Въведение
Microsoft обявява наличността на нова функция – разширена защита за удостоверяване (EPA) – в платформата на Windows. Тази функция подобрява защитата и обработката на идентификационни данни при удостоверяване на мрежови връзки с помощта на вградено удостоверяване за Windows (IWA).
Самата актуализация не предоставя директно защита срещу конкретни атаки, като например препращане на идентификационни данни, но позволява на приложенията да се включат в EPA. Тези съвети информират разработчиците и системните администратори за тази нова функционалност и как може да бъде разположена, за да помогне за защитата на идентификационните данни за удостоверяване.
За повече информация вж. съветника за сигурност на Microsoft 973811.
Още информация
Тази актуализация на защитата променя интерфейса на доставчика на поддръжка за защита (SSPI), за да подобри начина, по който удостоверяването за Windows работи, така че идентификационните данни да не се препращат лесно, когато е разрешено IWA.
Когато EPA е разрешено, заявките за удостоверяване са обвързани както към основните имена за услуги (SPN) на сървъра, към който клиентът се опитва да се свърже, така и към външния канал на защитата на транспортния слой (TLS), по който се извършва IWA удостоверяването.
Актуализацията добавя нов запис в системния регистър за управление на разширената защита:
Задайте стойността SuppressExtendedProtection в системния регистър.
Ключ от системния регистър HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Стойност SuppressExtendedProtection Тип REG_DWORD Данни 0 Позволява технологията за защита.
1 Разширената защита е забранена.
3 Разширената защита е забранена и обвързванията на канали, изпратени от Kerberos, също са забранени дори ако приложението ги предоставя.
Стойност по подразбиране: 0x0
Забележка Проблем, който се появява, когато EPA е разрешено по подразбиране, е описан в темата " Неуспешно удостоверяване от сървъри на Windows, NTLM или Kerberos", които не са на уеб сайта на Microsoft.Задаване на стойността на LmCompatibilityLevel в системния регистър.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel до 3. Това е съществуващ ключ, който позволява NTLMv2 удостоверяване. EPA се прилага само за протоколите за удостоверяване NTLMv2, Kerberos, дайджест и договаряне и не се прилага за NTLMv1.
Забележка Трябва да рестартирате компютъра, след като сте задали стойностите на SuppressExtendedProtection и LmCompatibilityLevel на компютър с Windows.
Разрешаване на разширена защита
Забележка По подразбиране и разширената защита, и NTLMv2 са разрешени във всички поддържани версии на Windows. Можете да използвате това ръководство, за да проверите дали това е така.
Важно Този раздел, метод или задача съдържа информация за модифициране на системния регистър. Ако обаче промените системния регистър по неправилен начин, е възможно да възникнат сериозни проблеми. Затова се погрижете да следвате тези стъпките внимателно. За допълнителна защита, архивирайте системния регистър, преди да го променяте. След това можете да възстановите системния регистър, ако възникне проблем. За повече информация относно начините за архивиране и възстановяване на системния регистър щракнете върху следния номер на статия в базата знания на Microsoft, за да я видите:
- KB322756 Създаване на резервно копие и възстановяване на системния регистър в Windows
За да разрешите функцията за разширена защита сами, след като изтеглите и инсталирате актуализацията на защитата за вашата платформа, изпълнете следните стъпки:
Стартирайте редактора на системния регистър. За да направите това, щракнете върху "Старт", щракнете върху "Изпълнение", въведете regedit в полето "Отвори" и след това щракнете върху OK.
Намерете и след това щракнете върху следния подключ в системния регистър:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSAПроверете дали стойностите на системния регистър SuppressExtendedProtection и LmCompatibilityLevel са налице.
Ако стойностите в системния регистър не са налице, изпълнете следните стъпки, за да ги създадете:
- С избран подключ от системния регистър, който е посочен в стъпка 2, в менюто "Редактиране " посочете "Създай" и след това щракнете върху "DWORD стойност".
- Въведете SuppressExtendedProtection и след това натиснете Enter.
- С избран подключ от системния регистър, който е посочен в стъпка 2, в менюто "Редактиране " посочете "Създай" и след това щракнете върху "DWORD стойност".
- Въведете LmCompatibilityLevel и след това натиснете Enter.
Щракнете, за да изберете стойността на системния регистър SuppressExtendedProtection .
В менюто Edit (Редактиране) щракнете върху Modify (Промяна).
В полето Данни за стойност въведете 0 и след това щракнете върху OK.
Щракнете, за да изберете стойността на системния регистър LmCompatibilityLevel .
В менюто Edit (Редактиране) щракнете върху Modify (Промяна).
Забележка Тази стъпка променя изискванията за NTLM удостоверяване. Прегледайте следната статия в базата знания на Microsoft, за да се уверите, че сте запознати с това поведение.
KB239869 Как да разрешите NTLM 2 удостоверяванеВ полето Value data ( Данни за стойност ) въведете 3 и след това щракнете върху OK.
Излезте от редактора на системния регистър.
Ако направите тези промени на компютър с Windows, трябва да рестартирате компютъра, преди промените да влязат в сила.