Select the product you need help with
Zapnutie prihlasovania prostredníctvom protokolu LDAP na serveri Windows Server 2008ID článku: 935834 - Zobraziť produkty, ktorých sa tento článok týka. Na tejto stránkeRÝCHLE PUBLIKOVANIEČLÁNKY ZVEREJNENÉ PROSTREDNÍCTVOM SLUŽBY RÝCHLEHO PUBLIKOVANIA OBSAHUJÚ INFORMÁCIE REAGUJÚCE NA NOVÉ ALEBO JEDINEČNÉ TÉMY A S PRÍSUNOM NOVÝCH AKTUÁLNYCH INFORMÁCIÍ MÔŽU BYŤ AKTUALIZOVANÉ. ÚVODZabezpečenie adresárového servera je možné výrazne zvýšiť zmenou konfigurácie servera tak, aby odmietal väzby protokolu LDAP v rámci vrstvy Simple Authentication and Security Layer (SASL), ktoré nevyžadujú prihlásenie (overenie integrity), a jednoduché väzby protokolu LDAP vykonávané prostredníctvom pripojenia zadaním obyčajného textu (pripojenie nešifrované vrstvou SSL/TLS). K vrstvám SASL môžu patriť protokoly Negotiate, Kerberos, NTLM alebo Digest. Nepodpísaný sieťový prenos je citlivý na útoky opakovaným prenosom údajov, pri ktorých útočník zachytí pokus o overenie a vystavenie lístka. Útočník sa môže opakovaným použitím lístka vydávať za oprávneného používateľa. Okrem toho je nepodpísaný sieťový prenos citlivý aj na útoky typu MITM (man-in-the-middle), pri ktorých útočník zachytáva balíky posielané medzi klientom a serverom a v pozmenenom tvare ich posiela na server. Ak k tejto situácii dôjde na serveri LDAP, útočník môže prinútiť server, aby vytváral výsledné rozhodnutia na základe sfalšovaných požiadaviek klienta LDAP. V tomto článku sa popisuje možnosť úpravy konfigurácie adresárového servera, ktorá bráni podobným útokom. DALSIE INFORMACIEVyhľadanie klientov, ktorí nepoužívajú možnosť povinného prihlásenia (Require signing)Klienti, ktorí sa spoliehajú na nepodpísané väzby protokolu LDAP v rámci vrstvy SASL (protokoly Negotiate, Kerberos, NTLM alebo Digest) alebo používajú jednoduché väzby protokolu LDAP prostredníctvom pripojenia nevyužívajúceho vrstvu SSL/TLS, prestanú fungovať po tejto zmene konfigurácie. Ak chcete týchto klientov identifikovať, adresárový server zaznamená do denníka súhrnnú udalosť 2887 raz za 24 hodín, ktorá určuje počet väzieb tohto typu. Odporúčame týchto klientov konfigurovať tak, aby podobné väzby nepoužívali. Ak neboli tieto udalosti zaznamenané počas dlhšieho časového obdobia, odporúčame konfigurovať server tak, aby väzby tohto typu odmietal. Ak sú na identifikáciu týchto klientov potrebné ďalšie informácie, môžete adresárový server nakonfigurovať na zaznamenávanie podrobnejších záznamov do denníka. Výsledkom podrobnejšieho zaznamenávania bude zaznamenanie udalosti 2889, ktorá znamená, že sa klient pokúsil vytvoriť nepodpísanú väzbu LDAP. Záznam bude obsahovať adresu IP klienta a identitu, ktorú sa klient pokúsil použiť pri procese overovania. Podrobnejšie zaznamenávanie do denníka môžete zapnúť nastavením diagnostiky Udalosti rozhrania LDAP (LDAP Interface Events) na úroveň 2 (základná). Ďalšie informácie o úpravách nastavenia diagnostiky nájdete na nasledovnej webovej lokalite spoločnosti Microsoft: http://go.microsoft.com/?linkid=9645087
(http://go.microsoft.com/?linkid=9645087)
V prípade, ak je adresárový server nakonfigurovaný tak, aby odmietal nepodpísané väzby protokolu LDAP v rámci vrstvy SASL alebo jednoduché väzby protokolu LDAP prostredníctvom pripojenia nepoužívajúceho vrstvu SSL/TLS, adresárový server zaznamená do denníka súhrnnú udalosť 2888 raz za 24 hodín, ktorá znamená, že došlo k pokusu o vytvorenie podobnej väzby. Nastavenie konfigurácie adresára tak, aby vyžadoval prihlásenie servera LDAP prostredníctvom nastaveniaPoužitie skupinovej politiky(Using Group Policy), ktoré je súčasťou požiadavky prihlásenia cez protokol LDAP
Ďalšie informácie získate po kliknutí na nasledujúce číslo článku publikovaného v databáze Microsoft Knowledge Base: 823659
(http://support.microsoft.com/kb/823659/
)
Problémy s nekompatibilitou, ktoré sa môžu vyskytnúť pri úpravách nastavenia zabezpečenia a priradenia používateľských práv
Použitie kľúčov databázy RegistryAk chcete, aby sme kľúče databázy Registry zmenili za vás, prejdite na časť Opravte to za mňa. Ak chcete tento problém vyriešiť sami, prejdite na časť Ja to vyriešim.Opravte to za mňaAk chcete tento problém vyriešiť automaticky, kliknite na prepojenie alebo tlačidlo Fix it. Kliknite na položku Spustiť v dialógovom okne Prevzatie súboru a postupujte podľa pokynov Sprievodcu nástroja Fix it. Poznámky
Potom prejdite do časti Vyriešil sa problém? Ja to vyriešimDôležité upozornenie Táto sekcia, postup alebo úloha obsahuje kroky, ktoré informujú o úpravách databázy Registry. Ak databázu Registry upravíte nesprávne, môžu nastať vážne problémy. Preto dávajte pozor a postupujte presne podľa týchto krokov. Na dosiahnutie lepšej ochrany je pred úpravou databázu Registry vhodné zálohovať. To vám umožní obnoviť databázu Registry, ak sa vyskytnú problémy. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v nasledovnom článku databázy Microsoft Knowledge Base:322756
(http://support.microsoft.com/kb/322756/
)
Zálohovanie a obnovovanie databázy Registry v systéme Windows
Pre služby AD LDS (Active Directory Lightweight Directory Services) nie je kľúč databázy Registry predvolene k dispozícii. Preto musíte vytvoriť položku databázy Registry LDAPServerIntegrity typu REG_DWORD v nasledovnom podkľúči databázy Registry: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\instanceName\Parameters PoznámkaInstanceName je názov inštancie služby AD LDS, ktorú chcete zmeniť.Overenie zmien konfigurácie
Úspešnú konfiguráciu adresárového servera potvrdí zobrazenie tejto správy: Zlyhanie väzby Ldap_simple_bind_s(): Požaduje sa striktné overenie (Ldap_simple_bind_s() failed: Strong Authentication Required) Vyriešil sa problém?
VYHLÁSENIESPOLOČNOSŤ MICROSOFT A/ALEBO JEJ DODÁVATELIA NA ŽIADEN ÚČEL NEZARUČUJÚ VHODNOSŤ INFORMÁCIÍ UVEDENÝCH V DOKUMENTOCH A SÚVISIACICH GRAFICKÝCH PRVKOCH PUBLIKOVANÝCH NA TEJTO WEBOVEJ LOKALITE. DOKUMENTY A SÚVISIACE GRAFICKÉ PRVKY PUBLIKOVANÉ NA TEJTO WEBOVEJ LOKALITE MÔŽU OBSAHOVAŤ TECHNICKÉ NEPRESNOSTI ALEBO TLAČOVÉ CHYBY. TU UVEDENÉ INFORMÁCIE SA PRAVIDELNE AKTUALIZUJÚ. SPOLOČNOSŤ MICROSOFT A/ALEBO JEJ DODÁVATELIA MÔŽU PRODUKTY A PROGRAMY POPÍSANÉ V TOMTO ČLÁNKU KEDYKOĽVEK VYLEPŠOVAŤ ALEBO MENIŤ. Ďalšie informácie týkajúce sa podmienok používania nájdete na tomto prepojení: http://support.microsoft.com/tou/
(http://support.microsoft.com/tou/)
Note This is a "FAST PUBLISH" article created directly from within the Microsoft support organization. The information contained herein is provided as-is in response to emerging issues. As a result of the speed in making it available, the materials may include typographical errors and may be revised at any time without notice. See Terms of Use
(http://go.microsoft.com/fwlink/?LinkId=151500)
for other considerations.VlastnostiID článku: 935834 - Posledná kontrola: 15. mája 2011 - Revízia: 2.0 Informácie v tomto článku sa týkajú nasledujúcich produktov:
| Preklady článku
|


Späť na začiatok








