Cikk azonosítója: 935834 - Utolsó ellenőrzés: 2011. május 17. - Verziószám: 2.0 Az LDAP-aláírás engedélyezése Windows Server 2008 rendszerben
A lap tartalmaGYORS KÖZZÉTÉTELA GYORS KÖZZÉTÉTELŰ CIKKEK AZ ÚJONNAN FELBUKKANÓ VAGY EGYEDI TÉMÁKRÓL ADNAK TÁJÉKOZTATÁST, ÉS ÚJABB INFORMÁCIÓK ELÉRHETŐSÉGE ESETÉN FRISSÜLHETNEK. BEVEZETÉSA címtárkiszolgálók biztonsága jelentős mértékben javítható, ha úgy állítja be a kiszolgálót, hogy elutasítsa azokat az SASL-alapú LDAP-kötéseket, amelyek nem követelik meg az aláírást (integritás-ellenőrzést), és azokat az egyszerű LDAP-kötéseket, amelyeket a rendszer egyszerű szöveges (nem SSL/TLS-titkosítású) kapcsolatokon végez. Az SASL (egyszerű hitelesítési és biztonsági réteg) olyan protokollokat tartalmazhat, mint az egyeztetéses, a Kerberos, az NTLM vagy a kivonatoló protokoll. Az aláíratlan hálózati forgalom ki van téve az ismétlési támadásoknak, amelyek során egy támadó elfoghatja a hitelesítésre tett kísérleteket és a jegyek kibocsátását. A támadó ezután a jegyek újrafelhasználásával megszemélyesítheti a jogosult felhasználókat. Az aláíratlan hálózati forgalom betolakodó harmadik általi támadásoknak is ki van téve, amelyekben a támadó csomagokat fog el az ügyfél és a kiszolgáló között, és módosítja, majd továbbítja a csomagokat a kiszolgálónak. Ha egy LDAP-kiszolgálón ilyen támadás történik, a támadó olyan döntésekre kényszerítheti a kiszolgálót, amelyek az LDAP-ügyféltől érkező, de hamisított kéréseken alapulnak. Ez a cikk azzal foglalkozik, hogy miként állítható be a címtárkiszolgáló úgy, hogy védve legyen ezektől a támadásoktól. További információAz Aláírás szükséges beállítást nem használó ügyfelek felderítéseAzok az ügyfelek, amelyek aláíratlan SASL-alapú (egyeztetéses, Kerberos, NTLM vagy kivonatoló protokollon alapuló) LDAP-kötéseket vagy egyszerű, nem SSL/TLS-titkosítású kapcsolaton keresztüli LDAP-kötéseket használnak, leállnak, miután módosítja ezt a beállítást. Ezen ügyfelek azonosítását megkönnyíti, hogy a címtárkiszolgáló 24 óránként naplóz egy 2887-es számú összefoglaló eseményt, amelyben feltünteti, hogy hány ilyen kötés történt. Azt javasoljuk, hogy az eseményben szereplő ügyfeleket állítsa be úgy, hogy ne használjanak ilyen típusú kötéseket. Miután hosszabb ideje nem tapasztal ilyen eseményeket, állítsa be a kiszolgálót az említett típusú kötések elutasítására. Ha a kérdéses ügyfelek azonosításához további információra van szüksége, beállíthatja, hogy a címtárkiszolgáló részletesebb naplókat készítsen. Ebben az esetben a rendszer egy 2889-es számú eseményt naplóz, amikor egy ügyfél aláíratlan LDAP-kötéssel próbálkozik. A napló tartalmazza az ügyfél IP-címét, valamint azt az identitást, amellyel a hitelesítésre kísérletet tett. A részletes naplózás engedélyezéséhez állítsa be az LDAP Interface Events (LDAP-felület eseményei) diagnosztikai beállítást 2-es (alap) szintre. A diagnosztikai beállítások módosításáról további információt a Microsoft következő webhelyén találhat: http://technet.microsoft.com/hu-hu/library/cc961809.aspx (http://technet.microsoft.com/hu-hu/library/cc961809.aspx) Ha a címtárkiszolgáló úgy van beállítva, hogy elutasítsa az aláíratlan SASL-alapú LDAP-kötéseket vagy a nem SSL/TLS-titkosítású kapcsolatokon keresztüli egyszerű LDAP-kötéseket, a kiszolgáló 24 óránként egyszer egy 2888-as számú összefoglaló eseményt naplóz, amikor ilyen kötésekre kísérletet tesz egy ügyfél. A címtár beállítása az LDAP-kiszolgáló aláírási funkcióinak megköveteléséhezCsoportházirend használataAz LDAP-kiszolgáló aláírási követelményeinek megadása
A Microsoft Tudásbázis kapcsolódó cikke: 823659
(http://support.microsoft.com/kb/823659/hu/
)
Ügyfélrendszereken, szolgáltatásokban és programokban felmerülő inkompatibilitási problémák, melyek a biztonsági beállítások és a felhasználóknak kiosztott jogosultságok módosításakor jelentkezhetnek
