Requisitos de 2020, 2023 y 2024 para Windows: enlace de canal LDAP y firma LDAP (KB4520412)

Se aplica a
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Nota

  • Actualizado el 01/03/2025
  • Se han quitado las referencias al paso de habilitación manual. Ese paso era necesario antes del 14 de noviembre de 2023 para Windows Server 2022 y del 9 de enero de 2024 para Windows Server 2019.

Introducción

El enlace de canal LDAP y la firma LDAP proporcionan formas de aumentar la seguridad de las comunicaciones entre los clientes LDAP y los controladores de dominio de Active Directory. Existe un conjunto de configuraciones predeterminadas no seguras para el enlace de canal LDAP y la firma LDAP en controladores de dominio de Active Directory que permiten que los clientes LDAP se comuniquen con ellos sin exigir el enlace de canal LDAP y la firma LDAP. Esto puede abrir los controladores de dominio de Active Directory a una vulnerabilidad de elevación de privilegios.

Esta vulnerabilidad podría permitir que un intruso que realizara un ataque de tipo "Man in the middle" reenviara correctamente una solicitud de autenticación a un servidor de dominio de Microsoft que no se haya configurado para requerir enlace de canal, firma o sellado en las conexiones entrantes.

Microsoft recomienda a los administradores aplicar los cambios de protección que se describen en ADV190023.

El 10 de marzo de 2020, abordamos esta vulnerabilidad proporcionando las siguientes opciones para que los administradores endurecieran las configuraciones de enlace de canal LDAP en controladores de dominio de Active Directory:

  • Controlador de dominio: requisitos de token de enlace de canal de servidor LDAP Directiva de grupo.
  • Eventos de firma de tokens de enlace de canal (CBT) 3039, 3040 y 3041 con el remitente del evento Microsoft-Windows-Active Directory_DomainService en el registro de eventos del servicio de directorio.

Importante: Las actualizaciones del 10 de marzo de 2020, y las actualizaciones previsibles, no cambiarán las directivas predeterminadas de firmas LDAP o enlaces de canal LDAP ni su equivalente en el Registro en controladores de dominio de Active Directory nuevos o existentes.

Firma LDAP Controlador de dominio: directiva de requisitos de firma de servidor LDAP ya existe en todas las versiones compatibles de Windows. A partir de Windows Server 2022, edición 23H2, todas las versiones nuevas de Windows contendrán todos los cambios de este artículo.

Por qué era necesario este cambio

Para mejorar significativamente la seguridad de los controladores de dominio de Active Directory, se puede configurar el servidor para que rechace enlaces LDAP de nivel de seguridad y autenticación simples (SASL) que no soliciten la firma (verificación de integridad) o para para que rechace enlaces simples LDAP que se realicen mediante una conexión de texto no cifrado (es decir, texto que no esté cifrado con SSL o TLS). Los SASL incluyen protocolos como Negotiate, Kerberos, NTLM y Digest.

El tráfico de red sin firmar es vulnerable a ataques de reproducción en los que un intruso intercepta el intento de autenticación y la emisión de un vale. El intruso puede reutilizar el vale para hacerse pasar por el usuario legítimo. Además, el tráfico de red sin firmar es susceptible a ataques de tipo man-in-the-middle (MiTM) en los que un intruso captura paquetes entre el cliente y el servidor, cambia los paquetes y luego los reenvía al servidor. Si esto ocurre en un controlador de dominio de Active Directory, un atacante puede hacer que un servidor tome decisiones basadas en solicitudes falsificadas del cliente LDAP. LDAPS utiliza su propio puerto de red distinto para conectar clientes y servidores. El puerto predeterminado para LDAP es el puerto 389, pero LDAPS usa el puerto 636 y establece SSL/TLS al conectarse con un cliente.

Los tokens de enlace de canal ayudan a que la autenticación LDAP sobre SSL/TLS sea más segura frente a ataques de tipo intermediario.

Actualizaciones del 10 de marzo de 2020

Importante Las actualizaciones del 10 de marzo de 2020 no cambiaron las directivas predeterminadas de firma LDAP o enlace de canal LDAP ni su equivalente en el Registro en controladores de dominio de Active Directory nuevos o existentes.

Las actualizaciones de Windows publicadas el 10 de marzo de 2020 agregaron las siguientes características:

  • Los nuevos eventos se registran en el Visor de eventos relacionados con el enlace de canal LDAP. Consulte la Tabla 1 y la Tabla 2 para obtener detalles de estos eventos.
  • Un nuevo controlador de dominio: requisitos de token de enlace de canal de servidor LDAP directiva de grupo configurar el enlace de canal LDAP en dispositivos compatibles.

