Μετάβαση στο κύριο περιεχόμενο
Υποστήριξη
Είσοδος με Microsoft
Είσοδος ή δημιουργία λογαριασμού.
Γεια σας,
Επιλέξτε διαφορετικό λογαριασμό.
Έχετε πολλούς λογαριασμούς
Επιλέξτε τον λογαριασμό με τον οποίο θέλετε να εισέλθετε.

Σύνοψη

Το απομακρυσμένο πρωτόκολλο Netlogon (ονομάζεται επίσης MS-nΤο) είναι ένα περιβάλλον εργασίας RPC που χρησιμοποιείται αποκλειστικά από συσκευές με τομέα. Το MS-NΤΟ περιλαμβάνει μια μέθοδο ελέγχου ταυτότητας και μια μέθοδο για τη δημιουργία ενός καναλιού ασφαλείας Netlogon. Αυτές οι ενημερώσεις επιβάλουν την καθορισμένη συμπεριφορά προγράμματος-πελάτη Netlogon για να χρησιμοποιήσουν το Secure RPC με το κανάλι ασφαλείας Netlogon μεταξύ υπολογιστών-μελών και ελεγκτών τομέα της υπηρεσίας καταλόγου Active Directory (DC).

Αυτή η ενημερωμένη έκδοση ασφαλείας επιλύει την ευπάθεια επιβάλλοντας το ασφαλές RPC κατά τη χρήση του καναλιού ασφαλείας Netlogon σε μια σταδιακή κυκλοφορία, η οποία εξηγείται στο χρονισμό των ενημερώσεων για την αντιμετώπιση ευπαθειών στο Netlogon CVE-2020-1472 . Για την παροχή προστασίας δασών AD, όλα τα DCs, πρέπει να ενημερωθούν, καθώς θα επιβάλουν το Secure RPC με το κανάλι ασφαλείας Netlogon. Αυτό περιλαμβάνει ελεγκτές τομέα μόνο για ανάγνωση (RODC).

Για να μάθετε περισσότερα σχετικά με την ευπάθεια, ανατρέξτε στο θέμα CVE-2020-1472.

Ανάληψη δράσης

Για να προστατεύσετε το περιβάλλον σας και να αποτρέψετε τις διακοπές λειτουργίας, πρέπει να κάνετε τα εξής:

Σημείωση Βήμα 1 για την εγκατάσταση των ενημερώσεων που κυκλοφόρησαν στις 11 Αυγούστου 2020 ή σε νεότερες εκδόσεις θα αντιμετωπίσουν το ζήτημα ασφαλείας στο CVE-2020-1472 για τομείς και σχέσεις αξιοπιστίας της υπηρεσίας καταλόγου Active Directory, καθώς και για συσκευές Windows. Για να μετριάσετε πλήρως το ζήτημα ασφαλείας για συσκευές τρίτων κατασκευαστών, θα πρέπει να ολοκληρώσετε όλα τα βήματα.

Προειδοποίηση Κατά την έναρξη της 2021 Φεβρουαρίου, η λειτουργία επιβολής θα ενεργοποιηθεί σε όλους τους ελεγκτές τομέα των Windows και θα μπλοκάρει τις ευάλωτες συνδέσεις από συσκευές που δεν είναι συμβατές με το. Τη συγκεκριμένη στιγμή, δεν θα έχετε τη δυνατότητα να απενεργοποιήσετε τη λειτουργία εκτέλεσης.

  1. Ενημερώστε τους ελεγκτές τομέα με μια ενημέρωση που κυκλοφόρησε στις 11 Αυγούστου 2020 ή σε νεότερες εκδόσεις.

  2. Βρείτε ποιες συσκευές κάνουν ευάλωτες συνδέσεις παρακολουθώντας τα αρχεία καταγραφής συμβάντων.

  3. Μη συμμορφούμενες συσκευές για την κάλυψη των ευπαθών συνδέσεων.

  4. Ενεργοποίηση της λειτουργίας επιβολής για την αντιμετώπιση CVE-2020-1472 στο περιβάλλον σας.


Σημείωση Εάν χρησιμοποιείτε τον Windows Server 2008 R2 SP1, χρειάζεστε μια εκτεταμένη άδεια ενημέρωσης ΑΣΦΑΛΕΊΑς (ΕΜΜ) για την επιτυχή εγκατάσταση οποιασδήποτε ενημέρωσης που επιλύει αυτό το πρόβλημα. Για περισσότερες πληροφορίες σχετικά με το πρόγραμμα Εμμ, ανατρέξτε στο θέμα Συνήθεις ερωτήσεις για τον κύκλο ζωής-διευρυμένες ενημερώσεις ασφαλείας.

Σε αυτό το άρθρο:

Συγχρονισμός ενημερώσεων σχετικά με την ευπάθεια στο Netlogon CVE-2020-1472

Οι ενημερώσεις θα κυκλοφορήσουν σε δύο φάσεις: η αρχική φάση για ενημερώσεις κυκλοφόρησε στις 11 Αυγούστου 2020 και τη φάση εκτέλεσης για ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 9 Φεβρουαρίου 2021.

11 Αυγούστου 2020-αρχική φάση ανάπτυξης

Η φάση αρχικής ανάπτυξης ξεκινά με τις ενημερώσεις που κυκλοφόρησαν στις 11 Αυγούστου 2020 και συνεχίζεται με ενημερώσεις αργότερα μέχρι τη φάση εκτέλεσης. Αυτές και οι νεότερες ενημερώσεις κάνουν αλλαγές στο πρωτόκολλο Netlogon για την προστασία των συσκευών Windows από προεπιλογή, καταγράφει συμβάντα για τον μη συμβατό εντοπισμό συσκευών και προσθέτει τη δυνατότητα να ενεργοποιήσετε την προστασία για όλες τις συσκευές τομέα με ρητή εξαίρεση. Αυτό το δελτίο:

  • Επιβάλλει την ασφαλή χρήση του RPC για λογαριασμούς υπολογιστή σε συσκευές με Windows.

  • Επιβάλλει ασφαλή χρήση του RPC για λογαριασμούς αξιοπιστίας.

  • Επιβάλλει την ασφαλή χρήση του RPC για όλα τα παράθυρα και για το μη-Windows DCs.

  • Το περιλαμβάνει μια νέα πολιτική ομάδας για να επιτρέπονται οι λογαριασμοί συσκευών που δεν είναι συμβατοί (αυτοί που χρησιμοποιούν ευπαθείς συνδέσεις ασφαλούς καναλιού Netlogon). Ακόμη και όταν τα DCs εκτελούνται σε λειτουργία εκτέλεσης ή μετά την έναρξη της φάσης εκτέλεσης , δεν θα γίνεται άρνηση της σύνδεσης με τις επιτρεπόμενες συσκευές.

