Nota
- Actualizado el 01/03/2025
- Se han quitado las referencias al paso de habilitación manual. Ese paso era necesario antes del 14 de noviembre de 2023 para Windows Server 2022 y del 9 de enero de 2024 para Windows Server 2019.
Introducción
El enlace de canal LDAP y la firma LDAP proporcionan formas de aumentar la seguridad de las comunicaciones entre los clientes LDAP y los controladores de dominio de Active Directory. Existe un conjunto de configuraciones predeterminadas no seguras para el enlace de canal LDAP y la firma LDAP en controladores de dominio de Active Directory que permiten que los clientes LDAP se comuniquen con ellos sin exigir el enlace de canal LDAP y la firma LDAP. Esto puede abrir los controladores de dominio de Active Directory a una vulnerabilidad de elevación de privilegios.
Esta vulnerabilidad podría permitir que un intruso que realizara un ataque de tipo "Man in the middle" reenviara correctamente una solicitud de autenticación a un servidor de dominio de Microsoft que no se haya configurado para requerir enlace de canal, firma o sellado en las conexiones entrantes.
Microsoft recomienda a los administradores aplicar los cambios de protección que se describen en ADV190023.
El 10 de marzo de 2020, abordamos esta vulnerabilidad proporcionando las siguientes opciones para que los administradores endurecieran las configuraciones de enlace de canal LDAP en controladores de dominio de Active Directory:
- Controlador de dominio: requisitos de token de enlace de canal de servidor LDAP Directiva de grupo.
- Eventos de firma de tokens de enlace de canal (CBT) 3039, 3040 y 3041 con el remitente del evento Microsoft-Windows-Active Directory_DomainService en el registro de eventos del servicio de directorio.
Importante: Las actualizaciones del 10 de marzo de 2020, y las actualizaciones previsibles, no cambiarán las directivas predeterminadas de firmas LDAP o enlaces de canal LDAP ni su equivalente en el Registro en controladores de dominio de Active Directory nuevos o existentes.
Firma LDAP Controlador de dominio: directiva de requisitos de firma de servidor LDAP ya existe en todas las versiones compatibles de Windows. A partir de Windows Server 2022, edición 23H2, todas las versiones nuevas de Windows contendrán todos los cambios de este artículo.
Por qué era necesario este cambio
Para mejorar significativamente la seguridad de los controladores de dominio de Active Directory, se puede configurar el servidor para que rechace enlaces LDAP de nivel de seguridad y autenticación simples (SASL) que no soliciten la firma (verificación de integridad) o para para que rechace enlaces simples LDAP que se realicen mediante una conexión de texto no cifrado (es decir, texto que no esté cifrado con SSL o TLS). Los SASL incluyen protocolos como Negotiate, Kerberos, NTLM y Digest.
El tráfico de red sin firmar es vulnerable a ataques de reproducción en los que un intruso intercepta el intento de autenticación y la emisión de un vale. El intruso puede reutilizar el vale para hacerse pasar por el usuario legítimo. Además, el tráfico de red sin firmar es susceptible a ataques de tipo man-in-the-middle (MiTM) en los que un intruso captura paquetes entre el cliente y el servidor, cambia los paquetes y luego los reenvía al servidor. Si esto ocurre en un controlador de dominio de Active Directory, un atacante puede hacer que un servidor tome decisiones basadas en solicitudes falsificadas del cliente LDAP. LDAPS utiliza su propio puerto de red distinto para conectar clientes y servidores. El puerto predeterminado para LDAP es el puerto 389, pero LDAPS usa el puerto 636 y establece SSL/TLS al conectarse con un cliente.
Los tokens de enlace de canal ayudan a que la autenticación LDAP sobre SSL/TLS sea más segura frente a ataques de tipo intermediario.
Actualizaciones del 10 de marzo de 2020
Importante Las actualizaciones del 10 de marzo de 2020 no cambiaron las directivas predeterminadas de firma LDAP o enlace de canal LDAP ni su equivalente en el Registro en controladores de dominio de Active Directory nuevos o existentes.
Las actualizaciones de Windows publicadas el 10 de marzo de 2020 agregaron las siguientes características:
- Los nuevos eventos se registran en el Visor de eventos relacionados con el enlace de canal LDAP. Consulte la Tabla 1 y la Tabla 2 para obtener detalles de estos eventos.
- Un nuevo controlador de dominio: requisitos de token de enlace de canal de servidor LDAP directiva de grupo configurar el enlace de canal LDAP en dispositivos compatibles.
La asignación entre la configuración de la directiva de firma LDAP y la configuración del Registro se incluye de la siguiente manera:
- Configuración de directiva: "Controlador de dominio: requisitos de firma de servidor LDAP"
- Configuración del Registro: LDAPServerIntegrity
- Tipo de datos: DWORD
- Ruta del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Configuración de la directiva de grupo | Configuración del Registro |
|---|---|
| Ninguno | 1 |
| Requerir firma | 2 |
La asignación entre la configuración de la directiva de enlace de canal LDAP y la configuración del Registro se incluye de la siguiente manera:
- Configuración de directiva: "Controlador de dominio: requisitos de token de enlace de canal de servidor LDAP"
- Configuración del Registro: LdapEnforceChannelBinding
- Tipo de datos: DWORD
- Ruta del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Configuración de la directiva de grupo | Configuración del Registro |
|---|---|
| Nunca. | 0 |
| Cuando se admite | 1 |
| Siempre | 2 |
Tabla 1: Eventos de firma LDAP
| Descripción | Desencadenador | |
|---|---|---|
| 2886 | La seguridad de estos controladores de dominio se puede mejorar significativamente configurando el servidor para exigir la validación de la firma LDAP. | Se desencadena cada 24 horas, al inicio o al inicio del servicio si la directiva de grupo se establece en Ninguno. Nivel de registro mínimo: 0 o superior |
| 2887 | Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. | Se desencadena cada 24 horas cuando la directiva de grupo se establece en Ninguna y se ha completado al menos un enlace desprotegido. Nivel de registro mínimo: 0 o superior |
| 2888 | Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. | Se desencadena cada 24 horas cuando la directiva de grupo se establece en Requerir firma y se ha rechazado al menos un enlace desprotegido. Nivel de registro mínimo: 0 o superior |
| 2889 | Para mejorar la seguridad de estos controladores de dominio, puede configurarlos para que rechacen solicitudes de enlace LDAP simples y otras solicitudes de enlace que no incluyan la firma LDAP. | Se desencadena cuando un cliente no utiliza la firma para enlaces en las sesiones del puerto 389. Nivel de registro mínimo: 2 o superior |
Tabla 2: Eventos de TCC
| Evento | Descripción | Desencadenador |
|---|---|---|
| 3039 | El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y no pudo validar el token de enlace de canal LDAP. | Se desencadena en cualquiera de las siguientes circunstancias:
|
| 3040 | Durante el período anterior de 24 horas, se realizaron # de enlaces LDAP no protegidos. | Se desencadena cada 24 horas cuando la directiva de grupo CBT se establece en Nunca y se ha completado al menos un enlace desprotegido. Nivel de registro mínimo: 0 |
| 3041 | Para mejorar significativamente la seguridad de este servidor de directorios, se puede configurar el servidor para exigir la validación de los tokens de enlace de canal LDAP. | Se desencadena cada 24 horas, al inicio o al inicio del servicio si la directiva de grupo CBT se establece en Nunca. Nivel de registro mínimo: 0 |
Para establecer el nivel de registro en el registro, utilice un comando similar al siguiente:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 eventos de interfaz LDAP" /t REG_DWORD /d 2
Para obtener más información sobre cómo configurar el registro de eventos de diagnóstico de Active Directory, consulta Cómo configurar el registro de eventos de diagnóstico de Active Directory y LDS.
Actualizaciones del 8 de agosto de 2023
Algunas máquinas cliente no podían usar tokens de enlace de canal LDAP para enlazar a controladores de dominio (DC) de Active Directory. Microsoft publicó una actualización de seguridad el 8 de agosto de 2023. Para Windows Server 2022, esta actualización agregó opciones para que los administradores auditen estos clientes. Puede habilitar los eventos CBT 3074 y 3075 con el origen de eventos **Microsoft-Windows-ActiveDirectory_DomainService** en el registro de eventos del servicio de directorio.
Importante La actualización del 8 de agosto de 2023 no cambió la firma LDAP, las directivas predeterminadas de enlace de canal LDAP ni su equivalente en registros en controladores de dominio de Active Directory nuevos o existentes.
Todas las instrucciones de la sección de actualizaciones de marzo de 2020 también se aplican aquí. Los nuevos eventos de auditoría requerirán la configuración de directiva y registro descrita en las instrucciones anteriores. También hubo un paso de habilitación para ver los nuevos eventos de auditoría. Pero las actualizaciones del 14 de noviembre de 2023 eliminaron ese paso de habilitación. Los nuevos detalles de implementación se encuentran en la sección Acciones recomendadas a continuación.