Beállításkulcsok használataHa azt szeretné, hogy rendszerünk automatikusan módosítsa a beállításkulcsokat, lépjen az Automatikus javítás szakaszra. A beállításkulcsok saját kezű módosításához a Kézi javítás szakasszal folytassa a cikk olvasását.Automatikus javításA probléma automatikus javításához kattintson A probléma javítása hivatkozásra vagy a fölötte látható gombra. Ezután kattintson a Futtatás gombra a Fájl letöltése párbeszédpanelen, és kövesse az automatikus javítási varázsló lépéseit. Megjegyzések
A cikket folytassa a Megoldódott a probléma? szakasszal. Kézi javításFontos: Az alábbi szakasz, módszer vagy feladat a beállításjegyzék (korábbi nevén rendszerleíró adatbázis) módosítását is magában foglaló lépéseket tartalmaz. A beállításjegyzék helytelen módosítása azonban komoly problémákat okozhat, ezért ügyeljen az utasítások pontos betartására. A beállításjegyzékről módosítása előtt célszerű biztonsági másolatot készíteni, hogy szükség esetén visszaállíthassa azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:322756
(http://support.microsoft.com/kb/322756/hu/
)
A beállításjegyzék biztonsági mentése és visszaállítása Windows XP rendszerben
Az Active Directory Lightweight Directory-szolgáltatások esetében a beállításkulcs alapértelmezésként nem érhető el. Ezért létre kell hoznia egy REG_DWORD típusú LDAPServerIntegrity beállítás-jegyzékbeli bejegyzést az alábbi alkulcs alatt: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\instanceName\Parameters Megjegyzés: Az InstanceName az Active Directory Lightweight Directory-szolgáltatások azon példányának a neve, amelyet módosítani szeretne.A beállítások módosításának ellenőrzése
Ha a következő hibaüzenet jelenik meg, a címtárkiszolgáló beállítása sikerült: Az Ldap_simple_bind_s() művelet meghiúsult: Erős hitelesítés szükséges Megoldódott a probléma?
JOGI NYILATKOZATA MICROSOFT ÉS/VAGY ÉRINTETT BESZÁLLÍTÓI NEM TESZNEK SEMMIFÉLE KIJELENTÉST A JELEN WEBHELYEN KÖZZÉTETT DOKUMENTUMOK VAGY A HOZZÁJUK KAPCSOLÓDÓ GRAFIKUS ELEMEK TARTALMÁT KÉPEZŐ INFORMÁCIÓK BÁRMINEMŰ CÉLRA VALÓ ALKALMASSÁGÁRÓL. A JELEN WEBHELYEN KÖZZÉTETT DOKUMENTUMOK VAGY A HOZZÁJUK KAPCSOLÓDÓ GRAFIKUS ELEMEK TECHNIKAI PONTATLANSÁGOKAT VAGY HELYESÍRÁSI HIBÁKAT TARTALMAZHATNAK. AZ ITT KÖZÖLT INFORMÁCIÓK IDŐRŐL IDŐRE VÁLTOZÁSON ESNEK ÁT. A MICROSOFT ÉS/VAGY ÉRINTETT BESZÁLLÍTÓI AZ E HELYT ISMERTETETT TERMÉK(EK)BEN ÉS/VAGY PROGRAM(OK)BAN BÁRMIKOR JAVÍTÁSOKAT VAGY MÓDOSÍTÁSOKAT VÉGEZHETNEK. A használati feltételekről további információt az alábbi hivatkozásra kattintva olvashat: http://support.microsoft.com/tou/ (http://support.microsoft.com/tou/) Megjegyzés: Ez egy GYORS KÖZZÉTÉTELŰ cikk, amelyet maga Microsoft támogatási csoportja készített. A benne fogalt információkat a jelentkező problémákra válaszul, az adott állapotukban biztosítjuk. Az anyagok a közzétételük gyorsaságából következően tartalmazhatnak sajtóhibákat, illetve külön értesítés nélkül bármikor átdolgozáson eshetnek át. További tudnivalók olvashatók a felhasználási feltételek
(http://go.microsoft.com/fwlink/?LinkId=151500)
között. A cikkben található információ a következő(k)re vonatkozik:
A Microsoft tudásbázisban szolgáltatott információkat "az adott állapotban", bárminemű szavatosság vagy garancia nélkül biztosítjuk. A Microsoft kizár mindennemű, akár kifejezett, akár vélelmezett szavatosságot vagy garanciát, ideértve a forgalomképességre és az adott célra való alkalmasságra vonatkozó szavatosságot is. A Microsoft Corporation és annak beszállítói semmilyen körülmények között nem felelősek semminemű kárért, így a közvetlen, a közvetett, az üzleti haszon elmaradásából származó vagy speciális károkért, illetve a kár következményeként felmerülő költségek megtérítéséért, még abban az esetben sem, ha a Microsoft Corporationt vagy beszállítóit az ilyen károk bekövetkeztének lehetőségére figyelmeztették. Egyes államok joga nem teszi lehetővé bizonyos károkért a felelősség kizárását vagy korlátozását, ezért a fenti korlátozások az ön esetében esetleg nem alkalmazhatók. | Egyéb források További támogatás
KözösségAzonnali segítségA cikk fordítása
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
A lap tetejére
