Shrnutí
Nastavení zabezpečení a přiřazení uživatelských práv lze změnit v místních zásadách a zásadách skupiny, a zvýšit tak zabezpečení řadičů domény a členských počítačů. Nevýhodou zvýšeného zabezpečení je však zavedení nekompatibility s klienty, službami a programy.
Tento článek popisuje problémy s kompatibilitou, ke kterým může dojít v klientských počítačích se systémem Windows XP nebo starší verzí systému Windows v případě, že změníte specifická nastavení zabezpečení a přiřazení uživatelských práv v doméně systému Windows Server 2003 nebo dřívější domény systému Windows Server.
Informace o Zásady skupiny pro systémy Windows 7, Windows Server 2008 R2 a Windows Server 2008 naleznete v následujících článcích:
- Pro Windows 7 se podívejte na téma Zásady skupiny pro IT specialisty.
- Pro Windows 7 a Windows Server 2008 R2 se podívejte na Co je nového v Zásady skupiny
Poznámka: Zbývající obsah v tomto článku se týká systémů Windows XP, Windows Server 2003 a starších verzí Windows.
Windows XP
Chcete-li zvýšit povědomí o chybně nakonfigurovaných nastaveních zabezpečení, použijte ke změně nastavení zabezpečení nástroj Editor objektů Zásady skupiny. Při použití nástroje Zásady skupiny Editor objektů jsou přiřazení uživatelských práv rozšířena v následujících operačních systémech:
- Windows XP Professional Service Pack 2 (SP2)
- Windows Server 2003 Service Pack 1 (SP1)
Vylepšená funkce je vytvořena pomocí dialogového okna, které obsahuje odkaz na tento článek. Toto dialogové okno se zobrazí, když změníte nastavení zabezpečení nebo přiřazení uživatelských práv na nastavení, které je méně kompatibilní a má více omezení. Změníte-li stejné nastavení zabezpečení nebo přiřazení uživatelských práv přímo pomocí registru nebo pomocí šablon zabezpečení, bude výsledek stejný jako při změně nastavení v Editoru objektů Zásady skupiny. Dialogové okno s odkazem na tento článek se však nezobrazí.
Tento článek obsahuje příklady klientů, programů a operací, které jsou ovlivněny specifickými nastaveními zabezpečení nebo přiřazením uživatelských práv. Uvedené příklady však nejsou určující pro všechny operační systémy společnosti Microsoft, všechny operační systémy jiných výrobců nebo všechny ovlivněné verze programů. Tento článek nezahrnuje všechna nastavení zabezpečení a přiřazení uživatelských práv.
Doporučujeme ověřit kompatibilitu všech změn konfigurace souvisejících se zabezpečením v testovací doménové struktuře před jejich zavedením v produkčním prostředí. Testovací doménová struktura musí zrcadlit produkční doménovou strukturu následujícími způsoby:
Verze klientských a serverových operačních systémů, klientské a serverové programy, verze aktualizací Service Pack, opravy hotfix, změny schématu, skupiny zabezpečení, členství ve skupinách, oprávnění k objektům v systému souborů, sdílené složky, registr, adresářová služba služba Active Directory, místní nastavení a nastavení Zásady skupiny, typ a umístění počtu objektů
Úkoly správy, které se provádějí, nástroje pro správu, které se používají, a operační systémy používané k provádění úkolů správy
Operace, které jsou prováděny, například následující:
- Ověřování při přihlášení počítače a uživatele
- Resetování hesel uživateli, počítači a správci
- Procházení webu
- Nastavení oprávnění pro systém souborů, sdílené složky, registr a prostředky služby služba Active Directory pomocí Editoru seznamů řízení přístupu (ACL) ve všech klientských operačních systémech ve všech doménách účtů nebo prostředků ve všech klientských operačních systémech ve všech doménách účtů nebo prostředků
- Tisk z účtů pro správu i z jiných účtů než pro správu
Windows Server 2003 SP1
Upozornění v Gpedit.msc
Aby si zákazníci uvědomili, že editují uživatelská práva nebo bezpečnostní možnost, která by mohla nepříznivě ovlivnit jejich síť, byly do gpedit.msc přidány dva varovné mechanismy. Když správci upraví uživatelské právo, které může nepříznivě ovlivnit celý podnik, uvidí novou ikonu, která se podobá znaménku "zisku v akci". Zobrazí se jim také zpráva upozornění s odkazem na článek znalostní báze znalostní báze Microsoft Knowledge Base 823659. Text této zprávy je následující:
Změna tohoto nastavení může ovlivnit kompatibilitu s klienty, službami a aplikacemi. Další informace naleznete v tématu <Úprava> uživatelských práv nebo možností zabezpečení (Q823659) Pokud jste byli na tento článek znalostní báze přesměrováni z odkazu v Gpedit.msc, ujistěte se, že jste si přečetli a porozuměli poskytnutému vysvětlení a možnému účinku změny tohoto nastavení. Následující seznam obsahuje seznam uživatelských práv obsahujících text upozornění:
- Získat přístup k tomuto počítači ze sítě
- Místní přihlášení
- Obejít kontrolu polygonového pořadu
- Povolení delegování důvěryhodnosti pro počítače a uživatele
Následující seznam obsahuje možnosti zabezpečení s upozorněním a místní zprávou:
- Člen domény: Digitální šifrování nebo podepsání dat zabezpečeného kanálu (vždy)
- Domain Member: Require strong (Windows 2000 or a later version) klíč relace
- Řadič domény: Požadavky na podepisování serveru LDAP
- Server sítě Microsoft: Digitální podpis komunikace (vždy)
- Přístup k síti: Umožňuje anonymní překlad SID / jména
- Přístup k síti: Nepovoluje anonymní výčet účtů SAM a sdílených složek
- Zabezpečení sítě: Úroveň ověřování LAN Manager
- Audit: Pokud nelze zaznamenat bezpečnostní audity, okamžitě vypněte systém.
- Přístup k síti: Požadavky na podepisování klientů LDAP
Další informace
V následujících částech jsou popsány problémy s kompatibilitou, k nimž může dojít při změně specifických nastavení v doménách systému Windows NT 4.0, Windows 2000 a Windows Server 2003.
Uživatelská práva
Následující seznam popisuje uživatelské právo, identifikuje nastavení konfigurace, která mohou způsobovat problémy, popisuje, proč byste měli použít uživatelské právo a proč může být vhodné uživatelské právo odebrat, a uvádí příklady problémů s kompatibilitou, ke kterým může dojít při konfiguraci uživatelských práv.
Získat přístup k tomuto počítači ze sítě
Pozadí
Schopnost komunikovat se vzdálenými počítači se systémem Windows vyžaduje uživatelské právo Přístup k tomuto počítači ze sítě. Příklady takových síťových operací:
- Replikace služby služba Active Directory mezi řadiči domény ve společné doméně nebo doménové struktuře
- Požadavky na ověření adresované řadičům domény od uživatelů a z počítačů,
- Přístup ke sdíleným složkám, tiskárnám a dalším systémovým službám umístěným ve vzdálených počítačích v síti
Uživatelské, počítačové a servisní účty získají nebo ztratí uživatelské právo Přístup k tomuto počítači ze sítě tím, že jsou explicitně nebo implicitně přidáni nebo odebráni ze skupiny zabezpečení, které bylo toto uživatelské právo uděleno. Například uživatelský účet nebo účet počítače může správce explicitně přidat do vlastní skupiny zabezpečení nebo předdefinované skupiny zabezpečení nebo může být nepřímo přidán operačním systémem do vypočítané skupiny zabezpečení, jako jsou například Uživatelé domény, Ověření uživatelé nebo Řadiče domény organizace.
Ve výchozím nastavení je uživatelským účtům a účtům počítačů uděleno uživatelské právo Přístup k tomuto počítači ze sítě, pokud jsou ve výchozím Zásady skupiny objektech GPO (GPO) definovány vypočítané skupiny, jako jsou všichni nebo nejlépe ověření uživatelé a u řadičů domény skupina Enterprise Domain Controllers (Řadiče domény).
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- Odebrání skupiny zabezpečení Řadiče domény rozlehlé sítě z tohoto uživatelského práva
- Odebrání skupiny ověřených uživatelů nebo explicitní skupiny, která umožňuje uživatelům, počítačům a účtům služeb uživatelská práva připojit se k počítačům po síti.
- Odebrání tohoto uživatelského práva všem uživatelům a počítačům
Důvody pro udělení tohoto uživatelského práva
- Udělení uživatelských práv Přístup k tomuto počítači ze sítě skupině Enterprise Domain Controllers splňuje požadavky na ověřování, které musí replikace služby služba Active Directory splňovat, aby mohla probíhat replikace mezi řadiči domény ve stejné doménové struktuře.
- Toto uživatelské právo umožňuje uživatelům a počítačům přístup ke sdíleným souborům, tiskárnám a systémovým službám, včetně služby služba Active Directory.
- Toto uživatelské právo je vyžadováno, aby uživatelé mohli přistupovat k poště pomocí dřívějších verzí aplikace Microsoft Outlook Web Access (OWA).
Důvody pro odebrání tohoto uživatelského práva
- Uživatelé, kteří mohou připojit své počítače k síti, mají přístup k prostředkům ve vzdálených počítačích, ke kterým mají oprávnění. Toto uživatelské právo je například vyžadováno, aby se uživatel mohl připojit ke sdíleným tiskárnám a složkám. Pokud je toto uživatelské právo uděleno skupině Všichni a pokud mají některé sdílené složky nakonfigurovaná oprávnění ke sdílení i systému souborů NTFS tak, aby stejná skupina měla přístup ke čtení, může kdokoliv zobrazit soubory v těchto sdílených složkách. V případě nových instalací systému Windows Server 2003 je to však nepravděpodobná situace, protože výchozí sdílená složka a oprávnění systému NTFS v systému Windows Server 2003 nezahrnují skupinu Everyone. U systémů upgradovaných ze systému Microsoft systém Windows NT 4.0 nebo Windows 2000 může být tato chyba zabezpečení spojena s vyšší úrovní rizika, protože výchozí sdílená složka a oprávnění systému souborů pro tyto operační systémy nejsou tak omezující jako výchozí oprávnění v systému Windows Server 2003.
- Pro vyjmutí skupiny Enterprise Domain Controllers z tohoto uživatelského práva neexistuje žádný platný důvod.
- Skupina Všichni se obvykle odebere ve prospěch skupiny Ověření uživatelé. Pokud se skupina Everyone odebere, musí být toto uživatelské právo udělené skupině Authenticated Users.
- systém Windows NT domény verze 4.0, které jsou upgradovány na systém Windows 2000, výslovně neudělují uživatelská práva Přístup k tomuto počítači ze sítě skupině Everyone, Authenticated Users nebo Enterprise Domain Controllers group. Proto po odebrání skupiny Všichni z systém Windows NT zásad domény 4.0 se replikace služby služba Active Directory po upgradu na systém Windows 2000 nezdaří a zobrazí se chybová zpráva Přístup byl odepřen. Winnt32.exe v Windows Server 2003 zabrání této chybné konfiguraci tím, že skupině Enterprise Domain Controllers udělí tato uživatelská práva při upgradu systém Windows NT primárních řadičů domény verze 4.0. Udělte skupině Řadiče domény rozlehlé sítě toto uživatelské právo, pokud není k dispozici v editoru objektů Zásady skupiny.
Příklady problémů s kompatibilitou
Windows 2000 a Windows Server 2003: Replikace následujících oddílů selže s chybami "Přístup odepřen" hlášenými monitorovacími nástroji, jako jsou REPLMON a REPADMIN, nebo s událostmi replikace v protokolu událostí.
- Oddíl schématu služby služba Active Directory
- Konfigurační oddíl
- Oddíl domény
- Oddíl globálního katalogu
- Oddíl aplikace
Všechny síťové operační systémy Microsoft: Ověřování uživatelských účtů ze vzdálených klientských počítačů v síti se nezdaří, pokud uživatel nebo skupina zabezpečení, které je uživatel členem, nezíská toto uživatelské právo.
Všechny síťové operační systémy Microsoft: Ověření účtu ze vzdálených klientů sítě se nezdaří, pokud tomuto účtu nebo skupině zabezpečení, jehož je účet členem, nebude uděleno toto uživatelské právo. Tento scénář se vztahuje na uživatelské účty, účty počítačů a účty služeb.
Všechny síťové operační systémy Microsoft: Odebrání všech účtů z tohoto uživatelského práva zabrání jakémukoli účtu v přihlášení k doméně nebo v přístupu k síťovým prostředkům. Pokud dojde k odebrání vypočítaných skupin, jako jsou například Enterprise Domain Controllers, Všichni nebo Ověření uživatelé, musíte toto uživatelské právo explicitně udělit účtům nebo skupinám zabezpečení, jejichž je účet členem, aby mohli přistupovat ke vzdáleným počítačům přes síť. Tento scénář platí pro všechny uživatelské účty, účty počítačů a všechny účty služeb.
Všechny operační systémy sítě Microsoft: Účet místního správce používá prázdné heslo. Připojení k síti s prázdnými hesly není povolené pro účty správců v prostředí domén. Při této konfiguraci můžete očekávat chybovou zprávu Přístup byl odepřen.
Povolit místní přihlášení
Pozadí
Uživatelé, kteří se pokoušejí přihlásit pomocí konzole počítače se systémem Windows (pomocí klávesové zkratky CTRL+ALT+DELETE), a účty, které se pokoušejí spustit službu, musí mít v hostitelském počítači místní přihlašovací oprávnění. Mezi příklady operací místního přihlášení patří správci, kteří se přihlašují ke konzolám členských počítačů nebo řadičů domény v celé rozlehlé síti, a uživatelé domény, kteří se přihlašují k členským počítačům, aby získali přístup na své plochy pomocí neprivilegovaných účtů. Uživatelé, kteří používají Připojení ke vzdálené ploše nebo Terminálovou službu, musí mít v cílových počítačích se systémem Windows 2000 nebo Windows XP uživatelské právo Povolit místní přihlášení, protože tyto přihlašovací režimy jsou považovány za místní pro hostitelský počítač. Uživatelé, kteří se přihlašují k serveru s povoleným terminálovým serverem a kteří toto uživatelské právo nemají, mohou přesto spustit vzdálenou interaktivní relaci v doménách systému Windows Server 2003, pokud mají uživatelské právo Povolit přihlášení pomocí Terminálové služby.
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- odebráním skupin zabezpečení pro správu, včetně operátorů účtů, operátorů zálohování, operátorů tisku nebo operátorů serveru, a předdefinované skupiny Administrators z výchozích zásad řadiče domény.
- odebráním účtů služeb, které jsou používány součástmi a programy v členských počítačích a řadičích domény v doméně, z výchozích zásad řadiče domény.
- Odebrání uživatelů nebo skupin zabezpečení, kteří se přihlašují ke konzole členských počítačů v doméně.
- odebrání účtů služeb definovaných v místní databázi správce bezpečnostních účtů (SAM) členských počítačů nebo počítačů pracovní skupiny
- odebrání nevestavěných účtů správy, které se ověřují prostřednictvím Terminálové služby spuštěné v řadiči domény,
- Přidání všech uživatelských účtů v doméně explicitně nebo implicitně prostřednictvím skupiny Everyone do přihlašovacího práva Odepřít místní přihlášení. Tato konfigurace zabrání uživatelům v přihlášení k libovolnému členskému počítači nebo k libovolnému řadiči domény v doméně.
Důvody pro udělení tohoto uživatelského práva
- Uživatelé musí mít uživatelské právo Povolit místní přihlášení, aby měli přístup ke konzole nebo ploše počítače pracovní skupiny, členského počítače nebo řadiče domény.
- Uživatelé musí mít toto uživatelské právo k přihlášení prostřednictvím relace Terminálové služby, která je spuštěna v členském počítači nebo řadiči domény se systémem Windows 2000.
Důvody pro odebrání tohoto uživatelského práva
- Pokud přístup ke konzoli neomezíte na legitimní uživatelské účty, můžou si to neoprávnění uživatelé stáhnout a spustit škodlivý kód s cílem změnit svá uživatelská práva.
- Odebrání uživatelského práva Povolit místní přihlášení zabrání neoprávněným přihlášením na konzolách počítačů, například na řadičích domény nebo na aplikačních serverech.
- Odebrání tohoto přihlašovacího práva zabrání nedoménovým účtům v přihlášení ke konzole členských počítačů v doméně.
Příklady problémů s kompatibilitou
- Terminálové servery systému Windows 2000: Před přihlášením k terminálovým serverům systému Windows 2000 je vyžadováno právo Povolit místní přihlášení uživatele.
- systém Windows NT 4.0, Windows 2000, Windows XP nebo Windows Server 2003: Uživatelské účty musí mít toto uživatelské právo uděleno, aby se mohly přihlásit ke konzole počítačů se systémem systém Windows NT 4.0, Windows 2000, Windows XP nebo Windows Server 2003.
- systém Windows NT 4.0 a novější: Pokud v počítačích se systémem systém Windows NT 4.0 a novějším přidáte uživatelské právo Povolit místní přihlášení, ale implicitně nebo explicitně udělíte také přihlašovací právo Odepřít místní přihlášení, účty se nebudou moci přihlásit ke konzole řadičů domény.
Obejít kontrolu polygonového pořadu
Pozadí
Uživatelské právo Neprovádět kontrolu polygonového pořadu umožňuje uživateli procházet složky v systému souborů NTFS nebo v registru bez kontroly zvláštního přístupového oprávnění ke složce polygonového pořadového pořadu. Uživatelské právo Obejít kontrolu polygonového pořadu neumožňuje uživateli zobrazit seznam obsahu složky. Umožňuje uživateli procházet pouze jeho složky.
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- odebrání nespravovaných účtů, které se přihlašují k počítačům Terminálové služby se systémem Windows 2000 nebo k počítačům Terminálové služby se systémem Windows Server 2003, které nemají oprávnění pro přístup k souborům a složkám v systému souborů,
- Odebrání skupiny Všichni ze seznamu objektů zabezpečení, které mají tato uživatelská práva ve výchozím nastavení. Operační systémy Windows a také mnoho programů jsou navrženy s očekáváním, že každý, kdo má legitimní přístup k počítači, bude mít uživatelská práva na kontrolu traverzy. Odebrání skupiny Všichni ze seznamu objektů zabezpečení, které mají tato uživatelská práva ve výchozím nastavení, proto může vést k nestabilitě operačního systému nebo k selhání programu. Je lepší ponechat toto výchozí nastavení.
Důvody pro udělení tohoto uživatelského práva
Ve výchozím nastavení uživatelského práva Obejít kontrolu polygonového pořadu je povoleno, aby kdokoli mohl obejít kontrolu polygonového pořadu. Pro zkušené správce systému Windows je to očekávané chování, a proto odpovídajícím způsobem konfigurují seznamy řízení přístupu k souborovému systému (SACL). Jediný scénář, kdy výchozí konfigurace může vést k chybě, je situace, kdy správce, který konfiguruje oprávnění, nerozumí tomuto chování a očekává, že uživatelé, kteří nemají přístup k nadřazené složce, nebudou mít přístup k obsahu žádné podřízené složky.
Důvody pro odebrání tohoto uživatelského práva
Organizace, které se velmi zajímají o zabezpečení, mohou být v pokušení zabránit přístupu k souborům nebo složkám v systému souborů a odebrat skupinu Všichni nebo i Users ze seznamu skupin s uživatelským právem Kontrola traverzového pořadu.
Příklady problémů s kompatibilitou
Windows 2000, Windows Server 2003: Je-li v počítačích se systémem Windows 2000 nebo Windows Server 2003 odstraněno nebo chybně nakonfigurováno uživatelské právo Kontrola polygonového pořadového pořadu, nebudou se nastavení Zásady skupiny ve složce SYVOL mezi řadiči domény v doméně replikovat.
Windows 2000, Windows XP Professional, Windows Server 2003: Počítače se systémem Windows 2000, Windows XP Professional nebo Windows Server 2003 budou protokolovat události 1000 a 1202 a nebudou moci použít zásady počítače a uživatele, pokud jsou požadovaná oprávnění systému souborů odebrána ze stromu SYSVOL, pokud je uživatelské právo Obejít kontrolu polygonového pořadu odebráno nebo je nesprávně nakonfigurováno.
Windows 2000, Windows Server 2003: V počítačích se systémem Windows 2000 nebo Windows Server 2003 zmizí karta Kvóta v Průzkumníku Windows při zobrazení vlastností svazku.
Windows 2000: Nesprávcům, kteří se přihlašují k terminálovému serveru systému Windows 2000, se může zobrazit následující chybová zpráva:
Poznámka
Userinit.exe chyba aplikace. Aplikaci se nepodařilo správně inicializovat 0xc0000142 kliknutím na OK aplikaci ukončete.
systém Windows NT 4.0, Windows 2000, Windows XP Windows Server 2003: Uživatelé, jejichž počítače používají systém Windows NT 4.0, Windows 2000, Windows XP nebo Windows Server 2003, nemusí mít přístup ke sdíleným složkám nebo souborům ve sdílených složkách a pokud jim nejsou uděleny, mohou se jim zobrazit chybové zprávy "Přístup byl odepřen" uživatelské právo Kontrola polygonového pořadu obejití.
systém Windows NT 4.0: V počítačích se systémem Windows systém Windows 4.0 odebrání uživatelského práva Obejít kontrolu polygonového pořadu způsobí, že kopie souboru bude zahazovat datové proudy souborů. Pokud toto uživatelské právo odeberete, při kopírování souboru z klienta se systémem Windows nebo z klienta systému Macintosh do řadiče domény se systémem systém Windows NT 4.0, na kterém běží služby pro systém Macintosh, dojde ke ztrátě datového proudu cílového souboru a soubor se zobrazí pouze jako textový soubor.
Microsoft Windows 95, Microsoft Windows 98: V klientském počítači se systémem Windows 95 nebo Windows 98 se příkaz net use * /home nezdaří a zobrazí se chybová zpráva "Přístup byl odepřen", pokud není skupině Authenticated Users uděleno uživatelské právo Obejít kontrolu polygonového pořadu.
Outlook Web Access: Uživatelé, kteří nejsou správci, se nebudou moct přihlásit k aplikaci Microsoft Outlook Web Access, a pokud jim nebude uděleno uživatelské právo Obejít kontrolu polygonového pořadu, zobrazí se jim chybová zpráva "Přístup byl odepřen".
Nastavení zabezpečení
V následujícím seznamu je uvedeno nastavení zabezpečení, přičemž tento vnořený seznam poskytuje popis tohoto nastavení zabezpečení, identifikuje nastavení konfigurace, která mohou způsobovat problémy, popisuje, proč byste měli toto nastavení zabezpečení použít, a popisuje důvody, proč může být vhodné toto nastavení zabezpečení odebrat. Vnořený seznam pak poskytuje symbolický název nastavení zabezpečení a cestu daného nastavení zabezpečení v registru. Nakonec jsou uvedeny příklady problémů s kompatibilitou, ke kterým může dojít při konfiguraci nastavení zabezpečení.
Audit: Pokud nelze zaznamenat bezpečnostní audity, okamžitě vypněte systém.
Pozadí
- Nastavení Audit: Okamžitě vypnout systém, pokud nelze protokolovat audity zabezpečení určuje, zda se systém vypne, pokud nelze protokolovat události zabezpečení. Toto nastavení je vyžadováno pro vyhodnocení C2 programu TCSEC (Trusted Computer Security Evaluation Criteria) a pro vyhodnocení Common Criteria for Information Technology Security Evaluation, aby se zabránilo událostem, které lze auditovat, pokud systém auditování nemůže tyto události zaprotokolovat. Pokud systém auditování selže, je ukončen a zobrazí se chybová zpráva Stop.
- Pokud počítač nemůže zaznamenat události do protokolu zabezpečení, nemusí být po incidentu zabezpečení k dispozici důležité důkazy nebo důležité informace pro řešení potíží.
Riziková konfigurace
Níže je škodlivé nastavení konfigurace: Audit: Pokud není zapnutá možnost protokolování auditů zabezpečení, okamžitě vypnout systém a velikost protokolu událostí zabezpečení je omezena možností Nepřepisovat události (ručně vymazat protokol), možností Přepsat události podle potřeby nebo Možnost Přepsat události starší než počet dnů v Prohlížeči událostí. Informace o specifických rizicích pro počítače s původní vydanou verzí systému Windows 2000, Windows 2000 Service Pack 1 (SP1), Windows 2000 SP2 nebo Windows 2000 SP3 naleznete v části "Příklady problémů s kompatibilitou".
Důvody pro povolení tohoto nastavení
Pokud počítač nemůže zaznamenat události do protokolu zabezpečení, nemusí být po incidentu zabezpečení k dispozici důležité důkazy nebo důležité informace pro řešení potíží.
Důvody zakázání tohoto nastavení
- Povolení auditu: Nastavení Okamžitě vypnout systém, pokud nelze protokolovat bezpečnostní audity, zastaví systém, pokud bezpečnostní audit nelze z jakéhokoli důvodu zaznamenat. Obvykle nelze událost zaprotokolovat, když je protokol auditu zabezpečení plný a když je zadaná metoda uchovávání informací nastavená na možnost Nepřepisovat události (vymazat protokol ručně) nebo možnost Přepsat události starší než počet dnů.
- Administrativní zátěž spojená s povolením auditu: Pokud nelze protokolovat audity zabezpečení, může být velmi vysoká, zejména pokud pro protokol zabezpečení zapnete také možnost Nepřepisovat události (vymazat protokol ručně). Toto nastavení stanoví individuální odpovědnost za činnosti operátora. Správce může například pomocí integrovaného účtu správce nebo jiného sdíleného účtu resetovat oprávnění u všech uživatelů, počítačů a skupin v organizační jednotce, ve které je povolené auditování, a potom popřít, že tato oprávnění obnoví. Povolením tohoto nastavení však snížíte odolnost systému, protože server může být nucen se vypnout tím, že bude zahlcen přihlašovacími událostmi a dalšími událostmi zabezpečení, které jsou zapsány do protokolu zabezpečení. Navíc vzhledem k tomu, že vypnutí není řádné, může dojít k nenapravitelnému poškození operačního systému, programů nebo dat. I když systém souborů NTFS zaručuje, že integrita systému souborů bude zachována i během neočekávaného vypnutí systému, nemůže zaručit, že všechny datové soubory pro každý program budou po restartování systému stále použitelné.
Symbolický název:
Chyba při auditu
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)Příklady problémů s kompatibilitou
Windows 2000: Kvůli chybě mohou počítače s původní vydanou verzí systému Windows 2000, Windows 2000 SP1, Windows 2000 SP2 nebo Windows Server SP3 zastavit protokolování událostí před dosažením velikosti určené v možnosti Maximální velikost protokolu pro protokol událostí zabezpečení. Tato chyba je opravena v aktualizaci Windows 2000 Service Pack 4 (SP4). Před povolením tohoto nastavení se ujistěte, zda řadiče domény systému Windows 2000 mají nainstalovánu aktualizaci Windows 2000 Service Pack 4.
Windows 2000, Windows Server 2003: Počítače se systémem Windows 2000 nebo Windows Server 2003 mohou přestat reagovat a poté se mohou spontánně restartovat, pokud je Audit: Pokud je zapnuto nastavení Nemožnost protokolovat audity zabezpečení, protokol zabezpečení je plný a existující položku protokolu událostí nelze přepsat. Po restartování počítače se zobrazí následující chybová zpráva Stop:
Poznámka
STOP: C0000244 {Audit Failed}
Pokus o vygenerování auditu zabezpečení se nezdařil.K obnovení se musí správce přihlásit, archivovat protokol zabezpečení (volitelné), vymazat protokol zabezpečení a pak tuto možnost (volitelné a podle potřeby) obnovit.
Klient sítě Microsoft pro systémy MS-DOS, Windows 95, Windows 98, systém Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: Osobám, které nejsou správci, se při pokusu o přihlášení k doméně zobrazí následující chybová zpráva:
Poznámka
Váš účet je nakonfigurován tak, aby vám zabránil v používání tohoto počítače. Zkuste prosím jiný počítač.
Windows 2000: V počítačích se systémem Windows 2000 se uživatelé, kteří nejsou správci, nebudou moci přihlásit k serverům pro vzdálený přístup a zobrazí se jim následující chybová zpráva:
Poznámka
Neznámý uživatel nebo špatné heslo
Windows 2000: V řadičích domény se systémem Windows 2000 bude služba zasílání zpráv mezi lokalitami (Ismserv.exe) zastavena a nelze ji restartovat. DCDIAG oznámí chybu jako "neúspěšné testovací služby ISMserv" a ID události 1083 bude zaregistrováno v protokolu událostí.
Windows 2000: V řadičích domény se systémem Windows 2000 se replikace služby služba Active Directory nezdaří a pokud je protokol událostí zabezpečení plný, zobrazí se zpráva o odepření přístupu.
Microsoft Exchange 2000: Servery se serverem Exchange 2000 nebudou moci připojit databázi úložiště informací a událost 2102 bude zaregistrována v protokolu událostí.
Outlook, Outlook Web Access: Osoby, které nejsou správci, nebudou mít přístup ke své poště prostřednictvím aplikací Microsoft Outlook nebo Microsoft Outlook Web Access a zobrazí se jim chyba 503.
Řadič domény: Požadavky na podepisování serveru LDAP
Pozadí
Nastavení zabezpečení Řadič domény: Požadavky na podepisování serveru LDAP určuje, jestli server LDAP (Lightweight Directory Access Protocol) vyžaduje, aby klienti LDAP vyjednávali podepisování dat. Toto nastavení zásad může ovlivnit následující hodnoty:
- Žádné: Podepisování dat není vyžadováno pro vazbu se serverem. Pokud klient požaduje podepisování dat, server to podporuje.
- Vyžadovat podepsání: Pokud se nepoužívá protokol TLS/SSL (Transport Layer Security/Secure Socket Layer), je nutné vyjednat možnost podepisování dat LDAP.
- nedefinováno: Toto nastavení není povoleno nebo zakázáno.
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- Povolení možnosti Vyžadovat podepisování v prostředích, kde klienti nepodporují podepisování LDAP nebo kde podepisování LDAP na straně klienta není povolené
- Použití šablony zabezpečení Hisecdc.inf systému Windows 2000 nebo Windows Server 2003 v prostředích, kde klienti nepodporují podepisování LDAP nebo kde podepisování LDAP na straně klienta není povoleno
- Použití šablony zabezpečení Hisecws.inf systému Windows 2000 nebo Windows Server 2003 v prostředích, kde klienti nepodporují podepisování LDAP nebo kde podepisování LDAP na straně klienta není povoleno
Důvody pro povolení tohoto nastavení
Nepodepsané přenosy v síti jsou náchylné k útokům typu MITM (Man-in-the-middle), kdy útočník zachycuje pakety mezi klientem a serverem, pakety upravuje a pak je předává na server. Když k tomuto chování dojde na serveru LDAP, útočník by mohl způsobit, že server bude dělat rozhodnutí, která jsou založená na falešných dotazech od klienta LDAP. Toto riziko v podnikové síti můžete snížit implementací silných fyzických bezpečnostních opatření, která pomáhají chránit síťovou infrastrukturu. Režim hlavičky ověřování IPSec (Internet Protocol security) může pomoci zabránit útokům typu man-in-the-middle. Režim hlavičky ověřování provádí vzájemné ověřování a integritu paketů pro přenosy IP.
Důvody zakázání tohoto nastavení
- Klienti, kteří podepisování LDAP nepodporují, nebudou moci provádět dotazy LDAP na řadiče domény a na globální katalogy, pokud je sjednáno ověřování protokolem NTLM a pokud nejsou v řadičích domény systému Windows 2000 nainstalovány správné aktualizace Service Pack.
- Trasování provozu LDAP mezi klienty a servery v síti se zašifruje. To ztěžuje zkoumání konverzací LDAP.
- Servery se systémem Windows 2000 musí mít aktualizaci Windows 2000 Service Pack 3 (SP3) nebo musí být nainstalovány, pokud jsou spravovány programy podporující podepisování LDAP, které jsou spouštěny z klientských počítačů se systémem Windows 2000 SP4, Windows XP nebo Windows Server 2003.
Symbolický název:
LDAPServerIntegrity
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)Příklady problémů s kompatibilitou
Jednoduché vazby se nezdaří a zobrazí se následující chybová zpráva:
Poznámka
Ldap_simple_bind_s() failed: Je vyžadováno silné ověřování.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: V klientech se systémem Windows 2000 SP4, Windows XP nebo Windows Server 2003 nebudou některé nástroje pro správu služby služba Active Directory pracovat správně proti řadičům domény s verzemi systému Windows 2000, které jsou starší než SP3, když je vyjednáno ověřování NTLM.
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: V klientech se systémem Windows 2000 SP4, Windows XP nebo Windows Server 2003 nebudou některé nástroje pro správu služby služba Active Directory, které cílí na řadiče domény používající verze systému Windows 2000 starší než SP3, pracovat správně, pokud používají adresy IP (například "dsa.msc /server=x.x.x.x", kde
x.x.x.x je IP adresa).Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: V klientech se systémem Windows 2000 SP4, Windows XP nebo Windows Server 2003 nebudou některé nástroje pro správu služby služba Active Directory, které cílí na řadiče domény se systémem Windows 2000 staršími než SP3, pracovat správně.
Člen domény: Vyžadovat silný klíč relace (Windows 2000 nebo novější)
Pozadí
- Nastavení Člen domény: Vyžadovat silný klíč relace (Windows 2000 nebo novější) určuje, zda lze vytvořit zabezpečený kanál s řadičem domény, který nemůže šifrovat provoz zabezpečeného kanálu pomocí silného 128bitového klíče relace. Povolením tohoto nastavení zabráníte vytvoření zabezpečeného kanálu s jakýmkoli řadičem domény, který nemůže šifrovat data zabezpečeného kanálu pomocí silného klíče. Když toto nastavení zakážete, povolí se 64bitové klíče relace.
- Před povolením tohoto nastavení na členské pracovní stanici nebo na serveru musí být všechny řadiče domény v doméně, do které člen patří, schopny šifrovat data zabezpečeného kanálu pomocí silného 128bitového klíče. To znamená, že na všech takových řadičích domény musí běžet systém Windows 2000 nebo novější.
Riziková konfigurace
Povolení člena domény: Vyžadovat silné nastavení klíče relace (Windows 2000 nebo novější) je škodlivé nastavení konfigurace.
Důvody pro povolení tohoto nastavení
- Klíče relace, které slouží k navázání komunikace zabezpečeného kanálu mezi členskými počítači a řadiči domény, jsou v systému Windows 2000 mnohem silnější než v dřívějších verzích operačních systémů společnosti Microsoft.
- Pokud je to možné, je vhodné využít tyto silnější klíče relace k ochraně komunikace zabezpečeného kanálu před odposloucháváním a útoky na síť s únosem relace. Odposlech je forma škodlivého útoku, při kterém jsou síťová data čtena nebo pozměněna při přenosu. Data lze upravit tak, aby odesílatele skryla nebo změnila nebo přesměrovala.
Důležité: Počítač se systémem Windows Server 2008 R2 nebo Windows 7 podporuje při použití zabezpečených kanálů pouze silné klíče. Toto omezení brání vztahu důvěryhodnosti mezi libovolnou doménou založenou na systému systém Windows NT 4.0 a doménou založenou na systému Windows Server 2008 R2. Toto omezení navíc blokuje členství v doménách založených na systému Windows NT 4.0 u počítačů se systémem Windows 7 nebo Windows Server 2008 R2 a naopak.
Důvody zakázání tohoto nastavení
Doména obsahuje členské počítače, ve kterých běží jiné operační systémy než Windows 2000, Windows XP nebo Windows Server 2003.
Symbolický název:
StrongKey
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)Příklady problémů s kompatibilitou
systém Windows NT 4.0: V počítačích se systémem systém Windows NT 4.0 selže resetování zabezpečených kanálů vztahů důvěryhodnosti mezi doménami systém Windows NT 4.0 a Windows 2000 s NLTEST. Zobrazí se chybová zpráva "Přístup byl odepřen".
Vztah důvěryhodnosti mezi primární doménou a důvěryhodnou doménou selhal.Windows 7 a Server 2008 R2: Ve Windows 7 a novějších verzích a v systému Windows Server 2008 R2 a novějších verzích se už toto nastavení nedodržuje a vždy se používá silný klíč. Z tohoto důvodu již vztahy důvěryhodnosti s doménami systému Windows NT 4.0 nefungují.
Člen domény: Digitální šifrování nebo podepsání dat zabezpečeného kanálu (vždy)
Pozadí
- Povolení člena domény: Digitální šifrování nebo podepsání dat zabezpečeného kanálu (vždy) zabrání vytvoření zabezpečeného kanálu s libovolným řadičem domény, který nemůže podepsat nebo zašifrovat všechna data zabezpečeného kanálu. Aby byly ověřovací přenosy chráněny před útoky typu man-in-the-middle, přehráními a jinými druhy síťových útoků, vytvářejí počítače se systémem Windows komunikační kanál označovaný jako zabezpečený kanál prostřednictvím služby Přihlašování k síti pro ověřování účtů počítačů. Zabezpečené kanály se také používají, když se uživatel v jedné doméně připojí k síťovému prostředku ve vzdálené doméně. Toto vícedoménové ověřování umožňuje počítači se systémem Windows, který se připojil k doméně, přístup k databázi uživatelských účtů v této doméně a ve všech důvěryhodných doménách.
- Povolení členství v doméně: Digitální šifrování nebo podpis nastavení dat zabezpečeného kanálu (vždy) na členském počítači, musí být všechny řadiče domény v doméně, do které člen patří, schopné podepsat nebo zašifrovat všechna data zabezpečeného kanálu. To znamená, že na všech takových řadičích domény musí běžet systém Windows NT 4.0 s aktualizací Service Pack 6a (SP6a) nebo novější.
- Povolení nastavení Člen domény: Nastavení Digitální šifrování nebo podepsání dat zabezpečeného kanálu (Vždy) automaticky povolí nastavení Člen domény: Digitální šifrování nebo podpis nastavení dat zabezpečeného kanálu (pokud je to možné).
Riziková konfigurace
Povolení člena domény: Digitální šifrování nebo podpis nastavení dat zabezpečeného kanálu (vždy) v doménách, kde ne všechny řadiče domény můžou podepisovat nebo šifrovat data zabezpečeného kanálu, je škodlivé nastavení konfigurace.
Důvody pro povolení tohoto nastavení
Nepodepsané přenosy v síti jsou náchylné k útokům typu MITM (Man-in-the-middle), kdy útočník zachycuje pakety mezi serverem a klientem a před jejich předáním klientovi tyto pakety upravuje. Pokud k tomuto chování dochází na serveru protokolu LDAP (Lightweight Directory Access Protocol), může narušitel způsobit, že klient bude dělat rozhodnutí, která jsou založená na falešných záznamech z adresáře LDAP. Riziko takového útoku na podnikovou síť můžete snížit implementací silných fyzických bezpečnostních opatření, která pomáhají chránit síťovou infrastrukturu. Implementace režimu hlavičky ověřování IPSec (Internet Protocol security) navíc může pomoci zabránit útokům typu man-in-the-middle. Tento režim provádí vzájemné ověřování a integritu paketů pro přenosy IP.
Důvody zakázání tohoto nastavení
- Počítače v místních nebo externích doménách podporují šifrované zabezpečené kanály.
- Ne všechny řadiče domény v doméně mají odpovídající úrovně revize aktualizace Service Pack pro podporu šifrovaných bezpečných kanálů.
Symbolický název:
StrongKey
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)Příklady problémů s kompatibilitou
systém Windows NT 4.0: Členské počítače se systémem Windows 2000 se nebudou moci připojit k doménám systém Windows NT 4.0 a zobrazí se následující chybová zpráva:
Poznámka
Účet není oprávněn se z této stanice přihlašovat.
Další informace naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:
281648 Chybová zpráva: The account is not authorized to login from this station
systém Windows NT 4.0: Domény systém Windows NT 4.0 nebudou moci vytvořit vztah důvěryhodnosti nižší úrovně s doménou systému Windows 2000 a zobrazí se následující chybová zpráva:
Poznámka
Účet není oprávněn se z této stanice přihlašovat.
Existující vztahy důvěryhodnosti nižší úrovně také nemusí ověřovat uživatele z důvěryhodné domény. Někteří uživatelé můžou mít problémy s přihlášením k doméně a může se jim zobrazit chybová zpráva oznamující, že klient nemůže doménu najít.
Windows XP: Klienti systému Windows XP, kteří jsou připojeni k doménám se systémem Windows NT 4.0, nebudou moci ověřovat pokusy o přihlášení a mohou obdržet následující chybovou zprávu, případně mohou být v protokolu událostí zaregistrovány následující události:
Poznámka
Systém Windows se nemůže připojit k doméně buď proto, že řadič domény nefunguje nebo je z jiného důvodu nedostupný, nebo proto, že se účet počítače nenašel.
Síť Microsoft: Klientům sítě Microsoft se zobrazí jedna z následujících chybových zpráv:
Poznámka
Chyba přihlášení: neznámé uživatelské jméno nebo špatné heslo.
Poznámka
Pro zadanou přihlašovací relaci neexistuje žádný klíč relace uživatele.
Klient sítě Microsoft: Digitální podpis komunikace (vždy)
Pozadí
Server Message Block (SMB) je protokol pro sdílení prostředků, který je podporován mnoha operačními systémy Microsoftu. Je základem základního síťového vstupně-výstupního systému (NetBIOS) a mnoha dalších protokolů. Podepisování SMB ověřuje uživatele i server, který je hostitelem dat. Pokud některá ze stran proces ověřování selže, k přenosu dat nedojde.
Povolení podepisování SMB začíná během vyjednávání protokolu SMB. Zásady podepisování SMB určují, zda počítač vždy digitálně podepisuje komunikaci s klienty.
Ověřovací protokol SMB systému Windows 2000 podporuje vzájemné ověřování. Vzájemné ověřování uzavírá útok typu man-in-the-middle. Ověřovací protokol SMB systému Windows 2000 také podporuje ověřování zpráv. Ověřování zpráv pomáhá předcházet útokům pomocí aktivních zpráv. Aby vám toto ověřování bylo poskytnuto, podpis SMB vloží digitální podpis do každé malé SMB. Klient i server ověřují digitální podpis.
Chcete-li používat podepisování SMB, musíte povolit podepisování SMB nebo vyžadovat podepisování SMB v klientovi SMB i na serveru SMB. Pokud je podepisování SMB povoleno na serveru, klienti, kteří mají také povoleno podepisování SMB, budou používat protokol podepisování paketů během všech následujících relací. Pokud je na serveru vyžadováno podepisování SMB, klient nemůže vytvořit relaci, pokud není klient povolen nebo vyžadován pro podepisování SMB.
Povolení digitálního podepisování v sítích s vysokým zabezpečením pomáhá zabránit vydávání se za klienty a servery. Tento druh zosobnění se označuje jako únos relace. Útočník, který má přístup ke stejné síti jako klient nebo server, používá nástroje pro únos relace k přerušení, ukončení nebo krádeži probíhající relace. Útočník by mohl zachytit a změnit nepodepsané pakety SMB, upravit přenos a poté jej předat dál, aby server mohl provést nežádoucí akce. Nebo by se útočník mohl po legitimním ověření vydávat za server nebo za klienta a pak získat neoprávněný přístup k datům.
Protokol SMB používaný ke sdílení souborů a tiskáren v počítačích se systémem Windows 2000 Server, Windows 2000 Professional, Windows XP Professional nebo Windows Server 2003 podporuje vzájemné ověřování. Vzájemné ověřování ukončuje útoky na únos relace a podporuje ověřování zpráv. Proto zabraňuje útokům typu man-in-the-middle. Podepisování malých a středních podniků umožňuje toto ověření umístěním digitálního podpisu do každé malé SMB. Klient a server pak ověří podpis.
Poznámky
Jako alternativní protiopatření můžete povolit digitální podpisy pomocí protokolu IPSec, které pomáhají chránit veškeré přenosy v síti. Existují hardwarové akcelerátory pro šifrování a podepisování protokolu IPSec, které lze použít k minimalizaci dopadu procesoru serveru na výkon. Pro podepisování SMB nejsou k dispozici žádné takové akcelerátory.
Další informace naleznete v kapitole Digitálně podepsat komunikaci serveru na webu Microsoft MSDN.
Nakonfigurujte podepisování SMB pomocí Zásady skupiny Editoru objektů, protože změna hodnoty místního registru nemá žádný vliv, pokud existují přepsávající zásady domény.
V systémech Windows 95, Windows 98 a Windows 98 Druhé vydání používá klient adresářových služeb při ověřování na serverech systému Windows Server 2003 pomocí ověřování NTLM podepisování protokolu SMB. Tito klienti však při ověřování pomocí těchto serverů pomocí ověřování NTLMv2 nepoužívají podepisování protokolu SMB. Servery Windows 2000 navíc nereagují na žádosti SMB o podepsání od těchto klientů. Další informace naleznete v bodě 10: "Zabezpečení sítě: Úroveň ověřování Lan Manageru."
Riziková konfigurace
Následující je škodlivé nastavení konfigurace: Opustíte nastavení Klient sítě Microsoft: Digitálně podepsat komunikaci (Vždy) a Klient sítě Microsoft: Nastavení Digitálně podepsat komunikaci (pokud s tím server souhlasí) nastavené na Nedefinováno nebo zakázané. Tato nastavení umožňují přesměrovači odesílat hesla ve formátu prostého textu serverům SMB jiných společností než Microsoft, které nepodporují šifrování hesel během ověřování.
Důvody pro povolení tohoto nastavení
Povolení síťového klienta Microsoftu: Digitální podpis komunikace (vždy) vyžaduje, aby klienti při kontaktování serverů, které nevyžadují podepsání protokolu SMB, podepsali přenosy protokolu SMB. Díky tomu jsou klienti méně zranitelní vůči útokům únosů relací.
Důvody zakázání tohoto nastavení
- Povolení síťového klienta Microsoftu: Možnost Digitálně podepsat komunikaci (vždy) zabrání klientům v komunikaci s cílovými servery, které nepodporují podepisování SMB.
- Konfigurace počítačů tak, aby ignorovaly veškerou nepodepsanou komunikaci SMB, zabrání připojení starších programů a operačních systémů.
Symbolický název:
RequireSMBSignRdr
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignaturePříklady problémů s kompatibilitou
systém Windows NT 4.0: Zabezpečený kanál vztahu důvěryhodnosti mezi doménou systému Windows Server 2003 a doménou systému Windows NT 4.0 nebude možné obnovit pomocí nástroje NLTEST nebo NETDOM a zobrazí se chybová zpráva "Přístup byl odepřen".
Windows XP: Kopírování souborů z klientů se systémem Windows XP na servery se systémem Windows 2000 a se systémem Windows Server 2003 může trvat déle.
Pokud je toto nastavení povolené, nebudete moci mapovat síťovou jednotku z klienta a zobrazí se následující chybová zpráva:
Poznámka
Účet není oprávněn se z této stanice přihlašovat.
Požadavky na restartování
Restartujte počítač nebo službu Pracovní stanice. K tomu je potřeba zadat na příkazovém řádku následující příkazy. Po zadání každého příkazu stiskněte klávesu Enter.
net stop workstation
net start workstation
Server sítě Microsoft: Digitální podpis komunikace (vždy)
Pozadí
Server Messenger Block (SMB) je protokol pro sdílení prostředků, který je podporován mnoha operačními systémy společnosti Microsoft. Je základem základního síťového vstupně-výstupního systému (NetBIOS) a mnoha dalších protokolů. Podepisování SMB ověřuje uživatele i server, který je hostitelem dat. Pokud některá ze stran proces ověřování selže, k přenosu dat nedojde.
Povolení podepisování SMB začíná během vyjednávání protokolu SMB. Zásady podepisování SMB určují, zda počítač vždy digitálně podepisuje komunikaci s klienty.
Ověřovací protokol SMB systému Windows 2000 podporuje vzájemné ověřování. Vzájemné ověřování uzavírá útok typu man-in-the-middle. Ověřovací protokol SMB systému Windows 2000 také podporuje ověřování zpráv. Ověřování zpráv pomáhá předcházet útokům pomocí aktivních zpráv. Aby vám toto ověřování bylo poskytnuto, podpis SMB vloží digitální podpis do každé malé SMB. Klient i server ověřují digitální podpis.
Chcete-li používat podepisování SMB, musíte povolit podepisování SMB nebo vyžadovat podepisování SMB v klientovi SMB i na serveru SMB. Pokud je podepisování SMB povoleno na serveru, klienti, kteří mají také povoleno podepisování SMB, budou používat protokol podepisování paketů během všech následujících relací. Pokud je na serveru vyžadováno podepisování SMB, klient nemůže vytvořit relaci, pokud není klient povolen nebo vyžadován pro podepisování SMB.
Povolení digitálního podepisování v sítích s vysokým zabezpečením pomáhá zabránit vydávání se za klienty a servery. Tento druh zosobnění se označuje jako únos relace. Útočník, který má přístup ke stejné síti jako klient nebo server, používá nástroje pro únos relace k přerušení, ukončení nebo krádeži probíhající relace. Útočník by mohl zachytit a změnit nepodepsané pakety Správce šířky pásma podsítě (SBM), upravit přenos a poté jej předat dál, aby server mohl provést nežádoucí akce. Nebo by se útočník mohl po legitimním ověření vydávat za server nebo za klienta a pak získat neoprávněný přístup k datům.