Tabla 3: Eventos de TCC
| Evento | Descripción | Desencadenador |
|---|---|---|
| 3074 | El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y habría fallado en la validación del token de enlace de canal si el servidor de directorios estuviera configurado para aplicar la validación de tokens de enlace de canal. | Se desencadena en cualquiera de las siguientes circunstancias:
|
| 3075 | El siguiente cliente realizó un enlace LDAP a través de SSL/TLS y no proporcionó información sobre el enlace de canal. Cuando este servidor de directorios está configurado para exigir la validación de tokens de enlace de canal, se rechazará esta operación de enlace. | Se desencadena en cualquiera de las siguientes circunstancias:
|
Nota Al establecer el nivel de registro en al menos 2, se registra el id. de evento 3074. Los administradores pueden usar esto para auditar su entorno para los clientes que no funcionan con tokens de enlace de canal. Los eventos contendrán la siguiente información de diagnóstico para identificar los clientes:
Client IP address:
192.168.10.5:62709
Identidad con la que el cliente intentó autenticarse:
CONTOSO\Administrator
El cliente admite el enlace de canal: falso
Cliente permitido en el modo compatible: TRUE
Marcas de resultado de auditoría:0x42
| Nombre de la marca | Valor de marca | Comentario |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | El paquete de autenticación indica que las versiones de cliente deben admitir enlaces |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Se omiten los enlaces o todos los ceros |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | El hash del enlace de canal no es correcto |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | No se permiten enlaces de canal faltantes para este cliente |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Los enlaces de cliente y servidor coinciden |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS necesario que el cliente proporcionara un enlace |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Cliente permitido por ASC_REQ_ALLOW_MISSING_BINDINGS |
Un valor de marca que incluye bits 0x30 es un campo CBT válido, un valor de marca que incluye bits 0x0C significa un CBT falsificado.
Actualizaciones del 10 de octubre de 2023
Los cambios de auditoría agregados en agosto de 2023 ya están disponibles en Windows Server 2019. Para ese sistema operativo, la actualización agregó opciones para que los administradores auditen estos clientes. Puede habilitar los eventos CBT 3074 y 3075. Use el origen del evento **Microsoft-Windows-ActiveDirectory_DomainService** en el registro de eventos del servicio de directorio.
Importante La actualización del 10 de octubre de 2023 no cambió la firma LDAP, las directivas predeterminadas de enlace de canal LDAP ni su equivalente en registros en controladores de dominio de Active Directory nuevos o existentes.
Todas las instrucciones de la sección de actualizaciones de marzo de 2020 también se aplican aquí. Los nuevos eventos de auditoría requerirán la configuración de directiva y registro descrita en las instrucciones anteriores. También hubo un paso de habilitación para ver los nuevos eventos de auditoría. Pero las actualizaciones del 9 de enero de 2024 eliminaron ese paso de habilitación. Los nuevos detalles de implementación se encuentran en la sección Acciones recomendadas a continuación.
Actualizaciones del 14 de noviembre de 2023
Los cambios de auditoría agregados en agosto de 2023 ya están disponibles en Windows Server 2022 sin necesidad de un paso de habilitación manual. Siga los pasos descritos en Acciones recomendadas.
Actualizaciones del 9 de enero de 2024
Los cambios de auditoría agregados en octubre de 2023 ya están disponibles en Windows Server 2019 sin necesidad de un paso de habilitación manual. Siga los pasos descritos en Acciones recomendadas.
Acciones recomendadas
Recomendamos encarecidamente a los clientes que tomen las siguientes medidas lo antes posible:
Asegúrese de que las actualizaciones de Windows del 10 de marzo de 2020 o posteriores estén instaladas en equipos con rol de controlador de dominio (DC). Si desea habilitar los eventos de auditoría de enlace de canal LDAP, asegúrese de que las actualizaciones del 14 de noviembre de 2023 o posteriores estén instaladas en los controladores de dominio de Windows Server 2022 o Server 2019.
Habilite el registro de diagnóstico de eventos LDAP en 2 o más.
Supervise el registro de eventos de servicios de directorio en todos los equipos con roles de controlador de dominio filtrados por:
- Evento de error de firma LDAP 2889 en la Tabla 1.
- Evento de error de enlace de canal LDAP 3039 en la tabla 2.
- Eventos de auditoría de enlace de canal LDAP 3074 y 3075 en la tabla 3.
Nota Los eventos 3039, 3074 y 3075 solo se pueden generar cuando el enlace de canal se establece en Cuando se admite o Siempre.
Identifique la marca, el modelo y el tipo de dispositivo para cada dirección IP citada por:
- Evento 2889 para realizar llamadas LDAP sin firmar
- Evento 3039 para no usar el enlace de canal LDAP
- Evento 3074 o 3075 por no ser capaz de enlace de canal LDAP
Tipos de dispositivos
Agrupe los tipos de dispositivos en 1 de 3 categorías:
Aparato o enrutador -
- Póngase en contacto con el proveedor del dispositivo.
Dispositivo que no funciona en un sistema operativo Windows
- Compruebe que tanto el enlace de canal LDAP como la firma LDAP son compatibles con el sistema operativo y la aplicación. Para ello, trabaje con el sistema operativo y el proveedor de la aplicación.
Dispositivo que se ejecuta en un sistema operativo Windows:
- La firma LDAP está disponible para todas las aplicaciones en todas las versiones compatibles de Windows. Compruebe que la aplicación o el servicio usan la firma LDAP.
- El enlace de canal LDAP requiere que todos los dispositivos Windows tengan CVE-2017-8563 instalado. Compruebe que su aplicación o servicio usa el enlace de canal LDAP.
Use herramientas de seguimiento locales, remotas, genéricas o específicas del dispositivo. Entre ellas se incluyen las capturas de red, el administrador de procesos o los seguimientos de depuración. Determine si el sistema operativo principal, un servicio o una aplicación realiza enlaces LDAP sin firmar o no usa CBT.
Use el Administrador de tareas de Windows o uno equivalente para asignar el identificador de proceso a los nombres de proceso, servicio y aplicación.
Programación de la actualización de seguridad
La actualización del 10 de marzo de 2020 agregó controles para que los administradores refuercen las configuraciones para el enlace de canal LDAP y la firma LDAP en controladores de dominio de Active Directory. Las actualizaciones del 8 de agosto y del 10 de octubre de 2023 agregaron opciones para que los administradores auditen las máquinas cliente que no pueden usar tokens de enlace de canal LDAP. Recomendamos encarecidamente a los clientes que tomen las medidas recomendadas en este artículo lo antes posible.
| Fecha de destino | Evento | La información de este artículo se refiere a: |
|---|---|---|
| 10 de marzo de 2020 |
Necesario: actualización de seguridad disponible en Windows Update para todas las plataformas Windows compatibles. Nota Para las plataformas Windows que no son compatibles con el estándar, esta actualización de seguridad solo estará disponible a través de los programas de soporte extendido aplicables. CVE-2017-8563 agregó la compatibilidad con el enlace de canal LDAP en Windows Server 2008 y versiones posteriores. Los tokens de enlace de canal se admiten en Windows 10, versión 1709 y versiones posteriores. Windows XP no admite el enlace de canal LDAP y produciría un error cuando el enlace de canal LDAP se configura mediante un valor de Siempre, pero interoperaría con los DC configurados para usar una configuración de enlace de canal LDAP más relajada de Cuando se admita. |
Windows Server 2022 Windows 10, versión 20H2 Windows 10, versión 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (actualización de seguridad extendida [ESU]) |
| 8 de agosto de 2023 | Agrega eventos de auditoría de token de enlace de canal LDAP (3074 & 3075). Están deshabilitadas de forma predeterminada en Windows Server 2022. | Windows Server 2022 |
| 10 de octubre de 2023 | Agrega eventos de auditoría de token de enlace de canal LDAP (3074 & 3075). Están deshabilitadas de forma predeterminada en Windows Server 2019. | Windows Server 2019 |
| 14 de noviembre de 2023 | Los eventos de auditoría de token de enlace de canal LDAP están disponibles en Windows Server 2022 sin necesidad de un paso de habilitación manual. | Windows Server 2022 |
| 9 de enero de 2024 | Los eventos de auditoría del token de enlace de canal LDAP están disponibles en Windows Server 2019 sin necesidad de un paso de habilitación manual. | Windows Server 2019 |
Preguntas más frecuentes
Para obtener respuestas a las preguntas más frecuentes sobre el enlace de canal LDAP y la firma LDAP en los controladores de dominio de Active Directory, consulte: