 2000: Windows 2000'in Service Pack 4'ten (SP4) önceki sürümlerini çalıştıran bilgisayarlar, Olayların üzerine yazma (günlüğü el ile temizle) seçeneği açıksa, Olay Görüntüleyicisi'teki En büyük günlük boyutu ayarında belirtilen boyuta ulaşmadan olay günlüğündeki olayları günlüğe kaydetmeyi durdurabilir.
Olay Günlüğü: Güvenlik günlüğünü tut
Arka Plan
Olay Günlüğü: Güvenlik günlüğünü koru güvenlik ayarı, güvenlik günlüğü için "sarmalama" yöntemini belirler. Bu ayarı bulmak için Windows Ayarları'nı ve ardından Güvenlik Ayarları'nı genişletin.
Riskli yapılandırmalar
Aşağıdakiler zararlı yapılandırma ayarlarıdır:
- Günlüğe kaydedilen tüm güvenlik olaylarının üzerine yazılmadan önce korunamaması
- Güvenlik olaylarının üzerine yazılması için En yüksek güvenlik günlüğü boyutu ayarını çok küçük yapılandırma
- Denetim: Günlüğe kaydedilemiyorsa güvenlik denetimleri güvenlik ayarı etkinken güvenlik günlüğü boyutunu ve saklama yöntemini kısıtlama
Bu ayarı etkinleştirmenin nedenleri
Bu ayarı yalnızca Olayların üzerine yaz günlerine göre saklama yöntemini seçerseniz etkinleştirin. Olaylar için yoklama yapan bir olay bağıntı sistemi kullanıyorsanız, gün sayısının yoklama sıklığının en az üç katı olduğundan emin olun. Başarısız yoklama döngülerine izin vermek için bunu yapın.
Ağ erişimi: Anonim kullanıcılara Herkes izinlerinin uygulanmasına izin ver
Arka Plan
Varsayılan olarak, Ağ erişimi: Herkesin anonim kullanıcılar için geçerli olmasına izin ver ayarı, Windows ServerWindows Server 2003 öğesinde Tanımlı Değil olarak ayarlanmıştır. Varsayılan olarak, Windows ServerWindows Server 2003, Anonim Erişim belirtecini Herkes grubuna eklemez.
Uyumluluk sorunları örneği
Aşağıdaki değer
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0, Windows Server 2003 etki alanının hesap etki alanı ve Windows NT 4.0 etki alanının kaynak etki alanı olduğu Windows Server 2003 ile Windows NT 4.0 arasında güven oluşturmayı keser. Bu, hesap etki alanının Windows NTWindows NT 4.0'da Güvenilen olduğu ve kaynak etki alanının Windows ServerWindows Server 2003 tarafında Trusting olduğu anlamına gelir. Bu davranış, ilk anonim bağlantıdan sonra güveni başlatma işleminin Windows NT 4.0'da Anonim SID'yi içeren Herkes belirteciyle ACL'ye uygulanması nedeniyle oluşur.Bu ayarı değiştirme nedenleri
Değerin 0x1 olarak ayarlanması veya etki alanı denetleyicisinin OU'sunda bir GPO kullanılarak ayarlanması gerekir: Ağ erişimi: Anonim kullanıcılara Herkes izinlerinin uygulanmasına izin ver - Güven oluşturma işlemini mümkün kılmak için etkinleştirildi.
Not: Diğer güvenlik ayarlarının çoğunun değeri, en güvenli durumda 0x0 yerine yükselir. Kayıt defterini tüm etki alanı denetleyicileri yerine birincil etki alanı denetleyicisi öykünücüsünde değiştirmek daha güvenli bir uygulama olabilir. Birincil etki alanı denetleyicisi öykünücüsü rolü herhangi bir nedenle taşınırsa, kayıt defterinin yeni sunucuda güncelleştirilmesi gerekir.
Bu değer ayarlandıktan sonra yeniden başlatma gerekir.
Kayıt Defteri Yolu
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
NTLMv2 kimlik doğrulaması
Oturum güvenliği
Oturum güvenliği, istemci ve sunucu oturumları için en düşük güvenlik standartlarını belirler. Microsoft Yönetim Konsolu Grup İlkesigrup ilkesi Editor ek bileşeninde aşağıdaki güvenlik ilkesi ayarlarını doğrulamak iyi bir fikirdir:
- Bilgisayar Ayarları\Windows Ayarları\Güvenlik Ayarları\Yerel İlkeler\Güvenlik Seçenekleri
- Ağ Güvenliği: NTLM SSP tabanlı (güvenli RPC dahil) sunucular için minimum oturum güvenliği
- Ağ Güvenliği: NTLM SSP tabanlı (güvenli RPC dahil) istemciler için minimum oturum güvenliği
Bu ayarların seçenekleri şunlardır:
- İleti bütünlüğü gerektir
- İleti gizliliği gerektir
- NTLM sürüm 2 oturum güvenliği gerektir
- 128 bit şifreleme gerektir
Windows 7'den önceki varsayılan ayar Gereksinim yok'tur. Windows 7'den itibaren, varsayılan ayar Gelişmiş güvenlik için 128 bit şifreleme gerektir olarak değiştirildi. Bu varsayılan değerle, 128 bit şifrelemeyi desteklemeyen eski cihazlar bağlanamaz.
Bu ilkeler, bir istemcinin sunucusunda bulunan uygulamadan uygulamaya iletişim oturumu için en düşük güvenlik standartlarını belirler.
Geçerli ayarlar olarak tanımlanmasına rağmen, NTLM oturum güvenliği belirlendiğinde ileti bütünlüğü ve gizliliği gerektiren bayrakların kullanılmadığını unutmayın.
Geçmişte, Windows NTWindows NT, ağda oturum açmak için aşağıdaki iki sorgulama/yanıt kimlik doğrulaması varyantını desteklemiştir:
- LM meydan okuması/yanıtı
- NTLM sürüm 1 sınaması/yanıtı
LM, kurulu istemci ve sunucu tabanıyla birlikte çalışabilirliğe izin verir. NTLM, istemciler ve sunucular arasındaki bağlantılarda gelişmiş güvenlik sağlar.
İlgili kayıt defteri anahtarları aşağıdaki gibidir:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"Riskli yapılandırmalar
Bu ayar, NTLM kullanılarak güvenliği sağlanmış ağ oturumlarının nasıl işleneceğini denetler. Bu, örneğin NTLM ile kimlik doğrulaması yapılan RPC tabanlı oturumları etkiler. Aşağıdaki riskler vardır:
- NTLMv2'den daha eski kimlik doğrulama yöntemlerinin kullanılması, kullanılan daha basit karma yöntemler nedeniyle iletişimin saldırıya uğramasını kolaylaştırır.
- 128 bit'ten daha düşük şifreleme anahtarları kullanmak, saldırganların kaba kuvvet saldırıları kullanarak iletişimi kesmesine olanak tanır.
Saat eşitlemesi
Saat eşitleme başarısız oldu. Etkilenen bilgisayarda gecikme süresi 30 dakikadan fazladır. İstemci bilgisayarın saatinin etki alanı denetleyicisinin saatiyle eşitlendiğinden emin olun.
KOBİ imzalama için geçici çözüm
Windows Server 2003 tabanlı bir etki alanında birlikte çalışan Windows NT 4.0 istemcilerine Service Pack 6a'yı (SP6a) yüklemenizi öneririz. Windows 98 İkinci Sürüm tabanlı istemciler, Windows 98 tabanlı istemciler ve Windows 95 tabanlı istemcilerin NTLMv2'yi gerçekleştirmek için Dizin Hizmetleri İstemcisi'ni çalıştırması gerekir. Windows NT 4.0 tabanlı istemcilerde Windows NT 4.0 SP6 yüklü değilse veya Windows 95 tabanlı istemcilerde, Windows 98 tabanlı istemcilerde ve Windows 98SE tabanlı istemcilerde Dizin Hizmetleri İstemcisi yüklü değilse, etki alanı denetleyicisinin OU'sunda varsayılan etki alanı denetleyicisinin ilke ayarında SMB imzasını devre dışı bırakın ve ardından bu ilkeyi etki alanı denetleyicilerini barındıran tüm OU'lara bağlayın.
Windows 98 İkinci Sürüm, Windows 98 ve Windows 95 için Dizin Hizmetleri İstemcisi, Windows 2003 sunucularıyla SMB İmzalama işlemini NTLM kimlik doğrulaması altında gerçekleştirir, ancak NTLMv2 kimlik doğrulaması altında gerçekleştirmez. Ayrıca, Windows 2000 sunucuları bu istemcilerden gelen SMB İmzalama isteklerine yanıt vermez.
Bunu önermesek de, bir etki alanında Windows ServerWindows Server 2003 çalıştıran tüm etki alanı denetleyicilerinde SMB imzasının gerekli olmasını engelleyebilirsiniz. Bu güvenlik ayarını yapılandırmak için şu adımları izleyin:
- Varsayılan etki alanı denetleyicisinin ilkesini açın.
- Bilgisayar Yapılandırması\Windows Ayarları\Güvenlik Ayarları\Yerel İlkeler\Güvenlik Seçenekleri klasörünü açın.
- Microsoft ağ sunucusu: İletişimi dijital olarak imzala (her zaman) ilke ayarını bulup tıklayın ve ardından Devre Dışı'nı tıklatın.
Önemli Bu bölüm, yöntem veya görev, kayıt defterini nasıl değiştireceğinizin anlatıldığı adımları içermektedir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
322756 Windows'ta kayıt defterini yedekleme ve geri yükleme Alternatif olarak, kayıt defterinde değişiklik yaparak sunucuda SMB imzasını kapatın. Bunu yapmak için aşağıdaki adımları izleyin:
- Başlat'ı, Çalıştır'ı tıklatın, regedit yazın ve sonra Tamam'ı tıklatın.
- Aşağıdaki alt anahtarı bulup tıklatın:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - enablesecuritysignature girdisine tıklayın.
- Düzenle menüsünde Yapıştır’a tıklayın.
- Değer verisi kutusuna 0 yazın ve Tamam'a tıklayın.
- Kayıt Defteri Düzenleyicisi'nden çıkın.
- Bilgisayarı yeniden başlatın veya Sunucu hizmetini durdurun ve yeniden başlatın. Bunu yapmak için komut istemine aşağıdaki komutları yazın ve her komutun ardından Enter tuşuna basın:
net stop server
net start server
Not İstemci bilgisayardaki karşılık gelen anahtar aşağıdaki kayıt defteri alt anahtarındadır:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters Aşağıda, hata kodu numaralarının durum kodlarına ve daha önce açıklanan birebir hata iletilerine çevrilmiş adları listelenmektedir:
Not
hata 5
ERROR_ACCESS_DENIED
Erişim reddedildi.
Not
hata 1326
ERROR_LOGON_FAILURE
Oturum açma hatası: bilinmeyen kullanıcı adı veya hatalı parola.
Not
hata 1788
ERROR_TRUSTED_DOMAIN_FAILURE
Birincil etki alanı ile güvenilen etki alanı arasındaki güven ilişkisi başarısız oldu.
Not
hata 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE
Bu iş istasyonu ve birincil etki alanı arasındaki güven ilişkisi başarısız oldu.
Daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleleri görüntülemek üzere aşağıdaki makale numaralarına tıklayın:
324802 Windows Server 2003'te sistem hizmetlerinin güvenliğini ayarlamak için Grup İlkelerini yapılandırma
816585 Windows Server 2003'te önceden tanımlanmış güvenlik şablonlarını uygulama