EINFÜHRUNG
Microsoft Challenge Handshake Authentication Protocol Version 2 (MS-CHAP v2) ist ein kennwortbasiertes Authentifizierungsprotokoll, das häufig als Authentifizierungsmethode in PPTP-basierten VPNs (Point to Point Tunneling Protocol) verwendet wird. Microsoft warnt davor, dass alle Organisationen, die MS-CHAP v2 ohne Kapselung in Verbindung mit PPTP-Tunneln für die VPN-Konnektivität verwenden, in einer potenziell unsicheren Konfiguration ausgeführt werden.
Empfehlungen
Microsoft schlägt vor, dass Organisationen, die MS-CHAP v2/PPTP verwenden, das Protected Extensible Authentication Protocol (PEAP) in ihren Netzwerken implementieren. Dadurch wird diese Technik abgemildert, indem der MS-CHAP v2-Authentifizierungsdatenverkehr in TLS gekapselt wird.
Konfigurieren von PPTP für die Verwendung von PEAP-MS-CHAP v2 für die Authentifizierung
PEAP-MS-CHAP v2
PEAP mit MS-CHAP v2 als Clientauthentifizierungsmethode ist eine Möglichkeit, die VPN-Authentifizierung zu sichern. Um die Verwendung von PEAP auf Clientplattformen zu erzwingen, sollten RRAS-Server (Windows Routing and Remote Access Server) so konfiguriert werden, dass nur Verbindungen zugelassen werden, die die PEAP-Authentifizierung verwenden, und dass Verbindungen von Clients, die MS-CHAP v2 oder EAP-MS-CHAP v2 verwenden, abgelehnt werden. Administratoren müssen die entsprechenden Authentifizierungsmethodenoptionen auf dem RRAS-Server und dem Netzwerkrichtlinienserver (NPS)-Server überprüfen.
Administratoren müssen außerdem Folgendes bestätigen:
- Die Überprüfung des Serverzertifikats ist aktiviert. (Das Standardverhalten ist EIN.)
- Die Servernamenüberprüfung ist aktiviert. (Das Standardverhalten ist EIN.) Es muss der richtige Servername angegeben werden.
- Das Stammzertifikat, aus dem das Serverzertifikat ausgestellt wurde, wird ordnungsgemäß im Speicher des Clientsystems installiert und aktiviert. (Immer AKTIVIERT).
- Unter Windows 7, Windows Vista und Windows XP sollte das Kontrollkästchen Benutzer nicht zur Autorisierung neuer Server oder vertrauenswürdiger Zertifizierungsstellen auffordern im PEAP-Eigenschaftenfenster aktiviert sein. Standardmäßig ist sie deaktiviert.
Konfigurieren des RRAS-Servers für die PEAP-MS-CHAP v2-Authentifizierungsmethode
Das Verfahren zum Konfigurieren der PEAP-MS-CHAP v2-Authentifizierungsmethode für den RRAS-Server und zum Deaktivieren der weniger sicheren Methoden MS-CHAP v2 und EAP-MS-CHAP v2 wird in den folgenden Schritten kurz beschrieben.
Konfigurieren der Authentifizierungsmethode für RRAS
Führen Sie hierzu die folgenden Schritte aus:
- Öffnen Sie im Fenster RRAS-Serververwaltung das Dialogfeld Servereigenschaften, und klicken Sie dann auf die Registerkarte Sicherheit.
- Klicken Sie auf Authentifizierungsmethoden.
- Stellen Sie sicher, dass das Kontrollkästchen EAP aktiviert ist und das Kontrollkästchen MS-CHAP v2 nicht aktiviert ist.
Konfigurieren von Verbindungen für NPS
Konfigurieren Sie den Netzwerkrichtlinienserver (Network Policy Server, NPS) so, dass nur Verbindungen von Clients zugelassen werden, die die Authentifizierungsmethode PEAP-MS-CHAP v2 verwenden. Gehen Sie folgendermaßen vor, um NPS zu konfigurieren:
Öffnen Sie die NPS-Benutzeroberfläche, klicken Sie auf "Richtlinien" und dann auf "Netzwerkrichtlinien".
Klicken Sie mit der rechten Maustaste auf Verbindungen zum Microsoft-Routing- und Remotezugriffsserver, und wählen Sie Eigenschaften aus.
Klicken Sie in der Eigenschaftenbenutzeroberfläche auf die Registerkarte Einschränkungen.
Wählen Sie im linken Bereich "Einschränkungen" die Option "Authentifizierungsmethoden" aus, und deaktivieren Sie dann die Kontrollkästchen für die Methoden MS-CHAP und MS-CHAP-v2.
Entfernen Sie EAP-MS-CHAP v2 aus der EAP-Typenliste.
Klicken Sie auf Hinzufügen, wählen Sie die PEAP-Authentifizierungsmethode aus, und klicken Sie dann auf OK.
Hinweis: Ein gültiges Serverzertifikat muss im Speicher "Persönlich" installiert sein, und ein gültiges Stammzertifikat muss im Speicher "Vertrauenswürdige Stammzertifizierungsstelle" des Servers installiert werden, bevor die NPS-Verbindung konfiguriert wird.
Klicken Sie auf Bearbeiten, und wählen Sie dann EAP-MS-CHAP v2 als Authentifizierungsmethode aus.
Konfigurieren des RRAS-Clients für die PEAP-MS-CHAP v2-Authentifizierungsmethode
Windows-VPN-Clients können für die Verwendung der PEAP-MS-CHAP v2-Authentifizierungsmethode konfiguriert werden, indem Sie die entsprechende Methode in der Benutzeroberfläche der VPN-Verbindungseigenschaften auswählen und das entsprechende Stammzertifikat auf dem Clientsystem installieren.