  • FullSecureChannelProtection το κλειδί μητρώου για να ενεργοποιήσετε τη λειτουργία ΕΠΙΒΟΛΉς ΣΥΝΕΧΟΥΣ για όλους τους λογαριασμούς υπολογιστή (η φάση εκτέλεσης θα ενημερώσει τον DCS σε λειτουργία επιβολήςΣΥΝΕΧΟΥΣ).

  • Το περιλαμβάνει νέα συμβάντα όταν οι λογαριασμοί στερούνται ή δεν θα μπορούσαν να γίνουν δεκτές στη λειτουργία επιβολής του ελεγκτή τομέα (και θα συνεχιστεί στη φάση εκτέλεσης). Τα συγκεκριμένα αναγνωριστικά συμβάντος εξηγούνται παρακάτω σε αυτό το άρθρο.

Ο περιορισμός αποτελείται από την εγκατάσταση της ενημέρωσης σε όλα τα DCs και τα RODC, την παρακολούθηση νέων συμβάντων και την αντιμετώπιση μη συμμορφούμενων συσκευών που χρησιμοποιούν ευπαθείς συνδέσεις καναλιού Netlogon Secure Channel. Οι λογαριασμοί υπολογιστή σε συσκευές που δεν είναι συμβατές μπορούν να επιτρέψουν τη χρήση ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon. Ωστόσο, θα πρέπει να ενημερωθούν για την υποστήριξη του Secure RPC για Netlogon και του λογαριασμού που επιβλήθηκε το συντομότερο δυνατό για να καταργηθεί ο κίνδυνος επίθεσης.

9 Φεβρουαρίου 2021-φάση εκτέλεσης

Η έκδοση 9 Φεβρουαρίου 2021 σημειώνει τη μετάβαση στη φάση εκτέλεσης. Οι ελεγκτές τομέα θα είναι πλέον σε λειτουργία επιβολής ανεξάρτητα από το κλειδί μητρώου λειτουργίας εκτέλεσης. Αυτό απαιτεί ότι όλες οι συσκευές Windows και μη Windows θα πρέπει να χρησιμοποιούν το Secure RPC με το κανάλι ασφαλείας Netlogon ή να επιτρέπουν ρητά το λογαριασμό προσθέτοντας μια εξαίρεση για τη συσκευή που δεν είναι συμβατή. Αυτό το δελτίο:

  • Επιβάλλει την ασφαλή χρήση του RPC για τους λογαριασμούς υπολογιστή σε συσκευές που δεν βασίζονται στα Windows, εκτός εάν επιτρέπεται από "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

  • Η καταγραφή του ΑΝΑΓΝΩΡΙΣΤΙΚού συμβάντος 5829 θα καταργηθεί. Δεδομένου ότι όλες οι ευάλωτες συνδέσεις απαγορεύονται, θα δείτε τώρα μόνο τα αναγνωριστικά συμβάντος 5827 και 5828 στο αρχείο καταγραφής συμβάντων του συστήματος.

Οδηγίες ανάπτυξης-ανάπτυξη ενημερώσεων και επιβολή συμμόρφωσης

Η φάση αρχικής ανάπτυξης θα αποτελείται από τα παρακάτω βήματα:

  1. Ανάπτυξη των ενημερώσεων 11 Αυγούστουγια όλους τους ελεγκτές τομέα στο σύμπλεγμα δομών.

  2. (α) παρακολούθηση για συμβάντα προειδοποίησηςκαι (β) πράξη σε κάθε συμβάν.

  3. (α) αφού αντιμετωπιστούν όλα τα προειδοποιητικά συμβάντα, μπορείτε να ενεργοποιήσετε την πλήρη προστασία με την ανάπτυξη της λειτουργίας επιβολήςτου ελεγκτή τομέα. (b) όλες οι προειδοποιήσεις θα πρέπει να επιλυθούν πριν από την ενημέρωση της περιόδου εκτέλεσης στις 9 Φεβρουαρίου 2021.

βήμα 1: Ενημέρωση

Ανάπτυξη στις 11 Αυγούστου 2020 ενημερώσεις

Αναπτύξτε τις ενημερώσεις του Αυγούστου 11η σε όλους τους ισχύοντες ελεγκτές τομέα (DCs) στο σύμπλεγμα δομών, συμπεριλαμβανομένων των ελεγκτών τομέα που είναι μόνο για ανάγνωση (RODCs). Μετά την ανάπτυξη αυτή η ενημερωμένη έκδοση patched DCs θα:

  • Αρχίστε να εφαρμόζετε ασφαλή χρήση RPC για όλους τους λογαριασμούς συσκευών που βασίζονται στα Windows, τους λογαριασμούς αξιοπιστίας και όλους τους ελεγκτές τομέα DCs.

  • Καταγραφή αναγνωριστικών συμβάντος 5827 και 5828 στο αρχείο καταγραφής συμβάντων συστήματος, εάν δεν επιτρέπεται η σύνδεση.

  • Καταγραφή αναγνωριστικών συμβάντος 5830 και 5831 στο αρχείο καταγραφής συμβάντων συστήματος, εάν επιτρέπονται συνδέσεις από "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

  • Το αρχείο καταγραφής συμβάντος ID 5829 στο αρχείο καταγραφής συμβάντων συστήματος κάθε φορά που επιτρέπεται μια ευπαθής σύνδεση ασφαλούς καναλιού Netlogon. Αυτά τα συμβάντα θα πρέπει να αντιμετωπιστούν πριν από τη ρύθμιση παραμέτρων της λειτουργίας επιβολής ελεγκτή τομέα ή πριν από τη φάση εκτέλεσης ξεκινά στις 9 Φεβρουαρίου 2021.

 

βήμα 2α: Εύρεση

Εντοπισμός συσκευών που δεν είναι συμβατές με το Αναγνωριστικό συμβάντος 5829

Μετά την εφαρμογή των ενημερώσεων 11 Αυγούστου 2020 στο DCs, τα συμβάντα μπορούν να συλλέγονται σε αρχεία καταγραφής συμβάντων DC για να καθορίσουν ποιες συσκευές στο περιβάλλον σας χρησιμοποιούν ευπαθείς συνδέσεις καναλιού Netlogon Secure Channel (αναφέρονται ως μη συμμορφούμενες συσκευές σε αυτό το άρθρο). Παρακολούθηση patched DCs για συμβάντα ΑΝΑΓΝΩΡΙΣΤΙΚού συμβάντος 5829. Τα συμβάντα θα περιλαμβάνουν σχετικές πληροφορίες για τον προσδιορισμό των συσκευών που δεν είναι συμβατές με το.

