ID Artikel: 935834 - Kajian Terakhir: 12 Mei 2011 - Revisi: 2.0 Cara mengaktifkan penandatanganan LDAP di Windows Server 2008
Pada Halaman iniPUBLIKASI CEPATARTIKEL PUBLIKASI CEPAT MENYEDIAKAN INFORMASI UNTUK MENANGGAPI TOPIK YANG MUNCUL ATAU UNIK, DAN MUNGKIN DIPERBARUI SETELAH INFORMASI BARU TERSEDIA. PENDAHULUANKeamanan server direktori dapat jauh ditingkatkan dengan mengonfigurasi server agar menolak Simple Authentication and Security Layer (SASL)pengikatan LDAP yang tidak memerlukan penandatanganan (verifikasi integritas) dan pengikatan LDAP sederhana yang dilakukan di sambungan teks biasa (tidak-terenkripsi-SSL/TLS). SASL mungkin dilengkapi protokol seperti Negotiate, Kerberos, NTLM, atau Digest. Lalu lintas jaringan yang tidak ditandatangani rentan terhadap serangan pemutaran ulang di mana pembobol memotong upaya otentikasi dan penerbitan tiket. Pembobol dapat menggunakan kembali tiket tersebut untuk menirukan pengguna yang sah. Selain itu, lalu lintas jaringan yang tidak ditandatangani rentan terhadap serangan dari orang-di-tengah di mana pembobol menangkap paket di antara klien dan server, mengubah paket tersebut, kemudian meneruskannya ke server. Jika hal ini terjadi di server LDAP, penyerang dapat menyebabkan server mengambil keputusan berdasarkan permintaan yang dipalsukan dari klien LDAP. Artikel ini menjelaskan cara mengonfigurasi server direktori Anda untuk melindunginya dari serangan tersebut. INFORMASI LEBIH LANJUTMenemukan klien yang tidak mengunakan opsiMemerlukan penandatangananKlien yang mengandalkan pengikatan LDAP SASL (Negotiate, Kerberos, NTLM, atau Digest) yang tidak ditandatangani atau pengikatan LDAP sederhana melalui sambungan non-SSL/TLS berhenti bekerja setelah Anda mengubah konfigurasi ini. Untuk membantu mengidentifikasi klien ini, server direktori akan mencatat log ringkasan kejadian 2887 satu kali setiap 24 jam untuk menunjukkan berapa kali pengikatan tersebut terjadi. Kami menyarankan Anda mengonfigurasikan klien ini untuk tidak menggunakan pengikatan tersebut. Setelah tidak ada kejadian yang teramati dalam waktu lama, kami menyarankan Anda mengonfigurasi server untuk menolak pengikatan tersebut. Jika informasi yang lebih terperinci diperlukan untuk mengidentifikasi klien tersebut, server direktori dapat dikonfigurasikan untuk memberikan log yang lebih terperinci. Log tambahan ini akan mencatat kejadian 2889 apabila ada klien yang mencoba pengikatan LDAP yang tidak ditandatangani. Log akan menampilkanalamat IP klien dan identitas yang akan digunakan oleh klien untuk mengotentikasi. Log tambahan ini dapat diaktifkan dengan menyetel nilai diagnostik LDAP Interface Events ke 2 (Dasar). Untuk informasi selengkapnya tentang cara mengubah setelah diagnostik, kunjungi situs web Microsoft berikut ini: http://technet.microsoft.com/id-id/library/cc961809(en-us).aspx (http://technet.microsoft.com/id-id/library/cc961809(en-us).aspx) Jika server direktori dikonfigurasikan untuk menolak pengikatan LDAP SASL yang tidak ditandatangani atau pengikatan LADP sederhana melalui sambungan non-SSL/TLS, server direktori akan mencatat log ringkasan kejadian 2888 satu kali setiap 24 jam, apabila upaya pengikatan tersebut terjadi. Mengonfigurasi Direktori agar memerlukan Penandatanganan Server LDAPMenggunakan Kebijakan GrupMenyetel persyaratan penandatanganan server LDAP
Untuk informasi selengkapnya, klik nomor artikel berikut ini untuk melihat artikel di Pangkalan Pengetahuan Microsoft: 823659
(http://support.microsoft.com/kb/823659/id-id/
)
Inkompatibilitas klien, layanan, dan program yang mungkin terjadi bila Anda mengubah setelan keamanan dan penetapan hak pengguna
Menggunakan Kunci RegistriUntuk meminta kami mengubah kunci registri, buka bagian "Perbaiki untuk saya". Jika Anda lebih suka mengubah sendiri kunci registri, buka bagian "Biarkan saya memperbaiki sendiri".Perbaiki untuk sayaUntuk memperbaiki masalah ini secara otomatis, klik tombol atau tautan Fix it. Klik Jalankan di kotak dialog Unduh Berkas, kemudian ikuti langkah-langkah di wisaya Fix it. Catatan
Kemudian, buka bagian "Apakah ini memperbaiki masalah?". Biarkan saya memperbaiki sendiriPenting Bagian, metode, atau tugas ini berisi langkah-langkah yang memberitahu Anda untuk memodifikasi registri. Namun, masalah yang serius dapat terjadi apabila Anda salah memodifikasi registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah tersebut dengan seksama. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda memodifikasi. Kemudian, Anda dapat memulihkan registri apabila terjadi kesalahan. Untuk informasi selengkapnya tentang cara membuat cadangan dan memulihkan registri, klik nomor artikel berikut ini untuk melihat artikel di Pangkalan Pengetahuan Microsoft:322756
(http://support.microsoft.com/kb/322756/id-id/
)
Cara membuat cadangan dan memulihkan registri di Windows
Untuk Active Directory Lightweight Directory Services (AD LDS), kunci registri tidak tersedia secara bawaan. Oleh karena itu, Anda harus membuat entri registri LDAPServerIntegrity dengan jenis REG_DWORD pada subkunci registri berikut ini: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\instanceName\Parameters CatatanInstanceName adalah nama dari entri AD LDS Anda yang akan dirubah.Verifikasi Perubahan Konfigurasi
Anda telah berhasil mengonfigurasi server direktori jika Anda menerima pesan galat berikut ini: Ldap_simple_bind_s() failed: Strong Authentication Required Apakah ini memperbaiki masalah?
PELEPASAN TANGGUNG JAWABMICROSOFT DAN/ATAU PEMASOKNYA YANG TERKAIT TIDAK MEMBERIKAN REKOMENDASI APA PUN TENTANG KESESUAIAN INFORMASI YANG TERKANDUNG DALAM DOKUMEN INI DAN GAMBAR YANG TERKAIT YANG DITERBITKAN DI SITUS WEB INI UNTUK KEPERLUAN APA PUN. DOKUMEN DAN GAMBAR YANG TERKAIT YANG DITERBITKAN DI SITUS INI MUNGKIN MENGANDUNG KESALAHAN AKURASI ATAU GALAT TIPOGRAFIS. PERUBAHAN DITAMBAHKAN SECARA BERKALA PADA INFORMASI INI. MICROSOFT DAN/ATAU PEMASOKNYA YANG TERKAIT BERHAK MELAKUKAN PENINGKATAN DAN/ATAU PERUBAHAN SEWAKTU-WAKTU ATAS PRODUK DAN/ATAU PROGRAM YANG DIURAIKAN DI SINI. Untuk informasi selengkapnya tentang persyaratan penggunaan, klik tautan di bawah ini: http://support.microsoft.com/tou/?LN=id-id&x=5&y=17 (http://support.microsoft.com/tou/?LN=id-id&x=5&y=17) Note This is a "FAST PUBLISH" article created directly from within the Microsoft support organization. The information contained herein is provided as-is in response to emerging issues. As a result of the speed in making it available, the materials may include typographical errors and may be revised at any time without notice. See Terms of Use
(http://go.microsoft.com/fwlink/?LinkId=151500)
for other considerations.
| Sumber Lain Situs Pendukung Lain
KomunitasTerjemahan Artikel
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
Kembali ke atas