Poznámka
Důležité Některé verze systému Microsoft Windows dosáhly konce podpory. Upozorňujeme, že některé verze Windows můžou být podporovány i po datu ukončení platnosti nejnovějšího operačního systému, pokud jsou k dispozici rozšířené bezpečnostní Aktualizace. Seznam produktů, které nabízí Prodloužené aktualizace zabezpečení (ESU), najdete v tématu Nejčastější dotazy k životnímu cyklu – Prodloužené zabezpečení Aktualizace.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 1 srpna, 2024 |
|
| Srpna 5, 2024 |
|
| Srpna 6, 2024 |
|
Obsah
Souhrn
Aktualizace Windows z 9. července 2024 nebo později řeší chybu zabezpečení v protokolu RADIUS (Remote Authentication Dial-In User Service) související s problémy s kolizemi MD5 . Kvůli slabým kontrolám integrity v MD5 může útočník manipulovat s pakety, aby k nim získal neoprávněný přístup. Chyba zabezpečení MD5 způsobuje, že přenos protokolu RADIUS založený na protokolu UDP (User Datagram Protocol) přes Internet není zabezpečený proti padělání nebo úpravám paketů během přenosu.
Další informace o této chybě zabezpečení najdete v článku CVE-2024-3596 a v dokumentu white paper ÚTOKY RADIUS A MD5 COLLISION ATTACKS.
POZNÁMKA Tato chyba zabezpečení vyžaduje fyzický přístup k síti RADIUS a serveru NPS (Network Policy Server). Zákazníci, kteří mají zabezpečené sítě RADIUS, proto nejsou ohroženi. Tato chyba zabezpečení se navíc nepoužije, pokud dojde ke komunikaci RADIUS přes síť VPN.
Akční přístup
Z důvodu lepší ochrany prostředí doporučujeme povolit následující konfigurace. Další informace najdete v části Konfigurace .
|
|---|
Události přidané touto aktualizací
Další informace najdete v části Konfigurace .
Poznámka
Poznámka Tato ID událostí se přidávají na server NPS aktualizacemi Windows datovanými 9. července 2024 nebo později.
ID události: 4418
Paket Access-Request byl zahozen, protože obsahoval atribut Proxy-State, ale chyběl atribut Message-Authenticator. Zvažte změnu klienta RADIUS tak, aby obsahoval atribut Message-Authenticator . Případně můžete přidat výjimku pro klienta RADIUS pomocí konfigurace limitProxyState .
| Protokol událostí | Systém |
|---|---|
| Typ události | Chyba |
| Zdroj události | NPS |
| ID události | 4418 |
| Text události | Z IP adresy nebo názvu> klienta< RADIUS byla přijata zpráva Access-Request obsahující atribut Proxy-State, která však neobsahovala atribut Message-Authenticator. V důsledku toho byla žádost stažena. Atribut Message-Authenticator je povinný z bezpečnostních důvodů. Další informace najdete v https://support.microsoft.com/help/5040268. |
ID události: 4419
Toto je událost auditu pro pakety s žádostí o přístup bez atributu Message-Authenticator za přítomnosti stavu proxy. Zvažte změnu klienta RADIUS tak, aby obsahoval atribut Message-Authenticator . Po povolení konfigurace limitproxystate bude paket RADIUS zahozen.
| Protokol událostí | Systém |
|---|---|
| Typ události | Varování |
| Zdroj události | NPS |
| ID události | 4419 |
| Text události | Z IP adresy nebo názvu> klienta< RADIUS byla přijata zpráva Access-Request obsahující atribut Proxy-State, která však neobsahovala atribut Message-Authenticator. Požadavek je momentálně povolený, protože limitProxyState je nakonfigurovaný v režimu auditování. Další informace najdete v https://support.microsoft.com/help/5040268. |
ID události: 4420
Toto je událost auditu pro pakety odpovědi protokolu RADIUS přijaté bez atributu Message-Authenticator na proxy serveru. Zvažte změnu zadaného serveru RADIUS pro atribut Message-Authenticator . Po povolení konfigurace requiremsgauth bude paket RADIUS zahozen.
| Protokol událostí | Systém |
|---|---|
| Typ události | Varování |
| Zdroj události | NPS |
| ID události | 4420 |
| Text události | Proxy server RADIUS obdržel odpověď z IP adresy nebo názvu> serveru< s chybějícím atributem Message-Authenticator. Odpověď je momentálně povolená, protože requireMsgAuth je nakonfigurovaný v režimu auditu. Další informace najdete v https://support.microsoft.com/help/5040268. |
ID události: 4421
Tato událost se zaznamená během spuštění služby, když nejsou doporučená nastavení nakonfigurovaná. Povolení nastavení zvažte v případě, že síť RADIUS není zabezpečená. U zabezpečených sítí se dají tyto události ignorovat.
| Protokol událostí | Systém |
|---|---|
| Typ události | Varování |
| Zdroj události | NPS |
| ID události | 4421 |
| Text události | Konfigurace RequireMsgAuth a/nebo limitProxyState je v <režimu Disable/Audit> . Toto nastavení by se mělo z bezpečnostních důvodů konfigurovat v režimu povolení. Další informace najdete v https://support.microsoft.com/help/5040268. |
Konfigurace
Konfigurace odesílání atributu Message-Authenticator ve všech paketech s žádostí o přístup na serveru
Tato konfigurace umožňuje proxy serveru NPS začít odesílat atribut Message-Authenticator ve všech paketech s žádostí o přístup. Pokud chcete povolit tuto konfiguraci, použijte jednu z následujících metod.
Metoda 1: Použití konzoly NPS MMC (konzola Microsoft Management Console)
Chcete-li použít konzolu NPS MMC, postupujte takto:
- Otevřete uživatelské rozhraní NPS na serveru.
- Otevřete skupiny vzdálených serverů Radius.
- Vyberte Radius Server.
- Přejděte na Ověřování/Účtování.
- Kliknutím zaškrtněte políčko Požadavek musí obsahovat zaškrtávací políčko atributu Message-Authenticator .
Metoda 2: Použití příkazu netsh
Chcete-li příkaz netsh použít, spusťte následující příkaz:
Poznámka
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Další informace naleznete v tématu Příkazy skupiny vzdálených serverů RADIUS.
Konfigurace ověření atributu Message-Authenticator ve všech paketech s žádostí o přístup v klientovi
Tato konfigurace vyžaduje atribut Message-Authenticator ve všech paketech Access-Request a pokud paket chybí, zahodí se.
Metoda 1: Použití konzoly NPS MMC (konzola Microsoft Management Console)
Chcete-li použít konzolu NPS MMC, postupujte takto:
- Otevřete uživatelské rozhraní NPS na serveru.
- Klienti Open Radius.
- Vyberte možnost Radius Client.
- Přejděte na Upřesnit nastavení.
- Kliknutím zaškrtněte políčko Žádost o přístup. Zprávy musí obsahovat atribut message-authenticator.
Další informace naleznete v tématu Konfigurace klientů RADIUS.
Metoda 2: Použití příkazu netsh
Chcete-li příkaz netsh použít, spusťte následující příkaz:
Poznámka
netsh nps set client name = <client name> requireauthattrib = yes
Další informace naleznete v tématu Příkazy skupiny vzdálených serverů RADIUS.
Konfigurace limitproxystate pro všechny klienty
Tato konfigurace umožňuje serveru NPS odstraňovat potenciálně zranitelné pakety s požadavkem na přístup , které obsahují atribut Proxy-State , ale neobsahují atribut Message-Authenticator . Tato konfigurace podporuje tři režimy:
- Audit
- Povolení
- Zakázat
V režimu auditování je zaznamenána událost upozornění (ID události 4419), ale žádost je přesto zpracována. Tento režim použijte k identifikaci entit, které nedodržují předpisy, a odesílají žádosti.
Pomocí příkazu netsh můžete podle potřeby nakonfigurovat, povolit a přidat výjimku.
Pokud chcete konfigurovat klienty v režimu auditování , spusťte následující příkaz:
Poznámka
netsh nps set limitproxystate all = "audit"
Chcete-li konfigurovat klienty v režimu povolení , spusťte následující příkaz:
Poznámka
netsh nps set limitproxystate all = "enable"
Pokud chcete přidat výjimku, která vyloučí klienta z ověření limitProxystate , spusťte následující příkaz:
Poznámka
netsh nps set limitproxystate name = <název klienta> exception = "Yes"
Configure requiremsgauth for remote servers
Tato konfigurace umožňuje proxy serveru NPS vynechávat potenciálně ohrožené zprávy odpovědí bez atributu Message-Authenticator . Tato konfigurace podporuje tři režimy:
- Audit
- Povolení
- Zakázat
V režimu auditování je zaznamenána událost upozornění (ID události 4420), ale žádost je přesto zpracována. Tento režim použijte k identifikaci nekompatibilních entit, které odesílají odpovědi.
Pomocí příkazu netsh můžete podle potřeby nakonfigurovat, povolit a přidat výjimku.
Pokud chcete nakonfigurovat servery v režimu auditování , spusťte následující příkaz:
Poznámka
netsh nps setrequiremsgauthall = "audit"Chcete-li povolit konfigurace pro všechny servery, spusťte následující příkaz:
Poznámka
netsh nps set requiremsgauth all
= "enable"Pokud chcete přidat výjimku, která vyloučí server z ověření requireauthmsg , spusťte následující příkaz:
Poznámka
netsh nps set requiremsgauth remoteservergroup = <název> skupiny vzdáleného serveru address = <adresa serveru> exception = "yes"
Časté otázky
Co je třeba udělat, pokud po povolení konfigurace dojde k chybám požadavků VPN z důvodu zahození zpráv?
Zkontrolujte související události modulu NPS a vyhledejte související události. Zvažte přidání výjimek nebo úprav konfigurace pro ovlivněné klienty/servery.
Je nutná nějaká změna konfigurace nebo nějaká akce, pokud je síť RADIUS zabezpečená?
Ne, konfigurace popsané v tomto článku jsou doporučené pro nezabezpečené sítě.
Reference
Popis standardní terminologie používané při popisu aktualizací softwaru společnosti Microsoft
Informace třetích stran – právní omezení
Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.
Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.