Забележка
- Актуализирано на 01/03/2025
- Премахнати препратки към стъпката за ръчно активиране. Тази стъпка беше необходима преди 14 ноември 2023 г. за Windows Server 2022 и 9 януари 2024 г. за Windows Server 2019.
Въведение
Обвързването на LDAP канал и LDAP подписването предоставят начини за повишаване на защитата за комуникации между LDAP клиенти и домейнови контролери на Active Directory. В домейновите контролери на Active Directory съществува набор от опасни конфигурации по подразбиране за обвързване на LDAP канал и LDAP подписване, които позволяват на LDAP клиентите да комуникират с тях, без да се налага обвързване на LDAP канал и LDAP подписване. Това може да отвори домейновите контролери на Active Directory до уязвимост за повишаване на привилегиите.
Тази уязвимост може да позволи хакер да препрати успешно заявка за удостоверяване към сървър за домейн на Microsoft, който не е конфигуриран да изисква обвързване на канал, подписване или запечатване на входящи връзки.
Microsoft препоръчва администраторите да направят промените по подсилването, описани в ADV190023.
На 10 март 2020 г. ние обърнахме внимание на тази уязвимост, като предоставихме следните опции за администраторите за подсилване на конфигурациите за обвързване на LDAP канали на домейнови контролери на Active Directory:
- Домейнов контролер: изисквания за маркери за обвързване на канал на LDAP сървър групови правила.
- Събития за подписване на маркери за обвързване на канал (CBT) 3039, 3040 и 3041 с подател на събитие Microsoft-Windows-Active Directory_DomainService в регистъра на събитията на Directory Service.
Важно: Актуализациите от 10 март 2020 г. и актуализациите в обозримо бъдеще няма да променят правилата по подразбиране за подписване на LDAP или обвързване на LDAP канал, или техния еквивалент в системния регистър на нови или съществуващи домейнови контролери на Active Directory.
LDAP подписване Домейнов контролер: Правилата за изисквания за подписване на LDAP сървър вече съществуват във всички поддържани версии на Windows. Започвайки с Windows Server 2022, издание 23H2, всички нови версии на Windows ще съдържат всички промени в тази статия.
Защо е необходима тази промяна
Защитата на домейновите контролери на Active Directory може да бъде значително подобрена чрез конфигуриране на сървъра да отхвърля LDAP връзки на слоя за лесно удостоверяване и защита (SASL), които не изискват подписване (проверка на целостта), или да отхвърля прости LDAP връзки, които се изпълняват при връзка с ясен текст (без SSL/TLS-шифроване). SASL може да включват протоколи като Negotiate, Kerberos, NTLM и Digest.
Неподписаният мрежов трафик е податлив на повторение на атаки, при които нарушител пресича опита за удостоверяване и издаването на билет. Нарушителят може да използва отново билета, за да се представи за законния потребител. Освен това неподписан мрежов трафик е податлив на атаки от хакер по средата (MiTM), при които нарушител улавя пакети между клиента и сървъра, променя пакетите и след това ги препраща към сървъра. Ако това се случи на домейнов контролер на Active Directory, атакуващият може да накара сървъра да взема решения, които са базирани на фалшифицирани искания от LDAP клиент. LDAPS използва свой собствен отделен мрежов порт за свързване на клиенти и сървъри. Портът по подразбиране за LDAP е порт 389, но LDAPS използва порт 636 и установява SSL/TLS при свързване с клиент.
Маркерите за обвързване на канали помагат да се направи LDAP удостоверяването по SSL/TLS по-защитено срещу атаки от хакер.
Актуализации от 10 март 2020 г.
Важно Актуализациите от 10 март 2020 г. не промениха правилата по подразбиране за подписване на LDAP или обвързване на LDAP канал, както и техния еквивалент в системния регистър на нови или съществуващи домейнови контролери на Active Directory.
Актуализациите на Windows, издадени на 10 март 2020 г., добавиха следните функции:
- Новите събития се регистрират във Визуализатор на събития, свързани с обвързването на LDAP канал. Вижте таблица 1 и таблица 2 за подробности за тези събития.
- Нов домейнов контролер: Изисквания за маркери за обвързване на канал на LDAP сървър групови правила за конфигуриране на обвързване на LDAP канал на поддържаните устройства.
Съответствието между настройките на правилата за подписване на LDAP и настройките на системния регистър е включено, както следва:
- Настройка на правила: "Domain controller: LDAP server signing requirements"
- Настройка на системния регистър: LDAPServerIntegrity
- Тип данни: DWORD
- Път на системния регистър: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Настройка на групови правила | Настройка на системния регистър |
|---|---|
| Няма | 1 |
| Изисква се подписване | 2 |
Съответствието между настройките на правилата за обвързване на канали на LDAP и настройките на системния регистър е включено, както следва:
- Настройка на правила: "Domain controller: LDAP Server channel binding token requirements" (Домейнов контролер: изисквания за маркер за обвързване на канал на LDAP сървър)
- Настройка на системния регистър: LdapEnforceChannelBinding
- Тип данни: DWORD
- Път на системния регистър: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Настройка на групови правила | Настройка на системния регистър |
|---|---|
| „Никога” | 0 |
| Когато се поддържа | 1 |
| Винаги | 2 |
Таблица 1: Събития за подписване на LDAP
| Описание | Превключвател | |
|---|---|---|
| 2886 | Защитата на тези домейнови контролери може да бъде значително подобрена чрез конфигуриране на сървъра за налагане на валидиране на LDAP подписване. | Задейства се на всеки 24 часа при стартиране или стартиране на услуга, ако групови правила са зададени на "Няма". Минимално ниво на регистриране: 0 или по-високо |
| 2887 | Защитата на тези домейнови контролери може да бъде подобрена чрез конфигурирането им да отхвърлят прости заявки за свързване на LDAP и други искания за свързване, които не включват LDAP подписване. | Задейства се на всеки 24 часа, когато групови правила са зададени на "Няма" и е завършено поне едно незащитено обвързване. Минимално ниво на регистриране: 0 или по-високо |
| 2888 | Защитата на тези домейнови контролери може да бъде подобрена чрез конфигурирането им да отхвърлят прости заявки за свързване на LDAP и други искания за свързване, които не включват LDAP подписване. | Задейства се на всеки 24 часа, когато групови правила са зададени на "Изискване на подписване" и поне едно незащитено обвързване е отхвърлено. Минимално ниво на регистриране: 0 или по-високо |
| 2889 | Защитата на тези домейнови контролери може да бъде подобрена чрез конфигурирането им да отхвърлят прости заявки за свързване на LDAP и други искания за свързване, които не включват LDAP подписване. | Задейства се, когато клиентът не използва подписване за обвързване на сесии на порт 389. Минимално ниво на регистриране: 2 или по-високо |
Таблица 2: Събития за CBT
| Събитие | Описание | Превключвател |
|---|---|---|
| 3039 | Клиентът по-долу е извършил LDAP обвързване през SSL/TLS и не е преминал успешно проверката на маркера за обвързване на LDAP канал. | Задейства се при някой от следните обстоятелства:
|
| 3040 | През предходния 24-часов период бяха извършени # незащитени LDAP свързвания. | Задейства се на всеки 24 часа, когато групови правила за CBT са зададени на "Никога" и е завършено поне едно незащитено обвързване. Минимално ниво на регистриране: 0 |
| 3041 | Сигурността на този справочен сървър може да бъде значително подобрена чрез конфигуриране на сървъра за налагане на валидиране на маркери за обвързване на LDAP канал. | Задейства се на всеки 24 часа при стартиране или стартиране на услуга, ако групови правила за CBT са зададени на "Никога". Минимално ниво на регистриране: 0 |
За да зададете нивото на регистриране в системния регистър, използвайте команда, която прилича на следната:
reg Add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
За повече информация как да конфигурирате регистрирането на събития за диагностика на Active Directory, вижте Как да конфигурирате регистрирането на събития за диагностика на Active Directory и LDS.
Актуализации от 8 август 2023 г.
Някои клиентски машини не можаха да използват маркери за обвързване на LDAP канал, за да се свързват с домейнови контролери (DCs) на Active Directory. Microsoft пусна актуализация на защитата на 8 август 2023 г. За Windows Server 2022 тази актуализация добави опции за администратори за проверка на тези клиенти. Можете да разрешите CBT събития 3074 и 3075 с източника на събитието **Microsoft-Windows-ActiveDirectory_DomainService** в регистъра на събитията на Directory Service.
Важно Актуализацията от 8 август 2023 г. не промени LDAP подписването, правилата за обвързване по подразбиране на LDAP канали или техния еквивалент в системния регистър на нови или съществуващи домейнови зони на Active Directory.
Всички указания в раздела "Актуализации" за март 2020 г. важат и тук. Новите събития за проверка ще изискват настройките на правилата и системния регистър, посочени в указанията по-горе. Имаше и стъпка за възможност да се видят новите одиторски събития. Но актуализациите от 14 ноември 2023 г. премахнаха тази стъпка за активиране. Подробностите за новото внедряване са в раздела "Препоръчителни действия" по-долу.
Таблица 3: Събития на CBT
| Събитие | Описание | Превключвател |
|---|---|---|
| 3074 | Клиентът по-долу е извършил LDAP обвързване чрез SSL/TLS и няма да успее да премине успешно проверката на маркера за обвързване на канала, ако сървърът на директорията е конфигуриран да налага проверка на маркерите за обвързване на канал. | Задейства се при някой от следните обстоятелства:
|
| 3075 | Клиентът по-долу е извършил LDAP обвързване чрез SSL/TLS и не е предоставил информация за обвързване на канала. Когато този сървър за справочен указател е конфигуриран да налага проверка на маркери за обвързване на канали, тази операция за обвързване ще бъде отхвърлена. | Задейства се при някой от следните обстоятелства:
|
Забележка Когато зададете нивото на регистриране на поне 2, се регистрира ИД на събитие 3074. Администраторите могат да използват това за проверка на своята среда за клиенти, които не работят с маркери за обвързване на канал. Събитията ще съдържат следната диагностична информация за идентифициране на клиентите:
Client IP address:
192.168.10.5:62709
Самоличност, която клиентът е опитал да удостовери като:
CONTOSO\Administrator
Клиентът поддържа обвързване на канал:FALSE
Разрешен клиент в когато се поддържа режим:TRUE
Флагове за резултат от проверката:0x42
| Име на флага | Стойност на флага | Коментар |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Пакетът за удостоверяване показва, че версиите на клиента трябва да поддържат обвързвания |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Обвързванията са пропуснати или са изцяло нули |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Хешът за обвързване на канал е неправилен |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Липсващи обвързвания на канали не са разрешени за този клиент |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Съвпадението между обвързванията на клиента и сървъра |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS изискваше от клиента да предостави обвързване |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Клиент, упълномощен от ASC_REQ_ALLOW_MISSING_BINDINGS |
Стойност на флаг, включваща битове 0x30, е валидно CBT поле, а стойността на флага, включваща битовете 0x0C, означава фалшифицирана CBT.
Актуализации от 10 октомври 2023 г.
Промените в проверката, добавени през август 2023 г., вече са налични на Windows Server 2019. За тази операционна система актуализацията добави опции за администратори за проверка на тези клиенти. Можете да разрешите CBT събития 3074 и 3075. Използвайте източника на събитието **Microsoft-Windows-ActiveDirectory_DomainService** в регистъра на събитията на Directory Service.
Важно Актуализацията от 10 октомври 2023 г. не промени подписването на LDAP, правилата за обвързване по подразбиране на LDAP канали или техния еквивалент в системния регистър на нови или съществуващи домейнови зони на Active Directory.
Всички указания в раздела "Актуализации" за март 2020 г. важат и тук. Новите събития за проверка ще изискват настройките на правилата и системния регистър, посочени в указанията по-горе. Имаше и стъпка за възможност да се видят новите одиторски събития. Но актуализациите от 9 януари 2024 г. премахнаха тази стъпка за активиране. Подробностите за новото внедряване са в раздела "Препоръчителни действия" по-долу.
Актуализации от 14 ноември 2023 г.
Промените в проверката, добавени през август 2023 г., вече са налични на Windows Server 2022, без да се изисква стъпка за ръчно активиране. Следвайте стъпките в "Препоръчителни действия".
Актуализации от 9 януари 2024 г.
Промените в проверката, добавени през октомври 2023 г., вече са налични в Windows Server 2019, без да са необходими стъпка за ръчно активиране. Следвайте стъпките в "Препоръчителни действия".
Препоръчани действия
Настоятелно препоръчваме на клиентите да предприемат следните стъпки при първа възможност:
Уверете се, че актуализациите на Windows от 10 март 2020 г. или по-нови са инсталирани на компютрите с роля на домейновия контролер (DC). Ако искате да разрешите събитията за обвързване на LDAP канали, уверете се, че актуализациите от 14 ноември 2023 г. или по-късни са инсталирани на DCs на Windows Server 2022 или Server 2019.
Разрешаване на диагностичното регистриране на LDAP събития до 2 или по-нова версия.