Για να παρακολουθείτε τα συμβάντα, χρησιμοποιήστε το διαθέσιμο λογισμικό παρακολούθησης συμβάντων ή χρησιμοποιώντας μια δέσμη ενεργειών για την παρακολούθηση των DCs σας.  Για ένα παράδειγμα δέσμης ενεργειών που μπορείτε να προσαρμόσετε στο περιβάλλον σας, ανατρέξτε στο θέμα δέσμη ενεργειών για βοήθεια κατά την παρακολούθηση αναγνωριστικών συμβάντων που σχετίζονται με ενημερώσεις Netlogon για το CVE-2020-1472

Βήμα 2β: Διεύθυνση

Διευθυνσιοδότηση αναγνωριστικών συμβάντος 5827 και 5828

Από προεπιλογή, οι υποστηριζόμενες εκδόσεις των Windows που έχουν ενημερωθεί πλήρως δεν θα πρέπει να χρησιμοποιούν ευπαθείς συνδέσεις καναλιού Netlogon Secure Channel. Εάν ένα από αυτά τα συμβάντα καταγράφεται στο αρχείο καταγραφής συμβάντων συστήματος για μια συσκευή Windows:

  1. Επιβεβαιώστε ότι η συσκευή εκτελεί μια υποστηριζόμενη έκδοση των Windows.

  2. Βεβαιωθείτε ότι η συσκευή ενημερώνεται πλήρως.

  3. Ελέγξτε για να βεβαιωθείτε ότι μέλη τομέα: Ψηφιακή κρυπτογράφηση ή υπογραφή ασφαλών δεδομένων καναλιού (πάντα) έχει οριστεί σε "Ενεργοποίηση".

Για συσκευές που δεν ανήκουν σε Windows και λειτουργούν ως DC, αυτά τα συμβάντα θα καταγράφονται στο αρχείο καταγραφής συμβάντων του συστήματος κατά τη χρήση ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon. Εάν ένα από αυτά τα συμβάντα καταγραφεί:

  • Προτείνεται Εργαστείτε με τον κατασκευαστή της συσκευής (OEM) ή με τον προμηθευτή του λογισμικού για να λάβετε υποστήριξη για το Secure RPC με το κανάλι ασφαλείας Netlogon

    1. Εάν το μη συμβατό συνεχές ρεύμα υποστηρίζει το Secure RPC με το κανάλι ασφαλείας Netlogon και, στη συνέχεια, ενεργοποιήστε το Secure RPC στον ελεγκτή τομέα.

    2. Εάν το μη συμβατό συνεχές ρεύμα δεν υποστηρίζει αυτή τη στιγμή το Secure RPC, συνεργαστείτε με τον κατασκευαστή της συσκευής (OEM) ή με τον προμηθευτή του λογισμικού για να λάβετε μια ενημερωμένη έκδοση που υποστηρίζει το Secure RPC με το κανάλι Secure Netlogon.

    3. Αποσύρετε το μη συμμορφούμενο συνεχές ρεύμα.

  • Ευάλωτες Εάν ένα μη συμβατό συνεχές ρεύμα δεν μπορεί να υποστηρίξει το Secure RPC με το κανάλι ασφαλείας Netlogon πριν οι ελεγκτές τομέα βρίσκονται σε λειτουργία επιβολής, προσθέστε τον ελεγκτή τομέα με το "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας που περιγράφεται παρακάτω.

Προειδοποίηση Η δυνατότητα χρήσης των ευπαθών συνδέσεων από την πολιτική ομάδας από το DCs θα καταστήσει το σύμπλεγμα ευάλωτο σε επίθεση. Ο τελικός στόχος πρέπει να είναι να αντιμετωπίσετε και να καταργήσετε όλους τους λογαριασμούς από αυτή την πολιτική ομάδας.

 

Διευθυνσιοδότηση συμβάντος 5829

Το Αναγνωριστικό συμβάντος 5829 δημιουργείται όταν μια ευάλωτη σύνδεση επιτρέπεται κατά την αρχική φάση ανάπτυξης. Αυτές οι συνδέσεις θα απαγορεύονται όταν οι ελεγκτές τομέα βρίσκονται σε λειτουργία επιβολής. Σε αυτά τα συμβάντα, εστιάστε στο όνομα του υπολογιστή, τις εκδόσεις τομέα και λειτουργικού συστήματος που προσδιορίζονται για τον προσδιορισμό των συσκευών που δεν είναι συμβατές με το και τον τρόπο με τον οποίο πρέπει να αντιμετωπιστούν.

Οι τρόποι για την αντιμετώπιση μη συμμορφούμενων συσκευών:

  • Προτείνεται Εργαστείτε με τον κατασκευαστή της συσκευής (OEM) ή με τον προμηθευτή του λογισμικού για να λάβετε υποστήριξη για το Secure RPC με το κανάλι ασφαλείας Netlogon:

    1. Εάν η συσκευή που δεν είναι συμβατή υποστηρίζει το Secure RPC με το κανάλι ασφαλείας Netlogon και, στη συνέχεια, ενεργοποιήστε το Secure RPC στη συσκευή.

    2. Εάν η συσκευή που δεν πληροί τις δυνατότητες δεν υποστηρίζει αυτή τη στιγμή το Secure RPC με το κανάλι ασφαλείας Netlogon, συνεργαστείτε με τον κατασκευαστή της συσκευής ή με τον προμηθευτή του λογισμικού για να λάβετε μια ενημερωμένη έκδοση που επιτρέπει την ενεργοποίηση του ασφαλούς RPC με το κανάλι ασφαλείας Netlogon.

    3. Αποσύρετε τη συσκευή που δεν είναι συμβατή.

  • Ευάλωτες Εάν μια συσκευή που δεν είναι συμβατή δεν μπορεί να υποστηρίξει το Secure RPC με το κανάλι ασφαλείας Netlogon πριν από τη λειτουργία επιβολήςτου DCS, προσθέστε τη συσκευή χρησιμοποιώντας την "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας που περιγράφεται παρακάτω.

Προειδοποίηση Το να επιτρέπεται στους λογαριασμούς συσκευών να χρησιμοποιούν ευπαθείς συνδέσεις μέσω της πολιτικής ομάδας θα θέσει σε κίνδυνο αυτούς τους ΔΙΑΦΗΜΙΣΤΙΚούς λογαριασμούς. Ο τελικός στόχος πρέπει να είναι να αντιμετωπίσετε και να καταργήσετε όλους τους λογαριασμούς από αυτή την πολιτική ομάδας.

 

Δυνατότητα ευπαθών συνδέσεων από συσκευές τρίτων κατασκευαστών

Χρησιμοποιήστε το "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας για την προσθήκη λογαριασμών που δεν είναι συμβατοί. Αυτό θα πρέπει να θεωρείται βραχυπρόθεσμο ένδικο βοήθημα μέχρι να αντιμετωπιστούν μη συμμορφούμενες συσκευές όπως περιγράφεται παραπάνω. Σημείωση Η δυνατότητα ευπαθών συνδέσεων από μη συμμορφούμενες συσκευές ενδέχεται να έχει άγνωστες επιπτώσεις στην ασφάλεια και θα πρέπει να παρέχεται με προσοχή.

  1. Δημιουργήθηκε μια ομάδα ή ομάδες ασφαλείας για τους λογαριασμούς των οποίων θα επιτρέπεται η χρήση ενός ευπαθές καναλιού ασφαλείας Netlogon.

  2. Στην πολιτική ομάδας, μεταβείτε στο θέμα Ρύθμιση παραμέτρων υπολογιστή > ρυθμίσεις των Windows > ρυθμίσεις ασφαλείας > τοπικές πολιτικές > επιλογές ασφαλείας

  3. Αναζητήστε "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon ".

  4. Εάν η ομάδα διαχειριστής ή εάν υπάρχει κάποια ομάδα που δεν έχει δημιουργηθεί ειδικά για χρήση με αυτή την πολιτική ομάδας, καταργήστε την.

  5. Προσθέστε μια ομάδα ασφαλείας που έχει σχεδιαστεί ειδικά για χρήση με αυτή την πολιτική ομάδας για την περιγραφή ασφαλείας με το δικαίωμα "επιτρέπεται". Σημείωση Το δικαίωμα "άρνηση" συμπεριφέρεται με τον ίδιο τρόπο σαν να μην προστέθηκε ο λογαριασμός, δηλαδή Οι λογαριασμοί δεν θα έχουν τη δυνατότητα να κάνουν ευάλωτα κανάλια Netlogon Secure.

  6. Αφού προσθέσετε τις ομάδες ασφαλείας, η πολιτική ομάδας πρέπει να αναπαράγει το σε κάθε ελεγκτή τομέα.

  7. Περιοδικά, Παρακολουθήστε τα συμβάντα 5827, 5828 και 5829 για να προσδιορίσετε ποιους λογαριασμούς χρησιμοποιείτε ευπαθείς συνδέσεις ασφαλούς καναλιού.

  8. Προσθέστε αυτούς τους λογαριασμούς υπολογιστή στις ομάδες ασφαλείας (-ες) όπως απαιτείται. Βέλτιστες πρακτικές Χρησιμοποιήστε ομάδες ασφαλείας στην πολιτική ομάδας και προσθέστε λογαριασμούς στην ομάδα, έτσι ώστε η συμμετοχή στην αναπαραγωγή να γίνεται από την κανονική αναπαραγωγή AD. Αυτό αποτρέπει τις συχνές ενημερώσεις πολιτικής ομάδας και καθυστερεί την αναπαραγωγή.

Αφού αντιμετωπιστούν όλες οι συσκευές που δεν είναι συμβατές με το, μπορείτε να μετακινήσετε το DCs σε λειτουργία επιβολής (ανατρέξτε στην επόμενη ενότητα).

Προειδοποίηση Επιτρέποντας στο DCs να χρησιμοποιεί ευάλωτες συνδέσεις για λογαριασμούς αξιοπιστίας με την πολιτική ομάδας, το σύμπλεγμα δομών θα εκτεθεί σε επιθέσεις. Οι λογαριασμοί αξιοπιστίας συνήθως ονομάζονται από τον έμπιστο τομέα, π.χ.: Το DC στον τομέα-a έχει μια αξιόπιστη σχέση με τον ελεγκτή τομέα-b. Εσωτερικά, ο τομέας ΔΓ στον τομέα-a έχει ένα λογαριασμό αξιοπιστίας με το όνομα "domain-b $", ο οποίος αντιπροσωπεύει το αντικείμενο αξιοπιστίας για τον τομέα-b. Εάν το πεδίο "ΔΓ" στον τομέα-a θέλει να εκθέσει το δάσος σε κίνδυνο επίθεσης, επιτρέποντας την ευπάθεια συνδέσεων ασφαλούς καναλιού Netlogon από τον λογαριασμό "λογαριασμός" του τομέα-b, ο διαχειριστής μπορεί να χρησιμοποιήσει το πρόσθετο adgroupmember-Identity "όνομα της ομάδας ασφαλείας"-μέλη "domain-b $" για να προσθέσει το λογαριασμό αξιοπιστίας στην ομάδα ασφαλείας.

 

βήμα 3A: Ενεργοποίηση

Μετάβαση στη λειτουργία επιβολής πριν από τη φάση επιβολής του Φεβρουαρίου 2021

Αφού αντιμετωπιστούν όλες οι συσκευές που δεν είναι συμβατές με το, είτε ενεργοποιώντας το Secure RPC είτε επιτρέποντας στις ευπαθείς συνδέσεις με την "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας, ορίστε το κλειδί μητρώου FullSecureChannelProtection σε 1.

Σημείωση Εάν χρησιμοποιείτε το "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας, βεβαιωθείτε ότι η πολιτική ομάδας έχει αντιγραφεί και εφαρμοστεί σε όλους τους ελεγκτές τομέα πριν από τη ρύθμιση του κλειδιού μητρώου FullSecureChannelProtection.

Όταν αναπτυχθεί το κλειδί μητρώου FullSecureChannelProtection, οι DCs θα βρίσκονται σε λειτουργία επιβολής. Αυτή η ρύθμιση απαιτεί όλες οι συσκευές που χρησιμοποιούν το κανάλι ασφαλείας Netlogon είτε:

Προειδοποίηση Τα προγράμματα-πελάτες τρίτων κατασκευαστών που δεν υποστηρίζουν Secure RPC με συνδέσεις Netlogon Secure Channel δεν θα επιτρέπεται όταν αναπτύσσεται το κλειδί μητρώου λειτουργίας επιβολής του ελεγκτή τομέα, το οποίο μπορεί να αναστατώσει τις υπηρεσίες παραγωγής.

 

βήμα 3β: Φάση εκτέλεσης

Ανάπτυξη 9 Φεβρουαρίου 2021 ενημερώσεις

Η ανάπτυξη των ενημερώσεων που κυκλοφόρησαν στις 9 Φεβρουαρίου 2021 ή νεότερες εκδόσεις θα ενεργοποιήσει τη λειτουργία επιβολήςτου ελεγκτή τομέα. Η λειτουργία επιβολής του ελεγκτή τομέα είναι όταν όλες οι συνδέσεις Netlogon είτε απαιτείται να χρησιμοποιούν το Secure RPC είτε ο λογαριασμός πρέπει να έχει προστεθεί στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας. Προς το παρόν, το κλειδί μητρώου FullSecureChannelProtection δεν είναι πλέον απαραίτητο και δεν θα υποστηρίζεται πλέον.

"Ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας

Η βέλτιστη πρακτική είναι να χρησιμοποιείτε ομάδες ασφαλείας στην πολιτική ομάδας, έτσι ώστε να γίνεται αναπαραγωγή της ιδιότητας μέλους μέσω της κανονικής αναπαραγωγής AD. Αυτό αποτρέπει τις συχνές ενημερώσεις πολιτικής ομάδας και καθυστερεί την αναπαραγωγή.

Διαδρομή πολιτικής και όνομα ορισμού

Περιγραφή

Διαδρομή πολιτικής: Ρύθμιση παραμέτρων υπολογιστή > ρυθμίσεις των Windows > ρυθμίσεις ασφαλείας > τοπικές πολιτικές > επιλογές ασφαλείας

Όνομα ορισμού: ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon

Απαιτείται επανεκκίνηση; Όχι

Αυτή η ρύθμιση ασφαλείας καθορίζει εάν ο ελεγκτής τομέα παρακάμπτει τις συνδέσεις Secure RPC για Netlogon Secure Channel για συγκεκριμένους λογαριασμούς υπολογιστή.

Αυτή η πολιτική πρέπει να εφαρμοστεί σε όλους τους ελεγκτές τομέα σε ένα σύμπλεγμα δομών, ενεργοποιώντας την πολιτική στην οργανική μονάδα ελεγκτών τομέα.

Κατά τη ρύθμιση των παραμέτρων της λίστας δημιουργία ευπαθών συνδέσεων (λίστα αποδοχής):

  • Επιτρέψει Ο ελεγκτής τομέα θα επιτρέψει στη συγκεκριμένη ομάδα/λογαριασμούς να χρησιμοποιήσει ένα κανάλι ασφαλείας Netlogon χωρίς ασφαλή RPC.

  • Αρνηθεί Αυτή η ρύθμιση είναι η ίδια με την προεπιλεγμένη συμπεριφορά. Για τον ελεγκτή τομέα θα απαιτείται η καθορισμένη ομάδα/λογαριασμοί να χρησιμοποιούν ένα κανάλι ασφαλείας Netlogon με το Secure RPC.

Προειδοποίηση Η ενεργοποίηση αυτής της πολιτικής θα εκθέσει τις συσκευές του τομέα σας και το σύμπλεγμα δομών της υπηρεσίας καταλόγου Active Directory, το οποίο μπορεί να τους θέσει σε κίνδυνο. Αυτή η πολιτική πρέπει να χρησιμοποιείται ως προσωρινό μέτρο για συσκευές τρίτων κατασκευαστών κατά την ανάπτυξη ενημερώσεων. Όταν μια συσκευή τρίτου κατασκευαστή ενημερώνεται για την υποστήριξη χρησιμοποιώντας το Secure RPC με ασφαλή κανάλια Netlogon, ο λογαριασμός θα πρέπει να καταργηθεί από τη λίστα δημιουργία ευπαθών συνδέσεων. Για να κατανοήσετε καλύτερα τον κίνδυνο ρύθμισης των παραμέτρων του λογαριασμού, ώστε να επιτρέπεται η χρήση ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon, επισκεφθείτε το https://go.microsoft.com/fwlink/?linkid=2133485.

Προεπιλογή Αυτή η πολιτική δεν έχει ρυθμιστεί. Δεν υπάρχουν μηχανές ή λογαριασμοί αξιοπιστίας εξαιρούνται ρητά από το Secure RPC με εφαρμογή συνδέσεων ασφαλούς καναλιού Netlogon.

Αυτή η πολιτική υποστηρίζεται στον Windows Server 2008 R2 SP1 και σε νεότερες εκδόσεις.

Σφάλματα αρχείου καταγραφής συμβάντων των Windows που σχετίζονται με την CVE-2020-1472

Υπάρχουν τρεις κατηγορίες συμβάντων:

1. Συμβάντα που καταγράφονται όταν δεν επιτρέπεται η σύνδεση, επειδή επιχειρήθηκε η ευπαθές σύνδεση ασφαλούς καναλιού Netlogon:

  • 5827 (λογαριασμοί υπολογιστή) σφάλμα

  • 5828 (λογαριασμοί αξιοπιστίας) σφάλμα

2. Συμβάντα που καταγράφονται όταν επιτρέπεται μια σύνδεση, επειδή ο λογαριασμός έχει προστεθεί στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας:

  • 5830 (λογαριασμοί υπολογιστή) προειδοποίηση

  • 5831 (λογαριασμοί αξιοπιστίας) προειδοποίηση

3. Συμβάντα που καταγράφονται όταν επιτρέπεται μια σύνδεση στην αρχική έκδοση, η οποία δεν θα επιτρέπεται στη λειτουργία επιβολήςτου ελεγκτή τομέα:

  • 5829 (λογαριασμοί υπολογιστή) προειδοποίηση

Το Αναγνωριστικό συμβάντος 5827

Το Αναγνωριστικό συμβάντος 5827 θα καταγραφεί όταν δεν επιτρέπεται η ευπαθές σύνδεση καναλιού ασφαλείας Netlogon από έναν λογαριασμό υπολογιστή.

Αρχείο καταγραφής συμβάντων

Σύστημα

Προέλευση συμβάντος

NETLOGON

Αναγνωριστικό συμβάντος

5827

Επίπεδο

Σφάλμα

Κείμενο μηνύματος συμβάντος

Η υπηρεσία Netlogon αρνήθηκε την ευπαθές σύνδεση ασφαλούς καναλιού Netlogon από έναν λογαριασμό υπολογιστή.

SamAccountName μηχανήματος:

Τομέας:

Τύπος λογαριασμού:

Λειτουργικό σύστημα υπολογιστή:

Δομή λειτουργικού συστήματος υπολογιστή:

Service Pack για το λειτουργικό σύστημα του υπολογιστή:

Για περισσότερες πληροφορίες σχετικά με το λόγο για τον οποίο απορρίφθηκε αυτό, επισκεφθείτε το https://go.Microsoft.com/fwlink/?LinkId=2133485.

 

Το Αναγνωριστικό συμβάντος 5828

Το Αναγνωριστικό συμβάντος 5828 θα καταγραφεί όταν δεν επιτρέπεται η ευπαθές σύνδεση καναλιού ασφαλείας Netlogon από ένα λογαριασμό αξιοπιστίας.

Αρχείο καταγραφής συμβάντων

Σύστημα

Προέλευση συμβάντος

NETLOGON

Αναγνωριστικό συμβάντος

5828

Επίπεδο

Σφάλμα

Κείμενο μηνύματος συμβάντος

Η υπηρεσία Netlogon αρνήθηκε μια ευπαθή σύνδεση Netlogon Secure Channel χρησιμοποιώντας ένα λογαριασμό αξιοπιστίας.

Τύπος λογαριασμού:

Όνομα αξιοπιστίας:

Στόχος αξιοπιστίας:

Διεύθυνση IP υπολογιστή-πελάτη:

Για περισσότερες πληροφορίες σχετικά με το λόγο για τον οποίο απορρίφθηκε αυτό, επισκεφθείτε το https://go.Microsoft.com/fwlink/?LinkId=2133485.

 

Το Αναγνωριστικό συμβάντος 5829

Το Αναγνωριστικό συμβάντος 5829 θα καταγραφεί μόνο κατά τη φάση αρχικής ανάπτυξης, όταν θα επιτρέπεται η ευπαθές σύνδεση καναλιού ασφαλείας Netlogon από έναν λογαριασμό υπολογιστή.

Όταν αναπτύσσεται η λειτουργία επιβολής του DC ή μετά τη φάση εκτέλεσης ξεκινά με την ανάπτυξη της 9ης Φεβρουαρίου 2021 ενημερώσεις, αυτές οι συνδέσεις θα απαγορευτούν και το Αναγνωριστικό συμβάντος 5827 θα καταγραφεί. Αυτός είναι ο λόγος για τον οποίο είναι σημαντικό να εποπτεύετε το συμβάν 5829 κατά την αρχική φάση ανάπτυξης και να ενεργήσετε πριν από τη φάση επιβολής για να αποφύγετε τις διακοπές λειτουργίας.

Αρχείο καταγραφής συμβάντων

Συστήματος

Προέλευση συμβάντος

NETLOGON

Αναγνωριστικό συμβάντος

5829

Επίπεδο

Προειδοποίηση

Κείμενο μηνύματος συμβάντος

Η υπηρεσία Netlogon επιτρέπει την ευπαθές σύνδεση ασφαλούς καναλιού Netlogon.  

Προειδοποίηση: Αυτή η σύνδεση θα απορριφθεί μόλις κυκλοφορήσει η φάση εκτέλεσης. Για να κατανοήσετε καλύτερα τη φάση εκτέλεσης, επισκεφθείτε το https://go.Microsoft.com/fwlink/?LinkId=2133485.  

SamAccountName μηχανήματος:  

Τομέας:  

Τύπος λογαριασμού:  

Λειτουργικό σύστημα υπολογιστή:  

Δομή λειτουργικού συστήματος υπολογιστή:  

Service Pack για το λειτουργικό σύστημα του υπολογιστή:  

Το Αναγνωριστικό συμβάντος 5830

Το Αναγνωριστικό συμβάντος 5830 θα καταγραφεί όταν μια ευπαθές σύνδεση λογαριασμού υπολογιστή Netlogon Secure Channel επιτρέπεται από "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Αρχείο καταγραφής συμβάντων

Σύστημα

Προέλευση συμβάντος

NETLOGON

Αναγνωριστικό συμβάντος

5830

Επίπεδο

Προειδοποίηση

Κείμενο μηνύματος συμβάντος

Η υπηρεσία Netlogon επιτρέπει την ευπαθές σύνδεση ασφαλούς καναλιού Netlogon, επειδή ο λογαριασμός υπολογιστή επιτρέπεται στον "ελεγκτή τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Προειδοποίηση: Η χρήση ευπαθών διαύλων Netlogon Secure θα εκθέσει τις συσκευές με τομέα για επίθεση. Για να προστατεύσετε τη συσκευή σας από την επίθεση, καταργήστε έναν λογαριασμό υπολογιστή από τον "ελεγκτή τομέα: Δυνατότητα ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon "πολιτική ομάδας μετά την ενημέρωση του προγράμματος-πελάτη Netlogon τρίτων κατασκευαστών. Για να κατανοήσετε καλύτερα τον κίνδυνο ρύθμισης παραμέτρων λογαριασμών υπολογιστή για να χρησιμοποιήσετε ευπαθείς συνδέσεις καναλιού ασφαλείας Netlogon, επισκεφθείτε το https://go.Microsoft.com/fwlink/?LinkId=2133485.

SamAccountName μηχανήματος:

Τομέας:

Τύπος λογαριασμού:

Λειτουργικό σύστημα υπολογιστή:

Δομή λειτουργικού συστήματος υπολογιστή:

Service Pack για το λειτουργικό σύστημα του υπολογιστή:

 

Το Αναγνωριστικό συμβάντος 5831

Το Αναγνωριστικό συμβάντος 5831 θα καταγραφεί όταν μια ευάλωτη σύνδεση λογαριασμού αξιοπιστίας Netlogon Secure Channel επιτρέπεται από "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Αρχείο καταγραφής συμβάντων

Σύστημα

Προέλευση συμβάντος

NETLOGON

Αναγνωριστικό συμβάντος

5831

Επίπεδο

Προειδοποίηση

Κείμενο μηνύματος συμβάντος

Η υπηρεσία Netlogon επιτρέπει την ευπαθές σύνδεση ασφαλούς καναλιού Netlogon, επειδή ο λογαριασμός αξιοπιστίας επιτρέπεται στον "ελεγκτή τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Προειδοποίηση: Η χρήση ευπαθών διαύλων Netlogon Secure θα εκθέσει την επίθεση στα δάση της υπηρεσίας καταλόγου Active Directory. Για να προστατεύσετε τα δάση της υπηρεσίας καταλόγου Active Directory από επίθεση, όλες οι σχέσεις αξιοπιστίας πρέπει να χρησιμοποιούν το Secure RPC με το κανάλι ασφαλείας Netlogon. Κατάργηση λογαριασμού αξιοπιστίας από τον "ελεγκτή τομέα: Δυνατότητα ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon "πολιτική ομάδας μετά την ενημέρωση του προγράμματος-πελάτη Netlogon τρίτων κατασκευαστών στον τομέα ελεγκτών. Για να κατανοήσετε καλύτερα τον κίνδυνο ρύθμισης παραμέτρων αξιόπιστων λογαριασμών ώστε να επιτρέπεται η χρήση ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon, επισκεφθείτε το https://go.Microsoft.com/fwlink/?LinkId=2133485.

Τύπος λογαριασμού:

Όνομα αξιοπιστίας:

Στόχος αξιοπιστίας:

Διεύθυνση IP υπολογιστή-πελάτη:

Τιμή μητρώου για τη λειτουργία επιβολής

προειδοποιητικό μήνυμα ενδέχεται να προκύψουν σοβαρά προβλήματα εάν τροποποιήσετε εσφαλμένα το μητρώο με τη χρήση του επεξεργαστή μητρώου ή με μια άλλη μέθοδο. Αυτά τα προβλήματα ενδέχεται να απαιτήσουν την επανεγκατάσταση του λειτουργικού συστήματος. Η Microsoft δεν μπορεί να εγγυηθεί ότι αυτά τα προβλήματα μπορούν να επιλυθούν. Τροποποιήστε το μητρώο με δική σας ευθύνη. 

Στις 11 Αυγούστου 2020 οι ενημερώσεις εισάγουν την ακόλουθη ρύθμιση μητρώου για να ενεργοποιήσουν πρόωρα την κατάσταση λειτουργίας εκτέλεσης. Αυτή η ενέργεια θα ενεργοποιηθεί ανεξάρτητα από τη ρύθμιση μητρώου στη φάση επιβολής, ξεκινώντας από τις 9 Φεβρουαρίου 2021: 

Δευτερεύον κλειδί μητρώου

HKEY_LOCAL_MACHINE \SYSTEM\CurrentControlSet\Services\Netlogon\Parameters

Τιμή

FullSecureChannelProtection

Τύπος δεδομένων

REG_DWORD

Δεδομένα

1 – με αυτόν τον τρόπο ενεργοποιείται η λειτουργία επιβολής. Το DCs θα απορρίψει τις ευπαθείς συνδέσεις καναλιού ασφαλείας Netlogon, εκτός εάν ο λογαριασμός έχει επιτραπεί από τη λίστα δημιουργία ευπαθών συνδέσεων στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.  

0-το DCs θα επιτρέψει ευάλωτες συνδέσεις Netlogon Secure Channel από συσκευές που δεν ανήκουν σε Windows. Αυτή η επιλογή θα καταργηθεί στην έκδοση φάση εκτέλεσης.

Απαιτείται επανεκκίνηση;

Όχι

 

Συσκευές τρίτων κατασκευαστών με εφαρμογή [MS-NΤΟ]: Απομακρυσμένο πρωτόκολλο Netlogon

Όλα τα προγράμματα-πελάτες ή διακομιστές τρίτων κατασκευαστών πρέπει να χρησιμοποιούν το Secure RPC με το κανάλι ασφαλείας Netlogon. Επικοινωνήστε με τον κατασκευαστή της συσκευής (OEM) ή τους προμηθευτές λογισμικού για να προσδιορίσετε εάν το λογισμικό τους είναι συμβατό με το τελευταίο απομακρυσμένο πρωτόκολλο Netlogon. 

Μπορείτε να βρείτε τις ενημερώσεις του πρωτοκόλλου στην τοποθεσία τεκμηρίωσης του πρωτοκόλλου των Windows

Συνήθεις ερωτήσεις (FAQ)

  • Windows & τρίτων κατασκευαστών τομέα που είναι συνδεδεμένες με λογαριασμούς υπολογιστή στην υπηρεσία καταλόγου Active Directory (AD)

  • Ο Windows Server & ελεγκτές τομέα τρίτων κατασκευαστών στο Trusted & αξιόπιστων τομέων με λογαριασμούς αξιοπιστίας σε AD

Οι συσκευές τρίτων κατασκευαστών ενδέχεται να μη συμμορφώνονται. Εάν η λύση τρίτου κατασκευαστή διατηρεί έναν λογαριασμό υπολογιστή στη AD, επικοινωνήστε με τον προμηθευτή για να διαπιστώσετε εάν επηρεάζεστε.

Οι καθυστερήσεις στην αναπαραγωγή AD και SYSVOL ή οι αστοχίες εφαρμογών πολιτικής ομάδας στον ελεγκτή τομέα ελέγχου ταυτότητας μπορεί να προκαλέσουν την αλλαγή της πολιτικής ομάδας "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "η πολιτική ομάδας να απουσιάζει και να έχει ως αποτέλεσμα την άρνηση του λογαριασμού. 

Τα παρακάτω βήματα ενδέχεται να σας βοηθήσουν να επιλύσετε το πρόβλημα:

Από προεπιλογή, οι υποστηριζόμενες εκδόσεις των Windows που έχουν ενημερωθεί πλήρως δεν θα πρέπει να χρησιμοποιούν ευπαθείς συνδέσεις καναλιού Netlogon Secure Channel. Εάν ένα συμβάν ID 5827 καταγράφεται στο αρχείο καταγραφής συμβάντων συστήματος για μια συσκευή Windows:

  1. Επιβεβαιώστε ότι η συσκευή εκτελεί μια υποστηριζόμενη έκδοση των Windows.

  2. Βεβαιωθείτε ότι η συσκευή ενημερώνεται πλήρως από το Windows Update.

  3. Ελέγξτε για να βεβαιωθείτε ότι μέλη τομέα: Ψηφιακή κρυπτογράφηση ή υπογραφή ασφαλών δεδομένων καναλιού (πάντα) έχει ρυθμιστεί για ενεργοποίηση σε ένα GPO που είναι συνδεδεμένο με την οργανική μονάδα για όλους τους ελεγκτές τομέα, όπως το GPO του προεπιλεγμένου τομέα ελεγκτών.

Ναι, θα πρέπει να ενημερωθούν, αλλά δεν είναι ειδικά ευάλωτες σε CVE-2020-1472.

Όχι, οι ελεγκτές τομέα είναι ο μόνος ρόλος που επηρεάζεται από το CVE-2020-1472 και μπορούν να ενημερωθούν ανεξάρτητα από μη συνεχείς διακομιστές Windows και άλλες συσκευές Windows.

Ο Windows Server 2008 SP2 δεν είναι ευάλωτος σε αυτό το συγκεκριμένο CVE, επειδή δεν χρησιμοποιεί AES για Secure RPC.

Ναι, θα χρειαστείτε την εκτεταμένη ενημέρωση ασφαλείας (ΕΜΜ) για την εγκατάσταση των ενημερώσεων για την αντιμετώπιση των CVE-2020-1472 για Windows Server 2008 R2 SP1.

Με την ανάπτυξη των ενημερώσεων 11, 2020 ή νεότερης έκδοσης για τον Αύγουστο για όλους τους ελεγκτές τομέα στο περιβάλλον σας.

Βεβαιωθείτε ότι καμία από τις συσκευές που προστίθενται στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon "η πολιτική ομάδας έχει υπηρεσίες δικαιωμάτων για μεγάλες επιχειρήσεις ή διαχειριστές τομέων, όπως το SCCM ή το Microsoft Exchange.  Σημείωση Οποιαδήποτε συσκευή στη λίστα αποδοχής θα επιτρέπεται να χρησιμοποιεί ευάλωτες συνδέσεις και θα μπορούσε να εκθέσει το περιβάλλον σας στην επίθεση.

Εγκατάσταση των ενημερώσεων που κυκλοφόρησαν στις 11 Αυγούστου 2020 ή νεότερες εκδόσεις στους ελεγκτές τομέα προστατεύονται οι λογαριασμοί υπολογιστή με Windows, οι λογαριασμοί αξιοπιστίας και οι λογαριασμοί ελεγκτών τομέα. 

Οι λογαριασμοί υπολογιστή της υπηρεσίας καταλόγου Active Directory για τομέα συνδεδεμένες συσκευές τρίτων δεν προστατεύονται μέχρι την ανάπτυξη της λειτουργίας εκτέλεσης. Επίσης, οι λογαριασμοί υπολογιστή δεν προστατεύονται εάν προστίθενται στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Βεβαιωθείτε ότι όλοι οι ελεγκτές τομέα στο περιβάλλον σας έχουν εγκαταστήσει τις ενημερωμένες εκδόσεις Αύγουστος 11, 2020 ή νεότερες εκδόσεις.

Τυχόν ταυτότητες συσκευών που έχουν προστεθεί στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon "πολιτική ομάδας θα είναι ευάλωτη σε επιθέσεις.   

Βεβαιωθείτε ότι όλοι οι ελεγκτές τομέα στο περιβάλλον σας έχουν εγκαταστήσει τις ενημερωμένες εκδόσεις Αύγουστος 11, 2020 ή νεότερες εκδόσεις. 

Ενεργοποίηση της λειτουργίας επιβολής για την άρνηση ευπαθών συνδέσεων από μη συμμορφούμενες ταυτότητες συσκευών τρίτων κατασκευαστών.

Σημείωση Με ενεργοποιημένη την κατάσταση λειτουργίας επιβολής, τυχόν ταυτότητες συσκευών τρίτων κατασκευαστών που έχουν προστεθεί στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων καναλιού ασφαλείας Netlogon "η πολιτική ομάδας θα εξακολουθεί να είναι ευάλωτη και θα μπορούσε να επιτρέψει σε έναν εισβολέα να αποκτήσει μη εξουσιοδοτημένη πρόσβαση στο δίκτυό ή τις συσκευές σας.

Η λειτουργία επιβολής υποδεικνύει στους ελεγκτές τομέα να μην επιτρέπουν συνδέσεις Netlogon από συσκευές που δεν χρησιμοποιούν το Secure RPC, εκτός εάν ο λογαριασμός συσκευής έχει προστεθεί στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Για περισσότερες πληροφορίες, ανατρέξτε στην ενότητα τιμή μητρώου για την εκτέλεση της λειτουργίας επιβολής .

Θα πρέπει να προστεθούν μόνο οι λογαριασμοί μηχανημάτων για συσκευές που δεν είναι δυνατό να γίνουν ασφαλείς με την ενεργοποίηση της δυνατότητας "Secure RPC" στο κανάλι ασφαλείας Netlogon. Συνιστάται να κάνετε αυτές τις συσκευές συμβατές ή να αντικαταστήσετε αυτές τις συσκευές για την προστασία του περιβάλλοντός σας.

Ένας εισβολέας μπορεί να αναλάβει μια ταυτότητα υπολογιστή της υπηρεσίας καταλόγου Active Directory για οποιοδήποτε λογαριασμό υπολογιστή που προστέθηκε στην πολιτική ομάδας και, στη συνέχεια, να εκμεταλλευτεί τυχόν δικαιώματα που έχει η ταυτότητα του μηχανήματος.

Εάν έχετε μια συσκευή τρίτου κατασκευαστή που δεν υποστηρίζει ασφαλή RPC για το κανάλι ασφαλείας Netlogon και θέλετε να ενεργοποιήσετε τη λειτουργία επιβολής, θα πρέπει να προσθέσετε το λογαριασμό υπολογιστή για τη συγκεκριμένη συσκευή στην πολιτική ομάδας. Αυτό δεν συνιστάται και θα μπορούσε να εγκαταλείψει τον τομέα σας σε μια δυνητικά ευάλωτη κατάσταση.  Συνιστάται να χρησιμοποιήσετε αυτή την πολιτική ομάδας για να επιτρέψετε στο χρόνο να ενημερώνετε ή να αντικαθιστάτε τυχόν συσκευές τρίτων κατασκευαστών, για να τις κάνετε συμμορφούμενες.

Η λειτουργία επιβολής πρέπει να είναι ενεργοποιημένη το συντομότερο δυνατό. Οποιαδήποτε συσκευή τρίτου κατασκευαστή θα πρέπει να αντιμετωπιστεί είτε με τη συμμόρφωσή της είτε με την προσθήκη τους στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας. Σημείωση Οποιαδήποτε συσκευή στη λίστα αποδοχής θα επιτρέπεται να χρησιμοποιεί ευάλωτες συνδέσεις και θα μπορούσε να εκθέσει το περιβάλλον σας στην επίθεση.

 

Γλωσσάρι

Όρος

Ορισμό

AD

Υπηρεσία καταλόγου Active Directory

DC

Ελεγκτής τομέα

Λειτουργία επιβολής

Το κλειδί μητρώου που σας επιτρέπει να ενεργοποιήσετε τη λειτουργία επιβολής πριν από την 9η Φεβρουαρίου 2021.

Φάση εκτέλεσης

Φάση ξεκινώντας από τις 9 Φεβρουαρίου 2021 ενημερώσεις, όπου η λειτουργία επιβολής θα είναι ενεργοποιημένη σε όλους τους ελεγκτές τομέα των Windows, ανεξάρτητα από τη ρύθμιση μητρώου. Το DCs θα απορρίψει τις ευάλωτες συνδέσεις από όλες τις συσκευές που δεν είναι συμβατές, εκτός εάν προστίθενται στο "ελεγκτής τομέα: Δυνατότητα ευπαθών συνδέσεων ασφαλούς καναλιού Netlogon "πολιτική ομάδας.

Φάση αρχικής ανάπτυξης

Η φάση ξεκινά με τις 11 Αυγούστου 2020 ενημερώσεις και συνεχίζει με ενημερώσεις αργότερα μέχρι τη φάση εκτέλεσης.

λογαριασμός υπολογιστή

Αναφέρεται επίσης ως αντικείμενο υπολογιστή ή υπολογιστή της υπηρεσίας καταλόγου Active Directory.  Ανατρέξτε στο Γλωσσάρι MS-NPRC για πλήρη ορισμό.

MS-NΤΟ

Απομακρυσμένο πρωτόκολλο Microsoft Netlogon

Συσκευή που δεν είναι συμβατή

Μια μη συμβατή συσκευή είναι αυτή που χρησιμοποιεί μια ευπαθές σύνδεση ασφαλούς καναλιού Netlogon.

RODC

ελεγκτές τομέα μόνο για ανάγνωση

Ευάλωτη σύνδεση

Μια ευάλωτη σύνδεση είναι μια σύνδεση ασφαλούς καναλιού Netlogon που δεν χρησιμοποιεί το Secure RPC.

Χρειάζεστε περισσότερη βοήθεια;

Θέλετε περισσότερες επιλογές;

Εξερευνήστε τα πλεονεκτήματα της συνδρομής, περιηγηθείτε σε εκπαιδευτικά σεμινάρια, μάθετε πώς μπορείτε να προστατεύσετε τη συσκευή σας και πολλά άλλα.

Οι κοινότητες σάς βοηθούν να κάνετε και να απαντάτε σε ερωτήσεις, να δίνετε σχόλια και να ακούτε από ειδικούς με πλούσια γνώση.

Σας βοήθησαν αυτές οι πληροφορίες;

Πόσο ικανοποιημένοι είστε με τη γλωσσική ποιότητα;
Τι επηρέασε την εμπειρία σας;
Πατώντας "Υποβολή" τα σχόλια σας θα χρησιμοποιηθούν για τη βελτίωση των προϊόντων και των υπηρεσιών της Microsoft. Ο διαχειριστής IT θα έχει τη δυνατότητα να συλλέξει αυτά τα δεδομένα. Δήλωση προστασίας προσωπικών δεδομένων.

Σας ευχαριστούμε για τα σχόλιά σας!

×