Protokol SMB používaný ke sdílení souborů a tiskáren v počítačích se systémem Windows 2000 Server, Windows 2000 Professional, Windows XP Professional nebo Windows Server 2003 podporuje vzájemné ověřování. Vzájemné ověřování ukončuje útoky na únos relace a podporuje ověřování zpráv. Proto zabraňuje útokům typu man-in-the-middle. Podepisování malých a středních podniků umožňuje toto ověření umístěním digitálního podpisu do každé malé SMB. Klient a server pak ověří podpis.
Jako alternativní protiopatření můžete povolit digitální podpisy pomocí protokolu IPSec, které pomáhají chránit veškeré přenosy v síti. Existují hardwarové akcelerátory pro šifrování a podepisování protokolu IPSec, které lze použít k minimalizaci dopadu procesoru serveru na výkon. Pro podepisování SMB nejsou k dispozici žádné takové akcelerátory.
V systémech Windows 95, Windows 98 a Windows 98 Druhé vydání používá klient adresářových služeb při ověřování na serverech systému Windows Server 2003 pomocí ověřování NTLM podepisování protokolu SMB. Tito klienti však při ověřování pomocí těchto serverů pomocí ověřování NTLMv2 nepoužívají podepisování protokolu SMB. Servery Windows 2000 navíc nereagují na žádosti SMB o podepsání od těchto klientů. Další informace naleznete v bodě 10: "Zabezpečení sítě: Úroveň ověřování Lan Manageru."
Riziková konfigurace
Následující je škodlivé nastavení konfigurace: Povolení síťového serveru Microsoft: Digitálně podepsat nastavení komunikace (vždy) na serverech a řadičích domény, ke kterým mají přístup nekompatibilní počítače se systémem Windows a klientské počítače s operačními systémy jiných výrobců v místních nebo externích doménách.
Důvody pro povolení tohoto nastavení
- Všechny klientské počítače, které povolí toto nastavení přímo prostřednictvím registru nebo prostřednictvím nastavení Zásady skupiny, podporují podepisování SMB. Jinými slovy, všechny klientské počítače, ve kterých je toto nastavení povoleno, používají buď systém Windows 95 s nainstalovaným klientem adresářové služby, systém Windows 98, systém Windows NT 4.0, Windows 2000, Windows XP Professional nebo systém Windows Server 2003.
- Pokud je zakázána komunikace v síti Microsoft: Možnost Digitálně podepisovat komunikaci (vždy), podepisování SMB je zcela zakázáno. Při úplném zakázání veškerého podepisování SMB budou počítače zranitelnější vůči útokům typu Session Hijacking.
Důvody zakázání tohoto nastavení
- Povolení tohoto nastavení může způsobit pomalejší kopírování souborů a výkon sítě v klientských počítačích.
- Povolením tohoto nastavení zabráníte klientům, kteří nemohou vyjednat podepisování SMB, komunikaci se servery a řadiči domény. To způsobí selhání operací, jako jsou připojení k doménám, ověřování uživatelů a počítačů nebo přístup programů k síti.
Symbolický název:
RequireSMBSignServer
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)Příklady problémů s kompatibilitou
Windows 95: U klientů se systémem Windows 95, kteří nemají nainstalovaného klienta adresářových služeb (DS), se nezdaří ověření přihlášení a zobrazí se následující chybová zpráva:
Poznámka
Zadané heslo domény není správné nebo byl odepřen přístup k přihlašovacímu serveru.
systém Windows NT 4.0: V klientských počítačích s verzemi systém Windows NT 4.0 staršími než Service Pack 3 (SP3) se nezdaří ověřování přihlášení a zobrazí se následující chybová zpráva:
Poznámka
Systém vás nemohl přihlásit. Ujistěte se, že máte správně zadané uživatelské jméno a doménu, a pak zadejte heslo znovu.
Některé servery SMB od jiných společností než Microsoft podporují během ověřování pouze nešifrované výměny hesel. (Tyto výměny se také označují jako výměny ve formátu prostého textu.) V případě systému Windows NT 4.0 SP3 a novějších verzí neodesílá přesměrovač SMB během ověřování serveru SMB nezašifrované heslo, pokud nepřidáte konkrétní položku registru.
Chcete-li povolit nešifrovaná hesla pro klienta SMB v systémech systém Windows NT 4.0 SP 3 a novějších, upravte registr následujícím způsobem: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\ParametersNázev hodnoty: EnablePlainTextPassword
Datový typ: REG_DWORD
Údaje: 1
Windows Server 2003: Ve výchozím nastavení je nastavení zabezpečení na řadičích domény se systémem Windows Server 2003 nakonfigurováno tak, aby pomáhalo chránit komunikaci řadičů domény před zachycením nebo manipulací ze strany uživatelů se zlými úmysly. Aby uživatelé mohli úspěšně komunikovat s řadičem domény se systémem Windows Server 2003, musí klientské počítače používat podepisování a šifrování protokolu SMB nebo podepisování přenosu zabezpečeného kanálu. Ve výchozím nastavení nemají klienti se systémem systém Windows NT 4.0 s nainstalovanou aktualizací Service Pack 2 (SP2) nebo starší a klienti se systémem Windows 95 povoleno podepisování paketů protokolu SMB. Proto tito klienti nemusí být schopni ověření v řadiči domény se systémem Windows Server 2003.
Nastavení zásad systémů Windows 2000 a Windows Server 2003: V závislosti na konkrétních instalačních potřebách a konfiguraci doporučujeme nastavit následující nastavení zásad na nejnižší entitu nezbytného rozsahu v hierarchii modulu snap-in konzoly konzola Microsoft Management Console Zásady skupiny Editor:
- Konfigurace počítače\Nastavení Zabezpečení Windows\Možnosti zabezpečení
- Odeslání nezašifrovaného hesla pro připojení k serverům SMB třetích stran (toto nastavení platí pro Windows 2000)
- Klient sítě Microsoft: Odesílat nešifrovaná hesla serverům SMB třetích stran (toto nastavení platí pro systém Windows Server 2003)
Poznámka: Na některých serverech CIFS třetích stran, jako jsou starší verze Samba, nelze použít šifrovaná hesla.
Následující klienti nejsou kompatibilní se síťovým serverem Microsoft: Nastavení Digital Sign Communications (always):
- Klienti Apple Computer, Inc., Mac OS X
- Klienti sítě Microsoft MS-DOS (například Microsoft LAN Manager)
- Klienti Microsoft Windows for Workgroups
- Klienti Microsoft Windows 95 bez nainstalované aplikace DS Client
- Počítače se systémem Microsoft systém Windows NT 4.0 bez nainstalované aktualizace SP3 nebo novější
- Klienti Novell Netware 6 CIFS
- Klienti SAMBA SMB, kteří nepodporují podepisování SMB
Požadavky na restartování
Restartujte počítač nebo restartujte službu Server. K tomu je potřeba zadat na příkazovém řádku následující příkazy. Po zadání každého příkazu stiskněte klávesu Enter.
net stop server
net start server
Přístup k síti: Povolit anonymní identifikátor SID / překlad názvů
Pozadí
Nastavení zabezpečení Přístup k síti: Povolit anonymní identifikátor SID / překlad názvů určuje, zda anonymní uživatel může požadovat atributy identifikačního čísla (SID) pro jiného uživatele.
Riziková konfigurace
Povolení přístupu k síti: Nastavení Povolit anonymní identifikátor SID/překlad názvů je škodlivé nastavení konfigurace.
Důvody pro povolení tohoto nastavení
Pokud je zakázané nastavení Přístup k síti: Povolit anonymní identifikátor SID/překlad názvů, starší operační systémy nebo aplikace pravděpodobně nebudou moci komunikovat s doménami systému Windows Server 2003. Nemusí například fungovat následující operační systémy, služby nebo aplikace:
- Server služby vzdáleného přístupu systém Windows NT verzi 4.0
- SQL Server společnosti Microsoft spuštěné v počítačích systém Windows NT 3.x nebo systém Windows NT 4.0
- Služba vzdáleného přístupu spuštěná v počítačích se systémem Windows 2000, které jsou umístěny v doménách systému Windows NT 3.x nebo v doménách systému Windows NT 4.0
- SQL Server spuštěný v počítačích se systémem Windows 2000, které jsou umístěny v doménách systému Windows NT 3.x nebo v doménách systému Windows NT 4.0
- Uživatelé v doméně prostředků systému systém Windows NT 4.0, kteří chtějí udělit oprávnění pro přístup k souborům, sdíleným složkám a objektům registru uživatelským účtům z domén účtů obsahujících řadiče domény systému Windows Server 2003
Důvody zakázání tohoto nastavení
Pokud je toto nastavení povoleno, mohl by kyberzločinec použít dobře známé identifikátory SID Administrators k získání skutečného názvu integrovaného účtu Administrator, i když byl účet přejmenován. Tato osoba by pak mohla použít název účtu k zahájení útoku pomocí uhodnutí hesla.
Symbolický název: Není k dispozici
Cesta v registru: Žádná. Cesta je zadána v kódu uživatelského rozhraní.
Příklady problémů s kompatibilitou
systém Windows NT 4.0: Počítače v doménách prostředků systém Windows NT 4.0 zobrazí v Editoru seznamu řízení přístupu chybovou zprávu "Neznámý účet", pokud jsou prostředky, včetně sdílených složek, sdílených souborů a objektů registru, zabezpečeny pomocí objektů zabezpečení umístěných v doménách účtů, které obsahují řadiče domény Windows Server 2003.
Přístup k síti: Nepovolit anonymní výčet účtů SAM
Pozadí
Nastavení Přístup k síti: Nepovolit anonymní výčet účtů SAM určuje, jaká další oprávnění budou udělena anonymním připojením k počítači. Systém Windows umožňuje anonymním uživatelům provádět určité činnosti, například vytvářet výčety názvů účtů SAM (Security Accounts Manager) pracovních stanic a serverů a sdílených síťových složek. Správce tak může například udělit přístup uživatelům v důvěryhodné doméně, která nemá vzájemný vztah důvěryhodnosti. Po vytvoření relace může mít anonymní uživatel stejný přístup, který je udělen skupině Všichni na základě nastavení v poli Přístup k síti: Nastavení Umožnit všem platit anonymním uživatelům nebo volitelný seznam řízení přístupu (DACL) objektu.
Anonymní připojení jsou obvykle požadována dřívějšími verzemi klientů (klienty nižší úrovně) během instalace relace SMB. V těchto případech trasování v síti ukazuje, že ID procesu SMB (PID) je přesměrovačem klienta, například 0xFEFF v systému Windows 2000 nebo 0xCAFE v systému systém Windows NT. Vzdálené volání procedur se může rovněž pokusit navázat anonymní připojení.
Důležité: Toto nastavení nemá žádný vliv na řadiče domény. V řadičích domény je toto chování řízeno přítomností autority nt nebo anonymního přihlašování v aplikaci Access kompatibilní se systémem před systémem Windows 2000.
V systému Windows 2000 spravuje hodnotu registru RestrictAnonymous podobné nastavení s názvem Další omezení pro anonymní připojení. Umístění této hodnoty je následující
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Rizikové konfigurace
Povolení přístupu k síti: Nepovolit anonymní výčet účtů SAM je škodlivé nastavení konfigurace z hlediska kompatibility. Jeho zakázání je z hlediska zabezpečení škodlivé nastavení konfigurace.
Důvody pro povolení tohoto nastavení
Neoprávněný uživatel by mohl anonymně uvést názvy účtů a pak tyto informace použít k uhádnutí hesel nebo k provedení útoku sociálního inženýrství. Sociální inženýrství je žargon, který znamená oklamání lidí, aby odhalili svá hesla nebo nějakou formu bezpečnostních informací.
Důvody zakázání tohoto nastavení
Pokud je toto nastavení povoleno, není možné u domén se systémem Windows NT 4.0 vytvořit vztah důvěryhodnosti. Toto nastavení také způsobuje potíže u klientů nižší úrovně (například u klientů systém Windows NT 3.51 a Windows 95), kteří se pokoušejí používat prostředky na serveru.
Symbolický název:
RestrictAnonymousSAM
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)Příklady problémů s kompatibilitou
- Zjišťování sítě SMS nebude moci získat informace o operačním systému a do vlastnosti OperatingSystemNameandVersion zapíše "Neznámý".
- Windows 95, Windows 98: Klienti se systémem Windows 95 a Windows 98 nebudou moci měnit svá hesla.
- systém Windows NT 4.0: Členské počítače systém Windows NT 4.0 nebude možné ověřit.
- Windows 95, Windows 98: Počítače se systémem Windows 95 a Windows 98 nebudou moci být ověřeny řadiči domény společnosti Microsoft.
- Windows 95, Windows 98: Uživatelé počítačů se systémem Windows 95 a Windows 98 nebudou moci změnit hesla pro své uživatelské účty.
Přístup k síti: Nepovolovat anonymní výčet účtů SAM a sdílených složek
Pozadí
- Nastavení Nepovolit anonymní výčet účtů SAM a sdílených složek (známé také jako RestrictAnonymous) určuje, zda je povolen anonymní výčet účtů a sdílených složek Správce bezpečnostních účtů (SAM). Systém Windows umožňuje anonymním uživatelům provádět určité činnosti, například vytvářet výčety názvů účtů domény (uživatelů, počítačů a skupin) a sdílených síťových složek. To je vhodné například v případě, kdy chce správce udělit přístup uživatelům v důvěryhodné doméně, která neudržuje reciproční vztah důvěryhodnosti. Pokud nechcete povolit anonymní výčet účtů SAM a sdílených složek, povolte toto nastavení.
- V systému Windows 2000 spravuje hodnotu registru RestrictAnonymous podobné nastavení s názvem Další omezení pro anonymní připojení. Umístění této hodnoty je následující:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Riziková konfigurace
Povolení přístupu k síti: Nepovolit anonymní výčet účtů SAM a sdílených složek je škodlivé nastavení konfigurace.
Důvody pro povolení tohoto nastavení
- Povolení přístupu k síti: Nastavení Nepovolit anonymní výčet účtů SAM a sdílených složek zabraňuje výčtu účtů SAM a sdílených složek uživateli a počítači, které používají anonymní účty.
Důvody zakázání tohoto nastavení
- Pokud je toto nastavení povolené, neoprávněný uživatel by mohl anonymně vypsat názvy účtů a pak tyto informace použít k pokusu o uhádnutí hesel nebo k provedení útoku sociálního inženýrství. Sociální inženýrství je žargon, který znamená oklamat lidi, aby odhalili své heslo nebo nějakou formu bezpečnostních informací.
- Pokud je toto nastavení povoleno, nebude možné navázat vztahy důvěryhodnosti s doménami systému Windows NT 4.0. Toto nastavení způsobí také potíže u klientů nižší úrovně, například u klientů systém Windows NT 3.51 a Windows 95, kteří se pokoušejí používat prostředky na serveru.
- Nebude možné udělit přístup uživatelům domén prostředků, protože správci v důvěřující doméně nebudou moci vytvořit výčet účtů v jiné doméně. Uživatelé, kteří přistupují k souborovým a tiskovým serverům anonymně, nebudou moci zobrazit seznam sdílených síťových prostředků na těchto serverech. Uživatelé se musí před zobrazením seznamů sdílených složek a tiskáren ověřit.
Symbolický název:
RestrictAnonymous
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousPříklady problémů s kompatibilitou
systém Windows NT 4.0: Pokud je v řadičích domény v doméně uživatelů povolena možnost RestrictAnonymous, uživatelé nebudou moci měnit svá hesla z pracovních stanic se systémem Windows NT 4.0.
systém Windows NT 4.0: Přidání uživatelů nebo globálních skupin z důvěryhodných domén systému Windows 2000 do místních skupin systém Windows NT 4.0 v nástroji Správce uživatelů se nezdaří a zobrazí se následující chybová zpráva:
Poznámka
V současné době nejsou k dispozici žádné přihlašovací servery, které by mohly zpracovat požadavek na přihlášení.
systém Windows NT 4.0: Počítače se systémem systém Windows NT 4.0 se nebudou moct připojit k doménám během instalace nebo pomocí uživatelského rozhraní pro připojení k doméně.
systém Windows NT 4.0: Vytvoření vztahu důvěryhodnosti nižší úrovně s doménami prostředků systém Windows NT 4.0 se nezdaří. Pokud je v důvěryhodné doméně povolená funkce RestrictAnonymous, zobrazí se následující chybová zpráva:
Poznámka
Nepovedlo se najít řadič domény pro tuto doménu.
systém Windows NT 4.0: Uživatelé, kteří se přihlašují k počítačům terminálového serveru systém Windows NT 4.0, budou mapovat do výchozího domovského adresáře, nikoli do domovského adresáře, který je definován ve správci User Manager pro domény.
systém Windows NT 4.0: Záložní řadiče domény (BDC) pro systém Windows NT 4.0 nebudou moci spustit službu Síťové přihlášení, získat seznam záložních prohlížečů ani synchronizovat databázi SAM z řadičů domény se systémem Windows 2000 nebo se systémem Windows Server 2003 ve stejné doméně.
Windows 2000: Členské počítače se systémem Windows 2000 v doménách systém Windows NT 4.0 nebudou moci zobrazit tiskárny v externích doménách, pokud je v místních zásadách zabezpečení klientského počítače povoleno nastavení Žádný přístup bez explicitně anonymních oprávnění.
Windows 2000: Uživatelé domény systému Windows 2000 nebudou moci přidávat síťové tiskárny ze služby služba Active Directory; Budou ale moct přidat tiskárny poté, co je vyberou ze stromového zobrazení.
Windows 2000: V počítačích se systémem Windows 2000 nebude Editor seznamů řízení přístupu moci přidávat uživatele nebo globální skupiny z důvěryhodných domén systém Windows NT 4.0.
ADMT verze 2: Migrace hesel pro uživatelské účty migrované mezi doménovými strukturami pomocí nástroje ADMT (služba Active Directory Migration Tool) verze 2 se nezdaří.
Další informace naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:
322981 Řešení potíží s migrací hesel mezi doménovými strukturami pomocí ADMTv2Klienti Outlook: Klientům Microsoft Exchange Outlook se zobrazí jako prázdný globální adresář.
SMS: Zjišťování sítě serveru Microsoft Systems Management Server (SMS) nebude moci získat informace o operačním systému. Proto bude ve vlastnosti OperatingSystemNameandVersion vlastnosti SMS DDR záznamu DDR záznamu zjišťování (DDR) zapsán "Neznámý".
SMS: Použijete-li k vyhledání uživatelů a skupin průvodce správce serveru SMS, nebudou uvedeni žádní uživatelé ani skupiny. Pokročilí klienti navíc nemohou komunikovat s bodem správy. V bodě správy je vyžadován anonymní přístup.
SMS: Pokud používáte funkci Zjišťování sítě v serveru SMS 2.0 a ve vzdálené instalaci klienta se zapnutou možností zjišťování sítě v topologii, klientském a klientském operačním systému, mohou být počítače objeveny, ale nemusí být nainstalovány.
Zabezpečení sítě: Úroveň ověřování Lan Manager
Pozadí
Ověřování LAN Manageru (LM) je protokol používaný k ověřování klientů se systémem Windows pro síťové operace, včetně připojení k doménám, přístupu k síťovým prostředkům a ověřování uživatelů nebo počítačů. Úroveň ověřování LM určuje, který ověřovací protokol výzva/odpověď je vyjednán mezi klientem a serverovými počítači. Úroveň ověřování LM konkrétně určuje, které ověřovací protokoly se klient pokusí vyjednat nebo které server přijme. Hodnota nastavená pro LmCompatibilityLevel určuje, který ověřovací protokol výzvy nebo odezvy se použije pro přihlášení k síti. Tato hodnota ovlivňuje úroveň ověřovacího protokolu, kterou používají klienti, vyjednanou úroveň zabezpečení relace a úroveň ověřování přijímaného servery.
Mezi možná nastavení patří následující.
Value (Hodnota) Nastavení Popis 0 Odesílat odpovědi LM & NTLM Klienti používají ověřování LM a NTLM a nikdy nepoužívají zabezpečení relací NTLMv2. Řadiče domény přijímají ověřování LM, NTLM a NTLMv2. 1 Odeslání LM & NTLM – použití zabezpečení relace NTLMv2, pokud je vyjednáno Klienti používají ověřování LM a NTLM a používají zabezpečení relace NTLMv2, pokud ho server podporuje. Řadiče domény přijímají ověřování LM, NTLM a NTLMv2. 2 Odesílat pouze odpověď NTLM Klienti používají pouze ověřování NTLM a používají zabezpečení relace NTLMv2, pokud to server podporuje. Řadiče domény přijímají ověřování LM, NTLM a NTLMv2. 3 Odesílat pouze odpověď NTLMv2 Klienti používají pouze ověřování NTLMv2 a používají zabezpečení relace NTLMv2, pokud to server podporuje. Řadiče domény přijímají ověřování LM, NTLM a NTLMv2. 4 Odeslat pouze odpověď NTLMv2 nebo odmítnout LM Klienti používají pouze ověřování NTLMv2 a používají zabezpečení relace NTLMv2, pokud to server podporuje. Řadiče domény odmítají LM a akceptují pouze ověřování NTLM a NTLMv2. 5 Odeslat pouze odpověď NTLMv2 nebo odmítnout LM & NTLM Klienti používají pouze ověřování NTLMv2 a používají zabezpečení relace NTLMv2, pokud to server podporuje. Řadiče domény odmítají LM a NTLM a přijímají pouze ověřování NTLMv2. Poznámka: V systémech Windows 95, Windows 98 a Windows 98 Druhé vydání používá klient adresářových služeb při ověřování se servery systému Windows Server 2003 pomocí ověřování NTLM podepisování protokolu SMB. Tito klienti však při ověřování pomocí těchto serverů pomocí ověřování NTLMv2 nepoužívají podepisování protokolu SMB. Servery Windows 2000 navíc nereagují na žádosti SMB o podepsání od těchto klientů.
Zkontrolujte úroveň ověřování LM: Musíte změnit zásady na serveru tak, aby povolovaly protokol NTLM, nebo musíte nakonfigurovat klientský počítač tak, aby podporoval protokol NTLMv2.
Pokud je zásada nastavená na (5) Send NTLMv2 response only\refuse LM & NTLM on the target computer, you want to connect on the goal it it (Odesílat pouze odpověď NTLMv2/Odmítnout lineární komunikaci NTLM), musíte buď snížit nastavení na tomto počítači, nebo nastavit zabezpečení na stejné nastavení, jaké je na zdrojovém počítači, ze kterého se připojujete.
Najděte správné místo, kde můžete změnit úroveň ověřování LAN Manager a nastavit klienta a server na stejnou úroveň. Po nalezení zásady, která nastavuje úroveň ověřování správce sítě LAN, snižte hodnotu, pokud se chcete připojovat k počítačům se staršími verzemi systému Windows, alespoň na (1) Odesílat & NTLM – při vyjednávání použijte zabezpečení relace NTLM verze 2. Jedním z důsledků nekompatibilního nastavení je, že pokud server vyžaduje NTLMv2 (hodnota 5), ale klient je nakonfigurován tak, aby používal pouze LM a NTLMv1 (hodnota 0), uživatel, který se pokusí o ověření, zaznamená selhání přihlášení, které má špatné heslo, které zvyšuje počet chybných hesel. Pokud je nakonfigurované uzamčení účtu, může být uživatel nakonec uzamčený.
Můžete se například podívat na řadič domény nebo prozkoumat zásady řadiče domény.
Podívejte se na řadič domény.
Poznámka: Následující postup může být nutné opakovat na všech řadičích domény.
- Klikněte na tlačítko Start, přejděte na příkaz Programy a klikněte na příkaz Nástroje pro správu.
- V části Místní nastavení zabezpečení rozbalte položku Místní zásady.
- Klikněte na položku Možnosti zabezpečení.
- Poklepejte na položku Zabezpečení sítě: Úroveň ověřování systému LAN Manager a poté klepněte na hodnotu v seznamu.
Pokud jsou efektivní nastavení a místní nastavení stejné, zásady byly na této úrovni změněny. Pokud se nastavení liší, je nutné zkontrolovat zásady řadiče domény a zjistit, zda je zde definováno nastavení Zabezpečení sítě: Úroveň ověřování správce sítě LAN. Pokud tam nejsou definované, zkontrolujte zásady řadiče domény.
Kontrola zásad řadiče domény
- Klikněte na tlačítko Start, přejděte na příkaz Programy a klikněte na příkaz Nástroje pro správu.
- V zásadách zabezpečení řadičů domény rozbalte položku Nastavení zabezpečení a potom rozbalte položku Místní zásady.
- Klikněte na položku Možnosti zabezpečení.
- Poklepejte na položku Zabezpečení sítě: Úroveň ověřování systému LAN Manager a poté klepněte na hodnotu v seznamu.
Poznámka
- Pravděpodobně bude nutné zkontrolovat také zásady, které jsou propojeny na úrovni webu, domény nebo organizační jednotky, abyste zjistili, kde je nutné nakonfigurovat úroveň ověřování systému LAN.
- Pokud implementujete nastavení Zásady skupiny jako výchozí zásady domény, budou zásady použity pro všechny počítače v doméně.
- Pokud implementujete nastavení Zásady skupiny jako výchozí zásady řadiče domény, bude se tato zásada vztahovat pouze na servery v organizační jednotce řadiče domény.
- Je vhodné nastavit úroveň autentizace LAN manageru v nejnižší entitě potřebného rozsahu v hierarchii aplikace zásad.
Windows Server 2003 má nové výchozí nastavení, které používá jenom protokol NTLMv2. Řadiče domény založené na systémech Windows Server 2003 a Windows 2000 Server SP3 ve výchozím nastavení povolily zásadu "Server sítě Microsoft: Digitálně podepsat komunikaci (vždy)". Toto nastavení vyžaduje, aby server SMB prováděl podepisování paketů SMB. Změny v systému Windows Server 2003 byly provedeny proto, že řadiče domény, souborové servery, servery síťové infrastruktury a webové servery v každé organizaci vyžadují k maximalizaci svého zabezpečení odlišné nastavení.
Pokud chcete ve své síti implementovat ověřování NTLMv2, musíte zajistit, aby všechny počítače v doméně používaly tuto úroveň ověřování. Pokud použijete rozšíření služba Active Directory Client Extensions pro systém Windows 95 nebo Windows 98 a systém Windows NT 4.0, budou rozšíření klienta používat vylepšené funkce ověřování, které jsou k dispozici v ověřování NTLMv2. Vzhledem k tomu, že klientské počítače s následujícími operačními systémy nejsou ovlivněny Objekty systému Windows 2000 Zásady skupiny, bude pravděpodobně nutné tyto klienty konfigurovat ručně:
- Microsoft Windows systém NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
Poznámka: Pokud povolíte nastavení Zabezpečení sítě: Neukládejte hodnotu hash nástroje LAN Manager při další zásadě změny hesla nebo nenastavujte klíč registru NoLMHash , klienti se systémem Windows 95 a Windows 98, kteří nemají nainstalovaného klienta adresářových služeb, se po změně hesla nemohou přihlásit k doméně.
Mnoho serverů CIFS jiných výrobců, například Novell Netware 6, nezná protokol NTLMv2 a používá pouze protokol NTLM. Úrovně vyšší než 2 proto neumožňují připojení. Existují také klienti SMB jiných výrobců, kteří nepoužívají zabezpečení rozšířených relací. V těchto případech se LmCompatiblityLevel serveru prostředků nebere v úvahu. Server pak tento starší požadavek zabalí a pošle na řadič domény uživatele. Nastavení na řadiči domény pak rozhodne, jaké hodnoty hash se použijí k ověření žádosti a jestli splňují bezpečnostní požadavky řadiče domény.
299656 Jak zabránit systému Windows v ukládání hodnoty hash LAN manageru vašeho hesla do služby služba Active Directory a místních databází SAM
2701704 Událost auditu zobrazuje ověřovací balíček jako NTLMv1, nikoli jako NTLMv2 Další informace o úrovních ověřování LM naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:
239869 Jak povolit ověřování NTLM 2
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
Neomezující nastavení, která odesílají hesla ve formátu prostého textu a která odmítají vyjednávání protokolu NTLMv2
Omezující nastavení, které nekompatibilním klientům nebo řadičům domény brání ve vyjednávání o společném ověřovacím protokolu.
Vyžadování ověřování protokolem NTLMv2 v členských počítačích a řadičích domény, které používají verze systému Windows NT 4.0 starší než Service Pack 4 (SP4)
Vyžadování ověřování protokolem NTLMv2 u klientů se systémem Windows 95 nebo Windows 98, kteří nemají nainstalovaného klienta adresářových služeb systému Windows.
Pokud zaškrtnete políčko Vyžadovat zabezpečení relace NTLMv2 v modulu snap-in konzola Microsoft Management Console Zásady skupiny Editor v počítači se systémem Windows Server 2003 nebo Windows 2000 Service Pack 3 a snížíte úroveň ověřování systému LAN Manager na hodnotu 0, dojde ke konfliktu obou nastavení a v souboru Secpol.msc nebo GPEdit.msc se může zobrazit následující chybová zpráva:
Poznámka
Systém Windows nemůže otevřít místní databázi zásad. Při pokusu o otevření databáze došlo k neznámé chybě.
Další informace o Nástroji pro konfiguraci a analýzu zabezpečení naleznete v souborech nápovědy systému Windows 2000 nebo systému Windows Server 2003.
Důvody pro změnu tohoto nastavení
- Chcete zvětšit nejnižší společný ověřovací protokol, který je podporován klienty a řadiči domény v organizaci.
- Tam, kde je zabezpečené ověřování obchodním požadavkem, chcete zakázat vyjednávání protokolů LM a NTLM.
Důvody zakázání tohoto nastavení
Požadavky na ověření klienta nebo serveru (nebo obojí) se zvýšily do té míry, že není možné provést ověřování pomocí společného protokolu.
Symbolický název:
LmCompatibilityLevel
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelPříklady problémů s kompatibilitou
Windows Server 2003: Ve výchozím nastavení je nastavení Odesílat odpovědi NTLM systému Windows Server 2003 NTLMv2 povoleno. Proto Windows Server 2003 obdrží chybovou zprávu "Přístup odepřen" po počáteční instalaci, když se pokusíte připojit ke clusteru založenému na systém Windows NT 4.0 nebo k serverům založeným na LanManager V2.1, jako je OS/2 Lanserver. K tomuto problému dochází také v případě, že se pokusíte připojit z klienta starší verze k serveru se systémem Windows Server 2003.
Nainstalovali jste kumulativní balíček zabezpečení systému Windows 2000 1 (SRP1). SRP1 vynutí NTLM verze 2 (NTLMv2). Tento kumulativní balíček byl vydán po vydání aktualizace Windows 2000 Service Pack 2 (SP2).
Windows 7 a Windows Server 2008 R2: Mnoho serverů CIFS jiných výrobců, například Novell Netware 6 nebo servery Samba založené na systému Linux, nezná protokol NTLMv2 a používají pouze protokol NTLM. Úrovně vyšší než "2" proto neumožňují připojení. V této verzi operačního systému byla výchozí hodnota LmCompatibilityLevel změněna na hodnotu 3. Při upgradu Windows tedy můžou tyto soubory třetích stran přestat fungovat.
Klientům Microsoft Outlooku se může zobrazit výzva k zadání přihlašovacích údajů, přestože jsou už přihlášeni k doméně. Když uživatelé zadají své přihlašovací údaje, zobrazí se následující chybová zpráva: Windows 7 a Windows Server 2008 R2
Poznámka
Zadaná přihlašovací údaje byla nesprávná. Ujistěte se, že máte správně zadané uživatelské jméno a doménu, a pak zadejte heslo znovu.
Při spuštění aplikace Outlook můžete být vyzváni k zadání přihlašovacích údajů, a to i v případě, že je v nastavení Zabezpečení sítě pro přihlášení nastavena možnost Předávání nebo Ověřování hesla. Po zadání správných přihlašovacích údajů se může zobrazit následující chybová zpráva:
Poznámka
Zadané přihlašovací údaje byly nesprávné.
Trasování programu Sledování sítě může ukázat, že globální katalog vystavil chybu vzdáleného volání procedur (RPC) se stavem 0x5. Stav 0x5 znamená "Přístup byl odepřen".
Windows 2000: Záznam programu Sledování sítě může zobrazit následující chyby v relaci protokolu SMB (Server Message Block) rozhraní NetBIOS přes protokol TCP/IP (NetBT):
Poznámka
SMB R Search Directory Dos error, (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) Neplatný identifikátor uživatele
Windows 2000: Pokud je doména systému Windows 2000 s protokolem NTLMv2 úrovně 2 nebo vyšší považována za důvěryhodnou doménou systém Windows NT 4.0, může u členských počítačů se systémem Windows 2000 v doméně prostředků docházet k chybám ověřování.
Windows 2000 a Windows XP: Ve výchozím nastavení jsou v systémech Windows 2000 a Windows XP nastavena možnost Místní zásady zabezpečení úrovně ověřování systému LAN Manager na hodnotu 0. Nastavení 0 znamená "Odesílat odpovědi LM a NTLM".
Poznámka systém Windows NT clustery založené na verzi 4.0 musí pro správu používat LM.
Windows 2000: Clustering se systémem Windows 2000 neověřuje připojující se uzel, pokud jsou oba uzly součástí domény systém Windows NT 4.0 Service Pack 6a (SP6a).
Nástroj pro uzamčení služby IIS (HiSecWeb) nastaví hodnotu LMCompatibilityLevel na 5 a hodnotu RestrictAnonymous na 2.
Služby pro systém Macintosh
Modul UAM (User Authentication Module): Modul UAM (Microsoft UAM) poskytuje metodu šifrování hesel používaných pro přihlášení k serverům Windows AFP (AppleTalk Filing Protocol). Apple User Authentication Module (UAM) zajišťuje jen minimální nebo žádné šifrování. Vaše heslo tak může být snadno zachyceno v síti LAN nebo na internetu. Ačkoli UAM není vyžadován, poskytuje šifrované ověřování pro servery se systémem Windows 2000, na kterých jsou spuštěny služby pro systém Macintosh. Tato verze obsahuje podporu pro 128bitové šifrované ověřování NTLMv2 a verzi kompatibilní s MacOS X 10.1.
Ve výchozím nastavení povoluje server služby systému Windows Server 2003 pro systém Macintosh pouze ověřování od společnosti Microsoft.
Windows Server 2008, Windows Server 2003, Windows XP a Windows 2000: Pokud nakonfigurujete hodnotu LMCompatibilityLevel na hodnotu 0 nebo 1 a pak nakonfigurujete hodnotu NoLMHash na 1, může být aplikacím a komponentám odepřen přístup prostřednictvím protokolu NTLM. K tomuto problému dochází, protože počítač je nakonfigurován tak, aby povoloval logický modul, ale nepoužíval hesla uložená v lineárním slovníku.
Pokud nakonfigurujete hodnotu NoLMHash na 1, musíte nakonfigurovat LMCompatibilityLevel hodnotu na 2 nebo vyšší.
Zabezpečení sítě: Požadavky na podepisování klientů LDAP
Pozadí
Nastavení Zabezpečení sítě: Nastavení požadavků na podepisování klientů LDAP určuje úroveň podepisování dat, která je požadována jménem klientů vydávajících požadavky BIND protokolu LDAP (Lightweight Directory Access Protocol) následujícím způsobem:
- Žádné: Požadavek LDAP BIND se vydává s možnostmi zadanými volajícím.
- Vyjednávat podepisování: Pokud SSL/TLS (Secure Sockets Layer/Transport Layer Security) nebyl spuštěn, požadavek LDAP BIND se inicializuje s možností podepisování dat LDAP nastavenou kromě možností určených volajícím. Pokud bylo spuštěno SSL/TLS, je požadavek LDAP BIND inicializován s možnostmi zadanými volajícím.
- Vyžadovat podepsání: Jedná se o stejnou operaci jako při vyjednávání o podepisování. Pokud však zprostředkující odpověď serveru LDAP saslBindInProgress neudává, že je vyžadováno podepisování přenosů LDAP, volajícímu se sdělí, že požadavek příkazu LDAP BIND selhal.
Riziková konfigurace
Povolení nastavení Zabezpečení sítě: Požadavky na podepisování klientů LDAP je škodlivé nastavení konfigurace. Pokud nastavíte server tak, aby vyžadoval podpisy LDAP, musíte na klientovi nakonfigurovat také podepisování LDAP. Když klienta nenakonfigurujete na používání podpisů LDAP, znemožníte tak komunikaci se serverem. To způsobuje selhání ověřování uživatelů, nastavení Zásady skupiny, přihlašovacích skriptů a dalších funkcí.
Důvody pro změnu tohoto nastavení
Nepodepsané přenosy v síti jsou náchylné k útokům typu MITM (Man-in-the-middle), kdy útočník zachycuje pakety mezi klientem a servery, upravuje je a pak je předává na server. Když k tomu dojde na serveru LDAP, útočník může způsobit, že server odpoví na základě falešných dotazů od klienta LDAP. Toto riziko v podnikové síti můžete snížit implementací silných fyzických bezpečnostních opatření, která pomáhají chránit síťovou infrastrukturu. Kromě toho můžete zabránit všem druhům útoků typu MITM (Man-in-the-middle) vyžadováním digitálních podpisů všech síťových paketů prostřednictvím ověřovacích hlaviček protokolu IPSec.
Symbolický název:
LDAPClientIntegrity
Cesta v registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
Protokol událostí: Maximální velikost protokolu zabezpečení
Pozadí
Protokol událostí: Maximální velikost protokolu zabezpečení Nastavení zabezpečení určuje maximální velikost protokolu událostí zabezpečení. Tento protokol má maximální velikost 4 GB. Toto nastavení najdete tak, že rozbalíte
Nastavení systému Windows a pak rozbalte položku Nastavení zabezpečení.Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- Omezení velikosti protokolu zabezpečení a metody uchovávání protokolu zabezpečení, když je povoleno nastavení Audit: Okamžitě vypnout systém, pokud není možné protokolovat audity zabezpečení. Další podrobnosti naleznete v tomto článku v části "Audit: Pokud nelze protokolovat audity zabezpečení, okamžitě vypněte systém".
- Omezení velikosti protokolu zabezpečení tak, aby byly přepsány události zabezpečení, které jsou předmětem zájmu.
Důvody pro zvýšení tohoto nastavení
Obchodní a bezpečnostní požadavky si vynutí zvětšení velikosti protokolu zabezpečení, abyste mohli zpracovat další podrobnosti protokolu zabezpečení nebo uchovávat protokoly zabezpečení po delší dobu.
Důvody pro snížení tohoto nastavení
Prohlížeč událostí protokoly jsou soubory mapované do paměti. Maximální velikost protokolu událostí je omezena množstvím fyzické paměti v místním počítači a virtuální pamětí, která je k dispozici pro proces protokolu událostí. Zvětšení velikosti protokolu nad velikost virtuální paměti, která je k dispozici pro Prohlížeč událostí, nezvýší počet uchovávaných položek protokolu.
Příklady problémů s kompatibilitou
Windows 2000: Počítače se staršími verzemi systému Windows 2000 než Service Pack 4 (SP4) mohou zastavit protokolování událostí v protokolu událostí před dosažením velikosti zadané v nastavení Maximální velikost protokolu v Prohlížeč událostí, pokud je zapnuta možnost Nepřepisovat události (ručně vymazat protokol).
Protokol událostí: Zachování protokolu zabezpečení
Pozadí
Protokol událostí: Nastavení zabezpečení Zachovat protokol zabezpečení určuje metodu "zabalení" protokolu zabezpečení. Toto nastavení najdete tak, že rozbalíte Nastavení systému Windows a pak rozbalíte Nastavení zabezpečení.
Rizikové konfigurace
Následující jsou škodlivá nastavení konfigurace:
- Neschopnost zachovat všechny zaprotokolované události zabezpečení před jejich přepsáním
- Konfigurace nastavení Maximální velikost protokolu zabezpečení je příliš malá, aby se události zabezpečení přepsaly
- Omezení velikosti protokolu zabezpečení a metody uchovávání informací při auditu: Pokud není povoleno protokolování auditů zabezpečení, okamžitě vypnout systém.
Důvody pro povolení tohoto nastavení
Toto nastavení povolte jenom v případě, že vyberete metodu uchovávání Přepsat události podle dní . Pokud používáte systém korelace událostí, který se dotazuje na události, ujistěte se, že počet dní je alespoň trojnásobek frekvence dotazování. Udělejte to, abyste umožnili neúspěšné cykly hlasování.
Přístup k síti: Anonymním uživatelům platit oprávnění Všichni
Pozadí
Ve výchozím nastavení je položka Přístup k síti: Oprávnění Všichni platí pro anonymní uživatele nastavena na hodnotu Nedefinováno v systému Windows Server 2003. Ve výchozím nastavení nezahrnuje systém Windows Server 2003 token anonymního přístupu do skupiny Everyone.
Příklad problémů s kompatibilitou
Následující hodnota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0 přeruší vytváření vztahu důvěryhodnosti mezi Windows Server 2003 a systém Windows NT 4.0, kdy doménou účtu je doména Windows Server 2003 a doménou prostředků je doména systém Windows NT 4.0. To znamená, že doména účtu je důvěryhodná v systému systém Windows NT 4.0 a doména prostředků je důvěryhodná na straně systému Windows Server 2003. K tomuto chování dochází, protože proces spuštění vztahu důvěryhodnosti po počátečním anonymním připojení je ACL s tokenem Everyone, který obsahuje anonymní identifikátor SID v systém Windows NT 4.0.Důvody pro změnu tohoto nastavení
Hodnota musí být nastavená na hodnotu 0x1 nebo nastavená pomocí objektu zásad skupiny v organizační jednotce řadiče domény, aby byla: Přístup k síti: Anonymním uživatelům platit oprávnění Všichni – povoleno, aby bylo možné vytvářet vztahy důvěryhodnosti.
Poznámka: Hodnota většiny ostatních nastavení zabezpečení se zvýší, místo aby se 0x0 v nejzabezpečenějším stavu. Bezpečnějším postupem by bylo změnit registr na primárním emulátoru řadiče domény místo na všech řadičích domény. Pokud je role emulátoru primárního řadiče domény z nějakého důvodu přesunuta, je nutné na novém serveru aktualizovat registr.
Po nastavení této hodnoty je nutné provést restartování.
Cesta v registru
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
Ověřování NTLMv2
Zabezpečení relace
Zabezpečení relace určuje minimální standardy zabezpečení pro relace klienta a serveru. Je vhodné ověřit následující nastavení zásad zabezpečení v modulu snap-in Editor Zásady skupiny konzoly konzola Microsoft Management Console:
- Nastavení počítače\Nastavení systému Windows\Nastavení zabezpečení\Místní zásady\Možnosti zabezpečení
- Zabezpečení sítě: Minimální zabezpečení relace pro servery založené na NTLM SSP (včetně zabezpečeného protokolu RPC)
- Zabezpečení sítě: Minimální zabezpečení relace pro klienty založené na NTLM SSP (včetně zabezpečeného RPC)
Možnosti pro tato nastavení:
- Vyžadovat integritu zprávy
- Požadovat důvěrnost zpráv
- Vyžadovat zabezpečení relace NTLM verze 2
- Vyžadovat 128bitové šifrování
Výchozí nastavení starší než Windows 7 je Žádné požadavky. Počínaje Windows 7 se kvůli lepšímu zabezpečení výchozí nastavení změnilo na Vyžadovat 128bitové šifrování. V tomto výchozím nastavení se starší zařízení, která nepodporují 128bitové šifrování, nebudou moct připojit.
Tyto zásady určují minimální standardy zabezpečení pro relaci komunikace mezi aplikacemi na serveru klienta.
Všimněte si, že ačkoli jsou příznaky vyžadující integritu a důvěrnost zpráv popsány jako platná nastavení, nejsou použity při určování zabezpečení relace NTLM.
V minulosti podporoval systém Windows NT následující dvě varianty ověřování výzvou a odpovědí pro přihlášení k síti:
- Výzva/odpověď LM
- Výzva nebo odpověď protokolu NTLM verze 1
LM umožňuje interoperabilitu s instalovanou základnou klientů a serverů. Protokol NTLM poskytuje lepší zabezpečení pro připojení mezi klienty a servery.
Odpovídající klíče registru jsou následující:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"Rizikové konfigurace
Toto nastavení určuje, jak se bude zacházet se síťovými relacemi zabezpečenými pomocí protokolu NTLM. Týká se to například relací RPC ověřených pomocí protokolu NTLM. Existují následující rizika:
- Použití starších metod ověřování než NTLMv2 usnadňuje útok na komunikaci díky jednodušším použitým metodám hashování.
- Použití šifrovacích klíčů nižších než 128bitové umožňuje útočníkům přerušit komunikaci pomocí útoků hrubou silou.
Synchronizace času
Časová synchronizace se nezdařila. Tento čas je v postiženém počítači posunutý o více než 30 minut. Zkontrolujte, zda jsou hodiny klientského počítače synchronizovány s hodinami řadiče domény.
Alternativní řešení pro podepisování malých a středních podniků
Doporučujeme instalovat aktualizaci Service Pack 6a (SP6a) na klienty se systémem Windows NT 4.0, kteří spolupracují v doméně založené na systému Windows Server 2003. Klienti se systémem Windows 98 Druhé vydání, Windows 98 a Windows 95 musí spustit klienta adresářových služeb, aby mohli používat protokol NTLMv2. Pokud klienti systém Windows NT 4.0 nemají nainstalovanou aktualizaci systém Windows NT 4.0 SP6 nebo pokud klienti se systémem Windows 95, Windows 98 a Windows 98SE nemají nainstalovaný klient adresářových služeb, zakažte přihlášení protokolem SMB v nastavení zásad výchozího řadiče domény v organizační jednotce řadiče domény a poté propojte tyto zásady se všemi organizačními jednotkami, které jsou hostiteli řadičů domény.
Klient adresářových služeb pro systém Windows 98 Druhé vydání, Windows 98 a Windows 95 bude provádět podepisování protokolu SMB se servery Windows 2003 v rámci ověřování NTLM, nikoli však při ověřování NTLMv2. Servery Windows 2000 navíc nebudou odpovídat na žádosti o podepisování SMB od těchto klientů.
Přestože to nedoporučujeme, můžete zabránit vyžadování podepisování pomocí protokolu SMB na všech řadičích domény, na kterých běží systém Windows Server 2003 v doméně. Chcete-li nakonfigurovat toto nastavení zabezpečení, postupujte takto:
- Otevřete zásady výchozího řadiče domény.
- Otevřete složku Konfigurace počítače\Nastavení Windows\Nastavení zabezpečení\Místní zásady\Možnosti zabezpečení.
- Vyhledejte nastavení zásad sítě Microsoft a klikněte na něj: Digitálně podepsat nastavení zásad komunikace (vždy) a pak klikněte na tlačítko Zakázáno.
Důležité: Tato část, metoda nebo úkol obsahuje kroky, které popisují úpravu registru. Pokud byste ale registr upravili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před úpravami registru vytvořte pro zvýšení ochrany zálohu registru. V případě problému pak můžete registr obnovit. Další informace o zálohování a obnovení registru naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:
322756 Postup zálohování a obnovení registru v systému Windows Případně můžete vypnout podepisování SMB na serveru úpravou registru. Postupujte takto:
- Klikněte na tlačítko Start, klikněte na příkaz Spustit, zadejte příkaz regedit a klikněte na tlačítko OK.
- Vyhledejte následující podklíč a klikněte na něj:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - Klikněte na položku enablesecuritysignature .
- V nabídce Úpravy klikněte na Změnit.
- Do pole Údaj hodnoty zadejte hodnotu 0 a klikněte na tlačítko OK.
- Ukončete Editor registru.
- Restartujte počítač nebo zastavte a restartujte službu Server. To provedete tak, že na příkazovém řádku zadáte následující příkazy a po zadání každého příkazu stisknete klávesu Enter:
net stop server
net start server
Poznámka: Odpovídající klíč v klientském počítači se nachází v následujícím podklíči registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters Následující seznam obsahuje přeložená čísla kódů chyb na stavové kódy a na výše uvedené doslovné chybové zprávy:
Poznámka
Chyba 5
ERROR_ACCESS_DENIED
Přístup byl odepřen.
Poznámka
Chyba 1326
ERROR_LOGON_FAILURE
Chyba přihlášení: neznámé uživatelské jméno nebo špatné heslo.
Poznámka
Chyba 1788
ERROR_TRUSTED_DOMAIN_FAILURE
Vztah důvěryhodnosti mezi primární doménou a důvěryhodnou doménou selhal.
Poznámka
Chyba 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE
Vztah důvěryhodnosti mezi touto pracovní stanicí a primární doménou selhal.
Další informace naleznete v následujících článcích znalostní báze znalostní báze Microsoft Knowledge Base:
324802 Konfigurace zásad skupiny pro nastavení zabezpečení systémových služeb v Windows Server 2003
816585 Použití předdefinovaných šablon zabezpečení v aplikaci Windows Server 2003