Наблюдавайте регистъра на събитията на справочните услуги на всички компютри с роля на DC, филтрирани за:
- LDAP Signing failure event 2889 in Table 1.
- Събитие за неуспех при обвързване на LDAP канал 3039 в таблица 2.
- Обвързващи одитни събития 3074 и 3075 на LDAP канали в таблица 3.
Забележка Събития 3039, 3074 и 3075 могат да бъдат генерирани само когато обвързването на канал е зададено на "Когато се поддържа" или "Винаги".
Идентифицирайте марката, модела и типа на устройството за всеки IP адрес, цитиран от:
- Събитие 2889 за извършване на неподписани LDAP повиквания
- Събитие 3039 за неизползване на обвързване на LDAP канал
- Събитие 3074 или 3075 за невъзможност за обвързване на LDAP канал
Типове устройства
Групиране на типовете устройства в 1 от 3 категории:
Уред или рутер -
- Свържете се с доставчика на устройството.
Устройство, което не работи на операционна система Windows –
- Уверете се, че обвързването на LDAP канал и LDAP подписването се поддържат в операционната система и приложението. Направете това, като работите с операционната система и доставчика на приложението.
Устройство, което работи на операционна система Windows –
- LDAP подписването е достъпно за използване от всички приложения на всички поддържани версии на Windows. Уверете се, че вашето приложение или услуга използва LDAP подписване.
- Обвързването на LDAP канал изисква всички устройства с Windows да имат инсталиран CVE-2017-8563 . Уверете се, че вашето приложение или услуга използва обвързване на LDAP канал.
Да използвате локални, отдалечени, общи или специфични за устройството инструменти за проследяване. Те включват заснемане на мрежата, диспечер на процеси или проследявания за отстраняване на грешки. Разберете дали основната операционна система, услуга или приложение изпълнява неподписани LDAP свързвания, или не използва CBT.
Използвайте диспечера на задачите на Windows или еквивалент, за да съпоставите ИД на процеса с имената на процесите, услугите и приложенията.
График за актуализация на защитата
Актуализацията от 10 март 2020 г. добави контроли за администраторите, за да се подсилят конфигурациите за обвързване на LDAP канали и LDAP подписване на домейнови контролери на Active Directory. Актуализациите от 8 август и 10 октомври 2023 г. добавиха опции за администратори за проверка на клиентски машини, които не могат да използват маркери за обвързване на LDAP канал. Настоятелно препоръчваме клиентите да изпълнят действията, препоръчани в тази статия, при първа възможност.
| Целева дата | Събитие | Прилага се за |
|---|---|---|
| 10 март 2020 г. |
Задължително: актуализация на защитата е налична в актуализиране на Windows за всички поддържани платформи на Windows. Забележка За платформи на Windows, които са извън стандартната поддръжка, тази актуализация на защитата ще бъде налична само чрез приложимите програми за разширена поддръжка. Поддръжката за обвързване на LDAP канали е добавена от CVE-2017-8563 на Windows Server 2008 и по-нови версии. Маркерите за обвързване на канал се поддържат в Windows 10, версия 1709 и по-нови версии. Windows XP не поддържа обвързване на LDAP канал и няма да е успешно, когато обвързването на LDAP канал е конфигурирано с помощта на стойност "Винаги", но би взаимодействало с DCs, конфигурирани да използват по-спокойна настройка за обвързване на LDAP канали на Когато се поддържа. |
Windows Server 2022 Windows 10, версия 20H2 Windows 10, версия 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (актуализация за разширена защита (ESU)) |
| 8 август 2023 г. | Добавя събития за проверка на маркери за обвързване на LDAP канали (3074 & 3075). Те са забранени по подразбиране на Windows Server 2022. | Windows Server 2022 |
| 10 октомври 2023 г. | Добавя събития за проверка на маркери за обвързване на LDAP канали (3074 & 3075). Те са забранени по подразбиране в Windows Server 2019. | Windows Server 2019 |
| 14 ноември 2023 г. | Събитията за проверка на маркери за обвързване на LDAP канали са налични в Windows Server 2022, без да се изисква стъпка за ръчно активиране. | Windows Server 2022 |
| 9 януари 2024 г. | Събитията за проверка на маркери за обвързване на LDAP канали са налични в Windows Server 2019, без да се изисква стъпка за ръчно активиране. | Windows Server 2019 |
Често задавани въпроси
За отговори на често задавани въпроси относно обвързването на LDAP канал и LDAP подписването на домейнови контролери на Active Directory вижте: