KB5021989: Разширена защита за удостоверяване

Отнася се за
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Въведение

Microsoft обявява наличността на нова функция – разширена защита за удостоверяване (EPA) – в платформата на Windows. Тази функция подобрява защитата и обработката на идентификационни данни при удостоверяване на мрежови връзки с помощта на вградено удостоверяване за Windows (IWA).

Самата актуализация не предоставя директно защита срещу конкретни атаки, като например препращане на идентификационни данни, но позволява на приложенията да се включат в EPA. Тези съвети информират разработчиците и системните администратори за тази нова функционалност и как може да бъде разположена, за да помогне за защитата на идентификационните данни за удостоверяване.

За повече информация вж. съветника за сигурност на Microsoft 973811.

Още информация

Тази актуализация на защитата променя интерфейса на доставчика на поддръжка за защита (SSPI), за да подобри начина, по който удостоверяването за Windows работи, така че идентификационните данни да не се препращат лесно, когато е разрешено IWA.

Когато EPA е разрешено, заявките за удостоверяване са обвързани както към основните имена за услуги (SPN) на сървъра, към който клиентът се опитва да се свърже, така и към външния канал на защитата на транспортния слой (TLS), по който се извършва IWA удостоверяването.

Актуализацията добавя нов запис в системния регистър за управление на разширената защита:

  • Задайте стойността SuppressExtendedProtection в системния регистър.

    Ключ от системния регистър HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Стойност SuppressExtendedProtection
    Тип REG_DWORD
    Данни 0 Позволява технологията за защита.
    1 Разширената защита е забранена.
    3 Разширената защита е забранена и обвързванията на канали, изпратени от Kerberos, също са забранени дори ако приложението ги предоставя.
    Стойност по подразбиране: 0x0
    Забележка Проблем, който се появява, когато EPA е разрешено по подразбиране, е описан в темата " Неуспешно удостоверяване от сървъри на Windows, NTLM или Kerberos", които не са на уеб сайта на Microsoft.
  • Задаване на стойността на LmCompatibilityLevel в системния регистър.

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel до 3. Това е съществуващ ключ, който позволява NTLMv2 удостоверяване. EPA се прилага само за протоколите за удостоверяване NTLMv2, Kerberos, дайджест и договаряне и не се прилага за NTLMv1.

Забележка Трябва да рестартирате компютъра, след като сте задали стойностите на SuppressExtendedProtection и LmCompatibilityLevel на компютър с Windows.

Разрешаване на разширена защита

Забележка По подразбиране и разширената защита, и NTLMv2 са разрешени във всички поддържани версии на Windows. Можете да използвате това ръководство, за да проверите дали това е така.

Важно Този раздел, метод или задача съдържа информация за модифициране на системния регистър. Ако обаче промените системния регистър по неправилен начин, е възможно да възникнат сериозни проблеми. Затова се погрижете да следвате тези стъпките внимателно. За допълнителна защита, архивирайте системния регистър, преди да го променяте. След това можете да възстановите системния регистър, ако възникне проблем. За повече информация относно начините за архивиране и възстановяване на системния регистър щракнете върху следния номер на статия в базата знания на Microsoft, за да я видите:

  • KB322756 Създаване на резервно копие и възстановяване на системния регистър в Windows

За да разрешите функцията за разширена защита сами, след като изтеглите и инсталирате актуализацията на защитата за вашата платформа, изпълнете следните стъпки:

  1. Стартирайте редактора на системния регистър. За да направите това, щракнете върху "Старт", щракнете върху "Изпълнение", въведете regedit в полето "Отвори" и след това щракнете върху OK.

  2. Намерете и след това щракнете върху следния подключ в системния регистър:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Проверете дали стойностите на системния регистър SuppressExtendedProtection и LmCompatibilityLevel са налице.

    Ако стойностите в системния регистър не са налице, изпълнете следните стъпки, за да ги създадете:

    1. С избран подключ от системния регистър, който е посочен в стъпка 2, в менюто "Редактиране " посочете "Създай" и след това щракнете върху "DWORD стойност".
    2. Въведете SuppressExtendedProtection и след това натиснете Enter.
    3. С избран подключ от системния регистър, който е посочен в стъпка 2, в менюто "Редактиране " посочете "Създай" и след това щракнете върху "DWORD стойност".
    4. Въведете LmCompatibilityLevel и след това натиснете Enter.
  4. Щракнете, за да изберете стойността на системния регистър SuppressExtendedProtection .

  5. В менюто Edit (Редактиране) щракнете върху Modify (Промяна).

  6. В полето Данни за стойност въведете 0 и след това щракнете върху OK.

  7. Щракнете, за да изберете стойността на системния регистър LmCompatibilityLevel .

  8. В менюто Edit (Редактиране) щракнете върху Modify (Промяна).

    Забележка Тази стъпка променя изискванията за NTLM удостоверяване. Прегледайте следната статия в базата знания на Microsoft, за да се уверите, че сте запознати с това поведение.
    KB239869 Как да разрешите NTLM 2 удостоверяване

  9. В полето Value data ( Данни за стойност ) въведете 3 и след това щракнете върху OK.

  10. Излезте от редактора на системния регистър.

  11. Ако направите тези промени на компютър с Windows, трябва да рестартирате компютъра, преди промените да влязат в сила.