La asignación entre la configuración de la directiva de firma LDAP y la configuración del Registro se incluye de la siguiente manera:

  • Configuración de directiva: "Controlador de dominio: requisitos de firma de servidor LDAP"
  • Configuración del Registro: LDAPServerIntegrity
  • Tipo de datos: DWORD
  • Ruta del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Configuración de la directiva de grupo Configuración del Registro
Ninguno 1
Requerir firma 2

La asignación entre la configuración de la directiva de enlace de canal LDAP y la configuración del Registro se incluye de la siguiente manera:

  • Configuración de directiva: "Controlador de dominio: requisitos de token de enlace de canal de servidor LDAP"
  • Configuración del Registro: LdapEnforceChannelBinding
  • Tipo de datos: DWORD
  • Ruta del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Configuración de la directiva de grupo Configuración del Registro
Nunca. 0
Cuando se admite 1
Siempre 2

Tabla 1: Eventos de firma LDAP

Descripción Desencadenador
2886 La seguridad de estos controladores de dominio se puede mejorar significativamente configurando el servidor para exigir la validación de la firma LDAP. Se desencadena cada 24 horas, al inicio o al inicio del servicio si la directiva de grupo se establece en Ninguno. Nivel de registro mínimo: 0 o superior
2887 Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. Se desencadena cada 24 horas cuando la directiva de grupo se establece en Ninguna y se ha completado al menos un enlace desprotegido. Nivel de registro mínimo: 0 o superior
2888 Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. Se desencadena cada 24 horas cuando la directiva de grupo se establece en Requerir firma y se ha rechazado al menos un enlace desprotegido. Nivel de registro mínimo: 0 o superior
2889 Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. Se desencadena cuando un cliente no utiliza la firma para enlaces en las sesiones del puerto 389. Nivel de registro mínimo: 2 o superior

Tabla 2: Eventos de TCC

Evento Descripción Desencadenador
3039 El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y no pudo validar el token de enlace de canal LDAP. Se desencadena en cualquiera de las siguientes circunstancias:

  • Cuando un cliente intenta enlazar con un token de enlace de canal (CBT) con formato incorrecto si la directiva de grupo CBT está establecida en Cuando se admite o Siempre.
  • Cuando un cliente que es capaz de enlazar el canal no envía un CBT si la directiva de grupo CBT está establecida en Cuando se admite. Un cliente puede enlazar el canal si la característica EPA está instalada o disponible en el sistema operativo y no está deshabilitada a través de la configuración del Registro SuppressExtendedProtection. Para obtener más información, consulta KB5021989.
  • Cuando un cliente no envía una CBT si la directiva de grupo CBT está establecida en Siempre.
Nivel de registro mínimo: 2
3040 Durante el período anterior de 24 horas, se realizaron # de enlaces LDAP no protegidos. Se desencadena cada 24 horas cuando la directiva de grupo CBT se establece en Nunca y se ha completado al menos un enlace desprotegido. Nivel de registro mínimo: 0
3041 Para mejorar significativamente la seguridad de este servidor de directorios, se puede configurar el servidor para exigir la validación de los tokens de enlace de canal LDAP. Se desencadena cada 24 horas, al inicio o al inicio del servicio si la directiva de grupo CBT se establece en Nunca. Nivel de registro mínimo: 0

Para establecer el nivel de registro en el registro, utilice un comando similar al siguiente:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 eventos de interfaz LDAP" /t REG_DWORD /d 2

Para obtener más información sobre cómo configurar el registro de eventos de diagnóstico de Active Directory, consulta Cómo configurar el registro de eventos de diagnóstico de Active Directory y LDS.

Actualizaciones del 8 de agosto de 2023

Algunas máquinas cliente no podían usar tokens de enlace de canal LDAP para enlazar a controladores de dominio (DC) de Active Directory. Microsoft publicó una actualización de seguridad el 8 de agosto de 2023. Para Windows Server 2022, esta actualización agregó opciones para que los administradores auditen estos clientes. Puede habilitar los eventos CBT 3074 y 3075 con el origen de eventos **Microsoft-Windows-ActiveDirectory_DomainService** en el registro de eventos del servicio de directorio.

Importante La actualización del 8 de agosto de 2023 no cambió la firma LDAP, las directivas predeterminadas de enlace de canal LDAP ni su equivalente en registros en controladores de dominio de Active Directory nuevos o existentes.

Todas las instrucciones de la sección de actualizaciones de marzo de 2020 también se aplican aquí. Los nuevos eventos de auditoría requerirán la configuración de directiva y registro descrita en las instrucciones anteriores. También hubo un paso de habilitación para ver los nuevos eventos de auditoría. Pero las actualizaciones del 14 de noviembre de 2023 eliminaron ese paso de habilitación. Los nuevos detalles de implementación se encuentran en la sección Acciones recomendadas a continuación.

Tabla 3: Eventos de TCC

Evento Descripción Desencadenador
3074 El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y habría fallado en la validación del token de enlace de canal si el servidor de directorios estuviera configurado para aplicar la validación de tokens de enlace de canal. Se desencadena en cualquiera de las siguientes circunstancias:

  • Cuando un cliente intenta enlazar con un token de enlace de canal (CBT) con formato incorrecto
Nivel de registro mínimo: 2
3075 El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y no proporcionó información sobre el enlace de canal. Cuando este servidor de directorios está configurado para exigir la validación de tokens de enlace de canal, se rechazará esta operación de enlace. Se desencadena en cualquiera de las siguientes circunstancias:

  • Cuando un cliente que es capaz de enlazar el canal no envía un CBT
  • Un cliente puede enlazar el canal si la característica EPA está instalada o disponible en el sistema operativo y no está deshabilitada a través de la configuración del Registro SuppressExtendedProtection. Para obtener más información, consulta KB5021989.
Nivel de registro mínimo: 2

Nota Al establecer el nivel de registro en al menos 2, se registra el id. de evento 3074. Los administradores pueden usar esto para auditar su entorno para los clientes que no funcionan con tokens de enlace de canal. Los eventos contendrán la siguiente información de diagnóstico para identificar los clientes:

Client IP address:
192.168.10.5:62709
Identidad con la que el cliente intentó autenticarse:
CONTOSO\Administrator
El cliente admite el enlace de canal: falso
Cliente permitido en el modo compatible: TRUE
Marcas de resultado de auditoría:0x42

Nombre de la marca Valor de marca Comentario
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 El paquete de autenticación indica que las versiones de cliente deben admitir enlaces
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Se omiten los enlaces o todos los ceros
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 El hash del enlace de canal no es correcto
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 No se permiten enlaces de canal faltantes para este cliente
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Los enlaces de cliente y servidor coinciden
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS necesario que el cliente proporcionara un enlace
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Cliente permitido por ASC_REQ_ALLOW_MISSING_BINDINGS

Un valor de marca que incluye bits 0x30 es un campo CBT válido, un valor de marca que incluye bits 0x0C significa un CBT falsificado.

Actualizaciones del 10 de octubre de 2023

Los cambios de auditoría agregados en agosto de 2023 ya están disponibles en Windows Server 2019. Para ese sistema operativo, la actualización agregó opciones para que los administradores auditen estos clientes. Puede habilitar los eventos CBT 3074 y 3075. Use el origen del evento **Microsoft-Windows-ActiveDirectory_DomainService** en el registro de eventos del servicio de directorio.

Importante La actualización del 10 de octubre de 2023 no cambió la firma LDAP, las directivas predeterminadas de enlace de canal LDAP ni su equivalente en registros en controladores de dominio de Active Directory nuevos o existentes.

Todas las instrucciones de la sección de actualizaciones de marzo de 2020 también se aplican aquí. Los nuevos eventos de auditoría requerirán la configuración de directiva y registro descrita en las instrucciones anteriores. También hubo un paso de habilitación para ver los nuevos eventos de auditoría. Pero las actualizaciones del 9 de enero de 2024 eliminaron ese paso de habilitación. Los nuevos detalles de implementación se encuentran en la sección Acciones recomendadas a continuación.

Actualizaciones del 14 de noviembre de 2023

Los cambios de auditoría agregados en agosto de 2023 ya están disponibles en Windows Server 2022 sin necesidad de un paso de habilitación manual. Siga los pasos descritos en Acciones recomendadas.

Actualizaciones del 9 de enero de 2024

Los cambios de auditoría agregados en octubre de 2023 ya están disponibles en Windows Server 2019 sin necesidad de un paso de habilitación manual. Siga los pasos descritos en Acciones recomendadas.

Recomendamos encarecidamente a los clientes que tomen las siguientes medidas lo antes posible:

  1. Asegúrese de que las actualizaciones de Windows del 10 de marzo de 2020 o posteriores estén instaladas en equipos con rol de controlador de dominio (DC). Si desea habilitar los eventos de auditoría de enlace de canal LDAP, asegúrese de que las actualizaciones del 14 de noviembre de 2023 o posteriores estén instaladas en los controladores de dominio de Windows Server 2022 o Server 2019.

  2. Habilite el registro de diagnóstico de eventos LDAP en 2 o más.

  3. Supervise el registro de eventos de servicios de directorio en todos los equipos con roles de controlador de dominio filtrados por:

    • Evento de error de firma LDAP 2889 en la Tabla 1.
    • Evento de error de enlace de canal LDAP 3039 en la tabla 2.
    • Eventos de auditoría de enlace de canal LDAP 3074 y 3075 en la tabla 3.
      Nota Los eventos 3039, 3074 y 3075 solo se pueden generar cuando el enlace de canal se establece en Cuando se admite o Siempre.
  4. Identifique la marca, el modelo y el tipo de dispositivo para cada dirección IP citada por:

    • Evento 2889 para realizar llamadas LDAP sin firmar
    • Evento 3039 para no usar el enlace de canal LDAP
    • Evento 3074 o 3075 por no ser capaz de enlace de canal LDAP

Tipos de dispositivos

Agrupe los tipos de dispositivos en 1 de 3 categorías:

  1. Aparato o enrutador -

    • Póngase en contacto con el proveedor del dispositivo.
  2. Dispositivo que no funciona en un sistema operativo Windows

    • Compruebe que tanto el enlace de canal LDAP como la firma LDAP son compatibles con el sistema operativo y la aplicación. Para ello, trabaje con el sistema operativo y el proveedor de la aplicación.
  3. Dispositivo que se ejecuta en un sistema operativo Windows:

    • La firma LDAP está disponible para todas las aplicaciones en todas las versiones compatibles de Windows. Compruebe que la aplicación o el servicio usan la firma LDAP.
    • El enlace de canal LDAP requiere que todos los dispositivos Windows tengan CVE-2017-8563 instalado. Compruebe que su aplicación o servicio usa el enlace de canal LDAP.

Use herramientas de seguimiento locales, remotas, genéricas o específicas del dispositivo. Entre ellas se incluyen las capturas de red, el administrador de procesos o los seguimientos de depuración. Determine si el sistema operativo principal, un servicio o una aplicación realiza enlaces LDAP sin firmar o no usa CBT.

Use el Administrador de tareas de Windows o uno equivalente para asignar el identificador de proceso a los nombres de proceso, servicio y aplicación.

Programación de la actualización de seguridad

La actualización del 10 de marzo de 2020 agregó controles para que los administradores refuercen las configuraciones para el enlace de canal LDAP y la firma LDAP en controladores de dominio de Active Directory. Las actualizaciones del 8 de agosto y del 10 de octubre de 2023 agregaron opciones para que los administradores auditen las máquinas cliente que no pueden usar tokens de enlace de canal LDAP. Recomendamos encarecidamente a los clientes que tomen las medidas recomendadas en este artículo lo antes posible.

Fecha de destino Evento La información de este artículo se refiere a:
10 de marzo de 2020 Necesario: actualización de seguridad disponible en Windows Update para todas las plataformas Windows compatibles.
Nota Para las plataformas Windows que no son compatibles con el estándar, esta actualización de seguridad solo estará disponible a través de los programas de soporte extendido aplicables.
CVE-2017-8563 agregó la compatibilidad con el enlace de canal LDAP en Windows Server 2008 y versiones posteriores. Los tokens de enlace de canal se admiten en Windows 10, versión 1709 y versiones posteriores.
Windows XP no admite el enlace de canal LDAP y produciría un error cuando el enlace de canal LDAP se configura mediante un valor de Siempre, pero interoperaría con los DC configurados para usar una configuración de enlace de canal LDAP más relajada de Cuando se admita.
Windows Server 2022
Windows 10, versión 20H2
Windows 10, versión 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (actualización de seguridad extendida [ESU])
8 de agosto de 2023 Agrega eventos de auditoría de token de enlace de canal LDAP (3074 & 3075). Están deshabilitadas de forma predeterminada en Windows Server 2022. Windows Server 2022
10 de octubre de 2023 Agrega eventos de auditoría de token de enlace de canal LDAP (3074 & 3075). Están deshabilitadas de forma predeterminada en Windows Server 2019. Windows Server 2019
14 de noviembre de 2023 Los eventos de auditoría de token de enlace de canal LDAP están disponibles en Windows Server 2022 sin necesidad de un paso de habilitación manual. Windows Server 2022
9 de enero de 2024 Los eventos de auditoría del token de enlace de canal LDAP están disponibles en Windows Server 2019 sin necesidad de un paso de habilitación manual. Windows Server 2019

Preguntas más frecuentes

Para obtener respuestas a las preguntas más frecuentes sobre el enlace de canal LDAP y la firma LDAP en los controladores de dominio de Active Directory, consulte: