Resumen
El Protocolo remoto Netlogon (también denominado MS-NRPC) es una interfaz RPC que utilizan exclusivamente los dispositivos unidos a un dominio. MS-NRPC incluye un método de autenticación y un método para establecer un canal seguro de Netlogon. Estas actualizaciones aplican el comportamiento de cliente de Netlogon especificado para usar RPC seguro con el canal seguro de Netlogon entre los equipos miembro y los controladores de dominio (DC) de Active Directory (AD).
Esta actualización de seguridad soluciona la vulnerabilidad aplicando RPC seguro al usar el canal seguro de Netlogon en una versión por fases que se explica en la sección CVE-2020-1472 Calendario de actualizaciones para abordar la vulnerabilidad de Netlogon . Para proporcionar protección de bosque de AD, todos los controladores de dominio deben actualizarse, ya que aplicarán RPC seguro con el canal seguro de Netlogon. Esto incluye los controladores de dominio de solo lectura (RODC).
Para obtener más información sobre la vulnerabilidad, consulte CVE-2020-1472.
Nota
- Tomar medidas
- Para proteger el entorno y evitar interrupciones, debe hacer lo siguiente:
- ACTUALICE sus controladores de dominio con una actualización publicada el 11 de agosto de 2020 o posterior.
- ENCONTRAR qué dispositivos están realizando conexiones vulnerables supervisando los registros de eventos.
- DIRECCIONE los dispositivos no compatibles que crean conexiones vulnerables.
- HABILITE el modo de cumplimiento para solucionar CVE-2020-1472 en su entorno.
- Nota El paso 1 de la instalación de las actualizaciones publicadas el 11 de agosto de 2020 o posterior solucionará el problema de seguridad en CVE-2020-1472 para los dominios y confianzas de Active Directory, así como para los dispositivos Windows. Para mitigar completamente el problema de seguridad de los dispositivos de terceros, deberá completar todos los pasos.
- Advertencia A partir de febrero de 2021, el modo de cumplimiento se habilitará en todos los controladores de dominio de Windows y bloqueará las conexiones vulnerables de los dispositivos no compatibles. En ese momento, no podrá deshabilitar el modo de cumplimiento.
Nota Si usa Windows Server 2008 R2 SP1, necesita una licencia de actualización de seguridad extendida (ESU) para instalar correctamente cualquier actualización que solucione este problema. Para obtener más información sobre el programa ESU, consulte Preguntas frecuentes sobre el ciclo de vida: Novedades de seguridad extendidas.
En este artículo:
- Resumen
- Calendario de actualizaciones para solucionar la vulnerabilidad de Netlogon CVE-2020-1472
- Directrices de implementación: implementar actualizaciones y aplicar el cumplimiento
- Directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"
- Errores del registro de eventos de Windows relacionados con CVE-2020-1472
- Valor del Registro para el modo de cumplimiento
- Dispositivos de terceros que implementan [MS-NRPC]: Protocolo remoto Netlogon
- Preguntas más frecuentes (P+F)
- Glosario
Calendario de actualizaciones para solucionar la vulnerabilidad de Netlogon CVE-2020-1472
Las actualizaciones se publicarán en dos fases: la fase inicial para las actualizaciones publicadas el 11 de agosto de 2020 o después, y la fase de cumplimiento para las actualizaciones publicadas el 9 de febrero de 2021 o después.
11 de agosto de 2020: fase de implementación inicial
La fase de implementación inicial comienza con las actualizaciones publicadas el 11 de agosto de 2020 y continúa con las actualizaciones posteriores hasta la fase de cumplimiento. Estas actualizaciones y las posteriores realizan cambios en el protocolo Netlogon para proteger los dispositivos Windows de forma predeterminada, registran eventos para la detección de dispositivos no compatibles y agregan la capacidad de habilitar la protección para todos los dispositivos unidos al dominio con excepciones explícitas. Esta publicación:
- Exige el uso seguro de RPC para las cuentas de equipo en dispositivos basados en Windows.
- Exige el uso seguro de RPC para las cuentas de confianza.
- Exige el uso seguro de RPC para todos los controladores de dominio Windows y que no sean Windows.
- Incluye una nueva directiva de grupo para permitir cuentas de dispositivos no compatibles (aquellas que usan conexiones de canal seguro de Netlogon vulnerables). Incluso cuando los controladores de dominio se ejecutan en modo de cumplimiento o después de que se inicie la fase de cumplimiento , no se negará la conexión a los dispositivos permitidos.
- Clave del Registro FullSecureChannelProtection para habilitar el modo de cumplimiento de DC para todas las cuentas de equipo (la fase de cumplimiento actualizará los controladores de dominio al modo de cumplimiento de DC).
- Incluye nuevos eventos cuando se deniegan o se denegarían cuentas en el modo de cumplimiento de DC (y continuará en la fase de cumplimiento). Los identificadores de evento específicos se explican más adelante en este artículo.
La mitigación consiste en instalar la actualización en todos los controladores de dominio y RODC, supervisar nuevos eventos y abordar los dispositivos no compatibles que usan conexiones de canal seguro de Netlogon vulnerables. Se puede permitir que las cuentas de equipo en dispositivos no compatibles usen conexiones de canal seguro vulnerables de Netlogon; sin embargo, deben actualizarse para admitir RPC seguro para Netlogon y la cuenta debe aplicarse lo antes posible para eliminar el riesgo de ataque.
9 de febrero de 2021: fase de cumplimiento
La publicación del 9 de febrero de 2021 marca la transición a la fase de cumplimiento. Los controladores de dominio ahora estarán en modo de cumplimiento , independientemente de la clave del Registro del modo de cumplimiento. Esto requiere que todos los dispositivos Windows y que no sean Windows usen RPC seguro con el canal seguro de Netlogon o que permitan explícitamente la cuenta agregando una excepción para el dispositivo no compatible. Esta publicación:
- Exige el uso seguro de RPC para las cuentas de equipo en dispositivos que no están basados en Windows, a menos que lo permita la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon".
- Se quitará el registro del id. de evento 5829. Dado que se deniegan todas las conexiones vulnerables, ahora solo verá los identificadores de evento 5827 y 5828 en el registro de eventos del sistema.
Directrices de implementación: implementar actualizaciones y aplicar el cumplimiento
La fase de implementación inicial constará de los siguientes pasos:
- Implementar las actualizaciones del 11 de agosto en todos los controladores de dominio del bosque.
- (a) Monitorear eventos de advertencia y (b) actuar sobre cada evento.
- (a) Una vez que se han abordado todos los eventos de advertencia, se puede habilitar la protección completa mediante la implementación del modo de aplicación de DC. (b) Todas las advertencias deben resolverse antes de la actualización de la fase de cumplimiento del 9 de febrero de 2021.
Paso 1: ACTUALIZAR
Implementar las actualizaciones del 11 de agosto de 2020
Implemente las actualizaciones del 11 de agosto en todos los controladores de dominio (DC) aplicables del bosque, incluidos los controladores de dominio de solo lectura (RODC). Después de implementar esta actualización, los controladores de dominio revisados:
- Comience a aplicar el uso seguro de RPC para todas las cuentas de dispositivos basadas en Windows, cuentas de confianza y todos los controladores de dominio.
- Registre los identificadores de eventos 5827 y 5828 en el registro de eventos del sistema, si se deniegan las conexiones.
- Registre los identificadores de evento 5830 y 5831 en el registro de eventos del sistema, si las conexiones están permitidas por la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon".
- Registrar el identificador de evento 5829 en el registro de eventos del sistema siempre que se permita una conexión de canal seguro de Netlogon vulnerable. Estos eventos deben abordarse antes de configurar el modo de cumplimiento de DC o antes de que comience la fase de cumplimiento el 9 de febrero de 2021.
Paso 2a: ENCONTRAR
Detectar dispositivos no compatibles con el id. de evento 5829
Después de aplicar las actualizaciones del 11 de agosto de 2020 a los controladores de dominio, los eventos se pueden recopilar en los registros de eventos de DC para determinar qué dispositivos de su entorno usan conexiones de canal seguro de Netlogon vulnerables (denominadas dispositivos no compatibles en este artículo). Supervise los controladores de dominio revisados para los eventos de identificador de evento 5829. Los eventos incluirán información relevante para identificar los dispositivos no compatibles.
Para supervisar los eventos, use el software de supervisión de eventos disponible o mediante un script para supervisar los controladores de dominio. Para obtener un script de ejemplo que puede adaptar a su entorno, consulte Script para ayudar a supervisar los ID de eventos relacionados con las actualizaciones de Netlogon para CVE-2020-1472
Paso 2b: DIRECCIÓN
Direccionamiento de los identificadores de evento 5827 y 5828
De forma predeterminada, las versiones compatibles de Windows que se han actualizado completamente no deben usar conexiones de canal seguro de Netlogon vulnerables. Si uno de estos eventos se registra en el registro de eventos del sistema de un dispositivo Windows:
- Confirme que el dispositivo ejecuta una versión compatible de Windows.
- Asegúrese de que el dispositivo esté totalmente actualizado.
- Compruebe que el miembro de dominio: cifrar o firmar digitalmente los datos del canal seguro (siempre) esté establecido en Habilitado.
En el caso de los dispositivos que no son Windows que actúan como DC, estos eventos se registrarán en el registro de eventos del sistema cuando se utilicen conexiones de canal seguro de Netlogon vulnerables. Si se registra uno de estos eventos:
Recomendado Trabaje con el fabricante del dispositivo (OEM) o el proveedor de software para obtener soporte técnico para RPC seguro con el canal seguro de Netlogon
- Si el DC no compatible admite RPC seguro con el canal seguro de Netlogon, habilite RPC seguro en el DC.
- Si el controlador de dominio no compatible no admite actualmente RPC seguro, póngase en contacto con el fabricante del dispositivo (OEM) o el proveedor de software para obtener una actualización que admita RPC segura con el canal seguro de Netlogon.
- Retire el controlador de dominio no compatible.
Vulnerable Si un DC no compatible no puede admitir RPC seguro con el canal seguro de Netlogon antes de que los controladores de dominio estén en modo de cumplimiento, agregue el controlador de dominio mediante la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" que se describe a continuación.
Nota
Advertencia Permitir que los controladores de dominio usen conexiones vulnerables mediante la directiva de grupo hará que el bosque sea vulnerable a ataques. El objetivo final debe ser abordar y quitar todas las cuentas de esta directiva de grupo.
Direccionamiento del evento 5829
El id. de evento 5829 se genera cuando se permite una conexión vulnerable durante la fase de implementación inicial. Estas conexiones se denegarán cuando los controladores de dominio estén en modo de cumplimiento. En estos eventos, céntrese en el nombre de la máquina, el dominio y las versiones del sistema operativo identificadas para determinar los dispositivos no compatibles y cómo se deben abordar.
Las formas de abordar los dispositivos no compatibles:
Recomendado Trabaje con el fabricante del dispositivo (OEM) o el proveedor de software para obtener soporte técnico para RPC seguro con el canal seguro de Netlogon:
- Si el dispositivo no compatible admite RPC seguro con el canal seguro de Netlogon, habilite RPC seguro en el dispositivo.
- Si el dispositivo no compatible NO admite actualmente RPC seguro con el canal seguro de Netlogon, trabaje con el fabricante del dispositivo o el proveedor de software para obtener una actualización que permita habilitar RPC seguro con el canal seguro de Netlogon.
- Retire el dispositivo no compatible.
Vulnerable Si un dispositivo no compatible no puede admitir RPC seguro con el canal seguro de Netlogon antes de que los controladores de dominio estén en modo de cumplimiento, agregue el dispositivo mediante la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" que se describe a continuación.
Nota
Advertencia Permitir que las cuentas de dispositivo usen conexiones vulnerables por la directiva de grupo pondrá en riesgo estas cuentas de AD. El objetivo final debe ser abordar y quitar todas las cuentas de esta directiva de grupo.
Permitir conexiones vulnerables desde dispositivos de terceros
Use la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables" para agregar cuentas no compatibles. Esto solo debe considerarse una solución a corto plazo hasta que los dispositivos no compatibles se aborden como se ha descrito anteriormente. Nota Permitir conexiones vulnerables desde dispositivos no compatibles podría tener un impacto de seguridad desconocido y debe permitirse con precaución.
- Se han creado grupos de seguridad para las cuentas a las que se les permitirá usar un canal seguro de Netlogon vulnerable.
- En directiva de grupo, vaya a Configuración del equipo>, Configuración > de Windows, Configuración de seguridad, Directivas >> locales, Opciones de seguridad
- Busque "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables".
- Si el grupo Administrador o cualquier grupo no creado específicamente para su uso con esta directiva de grupo está presente, elimínelo.
- Agregue un grupo de seguridad creado específicamente para su uso con esta directiva de grupo al descriptor de seguridad con el permiso "Permitir". Nota El permiso "Denegar" se comporta de la misma manera que si no se agregara la cuenta, es decir, no se permitirá que las cuentas hagan vulnerables los canales seguros de Netlogon.
- Una vez agregados los grupos de seguridad, la directiva de grupo debe replicarse en cada controlador de dominio.
- Supervise periódicamente los eventos 5827, 5828 y 5829 para determinar qué cuentas usan conexiones de canal seguro vulnerables.
- Agregue esas cuentas de equipo a los grupos de seguridad según sea necesario. Procedimiento recomendado Use grupos de seguridad en la directiva de grupo y agregue cuentas al grupo para que la pertenencia se replique a través de la replicación normal de AD. Así se evitarán actualizaciones frecuentes de directivas de grupo y retrasos en la replicación.
Una vez que se han abordado todos los dispositivos no compatibles, puede mover los controladores de dominio al modo de cumplimiento (consulte la sección siguiente).
Nota
Advertencia Permitir que los controladores de dominio usen conexiones vulnerables para cuentas de confianza por la directiva de grupo hará que el bosque sea vulnerable a ataques. Las cuentas de confianza suelen llevar el nombre del dominio de confianza, por ejemplo: El controlador de dominio del dominio-a tiene una confianza con un controlador de dominio del dominio-b. Internamente, el controlador de dominio en el dominio-a tiene una cuenta de confianza denominada "domain-b$" que representa el objeto de confianza para el dominio-b. Si el controlador de dominio del dominio-a quiere exponer el bosque al riesgo de ataque al permitir conexiones vulnerables al canal seguro de Netlogon desde la cuenta de confianza de dominio-b, un administrador puede usar Add-adgroupmember –identity "Name of security group" -members "domain-b$" para agregar la cuenta de confianza al grupo de seguridad.
Paso 3a: HABILITAR
Pasar al modo de cumplimiento antes de la fase de cumplimiento de febrero de 2021
Después de abordar todos los dispositivos no compatibles, ya sea habilitando RPC seguro o permitiendo conexiones vulnerables con la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon", establezca la clave del Registro FullSecureChannelProtection en 1.
Nota Si usa la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables", asegúrese de que la directiva de grupo se ha replicado y aplicado a todos los controladores de dominio antes de establecer la clave del Registro FullSecureChannelProtection.
Cuando se implemente la clave del Registro FullSecureChannelProtection, los controladores de dominio estarán en modo de cumplimiento. Esta configuración requiere que todos los dispositivos que usan el canal seguro de Netlogon:
- Usar RPC seguro.
- Se permiten en la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables".
Nota
Advertencia Los clientes de terceros que no admiten RPC seguro con conexiones de canal seguro de Netlogon se denegarán cuando se implemente la clave del Registro del modo de cumplimiento de controlador de dominio, lo que puede interrumpir los servicios de producción.
Paso 3b: Fase de cumplimiento
Implementar actualizaciones del 9 de febrero de 2021
La implementación de actualizaciones publicadas el 9 de febrero de 2021 o posteriores activará el modo de cumplimiento de DC. El modo de aplicación de DC es cuando todas las conexiones de Netlogon son necesarias para usar RPC seguro o la cuenta debe haberse agregado a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". En este momento, la clave del Registro FullSecureChannelProtection ya no es necesaria y ya no será compatible.
Directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"
La práctica recomendada es usar grupos de seguridad en la directiva de grupo para que la pertenencia se replique a través de la replicación de AD normal. Así se evitarán actualizaciones frecuentes de directivas de grupo y retrasos en la replicación.
| Ruta de acceso y nombre de configuración de directiva | Descripción |
|---|---|
| Ruta de directiva: Configuración del equipo Configuración >> de Windows Configuración de seguridad Directivas >> locales Opciones de seguridad Nombre de configuración: Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon ¿Necesita reinicio? No |
Esta configuración de seguridad determina si el controlador de dominio omite RPC segura para las conexiones de canal seguro de Netlogon para las cuentas de equipo especificadas. Esta directiva se debe aplicar a todos los controladores de dominio de un bosque habilitando la directiva en la unidad organizativa de los controladores de dominio. Cuando se configura la lista Crear conexiones vulnerables (lista de permitidos):
Valor predeterminado: esta directiva no está configurada. Ninguna máquina o cuenta de confianza está explícitamente exenta de RPC segura con la aplicación de conexiones de canal seguro de Netlogon. Esta directiva se admite en Windows Server 2008 R2 SP1 y versiones posteriores. |
Errores del registro de eventos de Windows relacionados con CVE-2020-1472
Hay tres categorías de eventos:
1. Eventos registrados cuando se deniega una conexión porque se intentó una conexión de canal seguro de Netlogon vulnerable:
- Error 5827 (cuentas de equipo)
- Error 5828 (cuentas de confianza)
2. Eventos registrados cuando se permite una conexión porque la cuenta se agregó a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon":
- 5830 (cuentas de equipo) Advertencia
- 5831 (cuentas fiduciarias) Advertencia
3. Eventos registrados cuando se permite una conexión en la versión inicial, que se denegará en el modo de cumplimiento de DC:
- 5829 (cuentas de equipo) Advertencia
Id. de evento 5827
Se registrará el id. de evento 5827 cuando se deniegue una conexión de canal seguro de Netlogon vulnerable desde una cuenta de equipo.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | NETLOGON |
| Id. del evento | 5827 |
| Nivel | Error |
| Texto del mensaje del evento | El servicio Netlogon denegó una conexión de canal seguro de Netlogon vulnerable desde una cuenta de equipo. Machine SamAccountName: Dominio: Tipo de cuenta: Sistema operativo de la máquina: Compilación del sistema operativo de la máquina: Sistema operativo del equipo Service Pack: Para obtener más información acerca de por qué se denegó, visite https://go.microsoft.com/fwlink/?linkid=2133485. |
Id. de evento 5828
Se registrará el id. de evento 5828 cuando se deniegue una conexión de canal seguro de Netlogon vulnerable desde una cuenta de confianza.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | NETLOGON |
| Id. del evento | 5828 |
| Nivel | Error |
| Texto del mensaje del evento | El servicio Netlogon denegó una conexión de canal seguro de Netlogon vulnerable mediante una cuenta de confianza. Tipo de cuenta: Nombre de confianza: Destino de confianza: Dirección IP del cliente: Para obtener más información acerca de por qué se denegó, visite https://go.microsoft.com/fwlink/?linkid=2133485. |
Id. de evento 5829
El id. de evento 5829 solo se registrará durante la fase de implementación inicial, cuando se permita una conexión de canal seguro de Netlogon vulnerable desde una cuenta de equipo.
Cuando se implementa el modo de cumplimiento de DC o una vez que comienza la fase de cumplimiento con la implementación de las actualizaciones del 9 de febrero de 2021, estas conexiones se denegarán y se registrará el id. de evento 5827. Este es el motivo por el que es importante supervisar el evento 5829 durante la fase de implementación inicial y actuar antes de la fase de cumplimiento para evitar interrupciones.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | NETLOGON |
| Id. del evento | 5829 |
| Nivel | Advertencia |
| Texto del mensaje del evento | El servicio Netlogon permitió una conexión de canal seguro de Netlogon vulnerable. Advertencia: Esta conexión se denegará una vez que se libere la fase de cumplimiento. Para comprender mejor la fase de cumplimiento, visita https://go.microsoft.com/fwlink/?linkid=2133485. Machine SamAccountName: Dominio: Tipo de cuenta: Sistema operativo de la máquina: Compilación del sistema operativo de la máquina: Sistema operativo del equipo Service Pack: |
Id. de evento 5830
Se registrará el id. de evento 5830 cuando la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" permita una conexión de cuenta de equipo de canal seguro de Netlogon vulnerable.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | NETLOGON |
| Id. del evento | 5830 |
| Nivel | Advertencia |
| Texto del mensaje del evento | El servicio Netlogon permitió una conexión de canal seguro de Netlogon vulnerable porque la cuenta de equipo está permitida en la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". Advertencia: El uso de canales seguros de Netlogon vulnerables expondrá los dispositivos unidos al dominio a ataques. Para proteger el dispositivo frente a ataques, quite una cuenta de equipo de la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" después de actualizar el cliente de Netlogon de terceros. Para comprender mejor el riesgo de configurar cuentas de equipo para que puedan usar conexiones de canal seguras de Netlogon vulnerables, visite https://go.microsoft.com/fwlink/?linkid=2133485. Machine SamAccountName: Dominio: Tipo de cuenta: Sistema operativo de la máquina: Compilación del sistema operativo de la máquina: Sistema operativo del equipo Service Pack: |
Id. de evento 5831
Se registrará el id. de evento 5831 cuando la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" permita una conexión de cuenta de confianza de canal seguro de Netlogon vulnerable.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | NETLOGON |
| Id. del evento | 5831 |
| Nivel | Advertencia |
| Texto del mensaje del evento | El servicio Netlogon permitió una conexión de canal seguro de Netlogon vulnerable porque la cuenta de confianza está permitida en la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". Advertencia: El uso de canales seguros de Netlogon vulnerables expondrá los bosques de Active Directory a ataques. Para proteger los bosques de Active Directory frente a ataques, todas las confianzas deben utilizar RPC seguro con el canal seguro de Netlogon. Quite una cuenta de confianza de la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" después de que se haya actualizado el cliente de Netlogon de terceros en los controladores de dominio. Para comprender mejor el riesgo de configurar cuentas de confianza para que puedan usar conexiones de canal seguras vulnerables de Netlogon, visite https://go.microsoft.com/fwlink/?linkid=2133485. Tipo de cuenta: Nombre de confianza: Destino de confianza: Dirección IP del cliente: |
Valor del Registro para el modo de cumplimiento
Nota
Advertencia: pueden producirse graves problemas si modifica incorrectamente el Registro mediante el Editor del Registro o con cualquier otro método. Es posible que estos problemas requieran que vuelva a instalar el sistema operativo. Microsoft no garantiza que dichos problemas se puedan resolver. Modifique el Registro bajo su propia responsabilidad.
Las actualizaciones del 11 de agosto de 2020 introducen la siguiente configuración del Registro para habilitar el modo de cumplimiento de forma anticipada. Esto se habilitará independientemente de la configuración del Registro en la fase de cumplimiento que comienza el 9 de febrero de 2021:
| Subclave del Registro | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Valor | FullSecureChannelProtection |
| Tipo de datos | REG_DWORD |
| Datos | 1: habilita el modo de cumplimiento. Los controladores de dominio denegarán las conexiones vulnerables de canal seguro de Netlogon a menos que la cuenta esté permitida por la lista Crear conexión vulnerable en la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". 0: los controladores de dominio permitirán conexiones de canal seguro de Netlogon vulnerables desde dispositivos que no sean Windows. Esta opción quedará en desuso en la versión de la fase de cumplimiento. |
| ¿Necesita reinicio? | No |
Dispositivos de terceros que implementan [MS-NRPC]: Protocolo remoto Netlogon
Todos los clientes o servidores de terceros deben utilizar RPC seguro con el canal seguro de Netlogon. Póngase en contacto con el fabricante del dispositivo (OEM) o los proveedores de software para determinar si su software es compatible con el protocolo remoto Netlogon más reciente.
Las actualizaciones del protocolo se pueden encontrar en el sitio de documentación del protocolo de Windows.
Preguntas más frecuentes (P+F)
1. ¿Qué utiliza el canal seguro de Netlogon?
- Windows & dispositivos unidos a un dominio de terceros que tienen cuentas de equipo en Active Directory (AD)
- Windows Server & controladores de dominio de terceros en dominios de confianza & dominios de confianza que tienen cuentas de confianza en AD
2. ¿Pueden verse afectadas las soluciones de terceros?
Es posible que los dispositivos de terceros no sean compatibles. Si su solución de terceros mantiene una cuenta de equipo en AD, póngase en contacto con el proveedor para determinar si se ve afectado.
3. ¿Por qué mi controlador de dominio deniega las cuentas que se han configurado en la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"?
Los retrasos en la replicación de AD y Sysvol o los errores de aplicación de la directiva de grupo en el controlador de dominio de autenticación pueden provocar que los cambios en la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables" estén ausentes y den lugar a la denegación de la cuenta.
Los pasos siguientes pueden ayudarle a solucionar el problema:
Si ha configurado la directiva para que contenga un grupo y ha realizado cambios en la pertenencia a grupos para agregar la cuenta, compruebe que el controlador de dominio que denegó la conexión ha replicado los cambios de pertenencia a grupos localmente. Nota No se recomienda agregar las cuentas directamente a la directiva de grupo.
Si realizó un cambio en la directiva y agregó una nueva cuenta o un nuevo grupo, compruebe que el cambio de directiva se replica y aplica: Ejecute los comandos gpupdate /force y gpresult /h
Para obtener más información sobre cómo solucionar problemas de componentes relacionados dependientes y de la aplicación de la directiva de grupo, consulte los siguientes recursos:
4. Tengo un identificador de evento 5827 para un dispositivo Windows. ¿Creía que había dicho que Windows no se ve afectado?
De forma predeterminada, las versiones compatibles de Windows que se han actualizado completamente no deben usar conexiones de canal seguro de Netlogon vulnerables. Si se registra un identificador de evento 5827 en el registro de eventos del sistema de un dispositivo Windows:
- Confirme que el dispositivo ejecuta una versión compatible de Windows.
- Asegúrese de que el dispositivo esté totalmente actualizado de Windows Update.
- Compruebe que el miembro de dominio: cifrar o firmar digitalmente los datos del canal seguro (siempre) esté establecido en Habilitado en un GPO vinculado a la unidad organizativa para todos los controladores de dominio, como el GPO predeterminado de los controladores de dominio.
5. ¿Es necesario actualizar también las estaciones de trabajo y los dispositivos de punto de conexión?
Sí, deben actualizarse, pero no son específicamente vulnerables a CVE-2020-1472.
6. ¿Los servidores Windows que no son de DC u otros dispositivos Windows deben actualizarse con las actualizaciones publicadas el 11 de agosto de 2020 o posterior antes de actualizar los controladores de dominio?
No, los controladores de dominio son el único rol afectado por CVE-2020-1472 y se pueden actualizar independientemente de los servidores Windows que no son controladores de dominio y otros dispositivos Windows.
7. ¿Por qué no se actualiza Windows Server 2008 SP2 para solucionar CVE-2020-1472?
Windows Server 2008 SP2 no es vulnerable a este CVE específico porque no utiliza AES para RPC seguro.
8. ¿Necesito ESU para Windows Server 2008 R2 SP1 para solucionar CVE-2020-1472?
Sí, necesitará la actualización de seguridad extendida (ESU) para instalar las actualizaciones para solucionar CVE-2020-1472 para Windows Server 2008 R2 SP1.
9. ¿Cómo me aseguro de que mis controladores de dominio estén protegidos?
Al implementar las actualizaciones del 11 de agosto de 2020 o posteriores en todos los controladores de dominio de su entorno.
Asegúrese de que ninguno de los dispositivos agregados a la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables" tenga servicios con privilegios de administrador de empresa o de dominio, como SCCM o Microsoft Exchange. Nota Cualquier dispositivo de la lista de permitidos podrá usar conexiones vulnerables y podría exponer su entorno al ataque.
10. Si he implementado actualizaciones en todos mis controladores de dominio, ¿mi empresa está protegida de CVE-2020-1472?
La instalación de actualizaciones publicadas el 11 de agosto de 2020 o posterior en los controladores de dominio protege las cuentas de equipo basadas en Windows, las cuentas de confianza y las cuentas de controlador de dominio.
Las cuentas de equipo de Active Directory para dispositivos de terceros unidos a un dominio no están protegidas hasta que se implementa el modo de cumplimiento. Las cuentas de equipo tampoco están protegidas si se agregan a la directiva de grupo "Controlador de dominio: permitir conexiones de canal seguras de Netlogon vulnerables".
11. ¿Cómo me aseguro de que las identidades de mi dispositivo unido a un dominio Windows estén protegidas?
Asegúrese de que todos los controladores de dominio del entorno hayan instalado las actualizaciones del 11 de agosto de 2020 o posteriores.
Las identidades de dispositivo que se hayan agregado a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" serán vulnerables a ataques.
12. ¿Cómo me aseguro de que las identidades de mis dispositivos unidos a un dominio de terceros estén protegidas?
Asegúrese de que todos los controladores de dominio del entorno hayan instalado las actualizaciones del 11 de agosto de 2020 o posteriores.
Habilite el modo de cumplimiento para denegar conexiones vulnerables de identidades de dispositivos de terceros no compatibles.
Nota Con el modo de cumplimiento habilitado, cualquier identidad de dispositivo de terceros que se haya agregado a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon" seguirá siendo vulnerable y podría permitir a un atacante el acceso no autorizado a la red o los dispositivos.
13. ¿Qué es el modo de cumplimiento?
El modo de cumplimiento indica a los controladores de dominio que no permitan conexiones Netlogon desde dispositivos que no usan RPC seguro a menos que esas cuentas de dispositivo se hayan agregado a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon".
Para obtener más información, consulte la sección Valor del Registro para el modo de cumplimiento .
14. ¿Qué cuentas de equipo deben agregarse a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"?
Solo las cuentas de equipo de los dispositivos que no se pueden proteger habilitando RPC segura en el canal seguro de Netlogon deben agregarse a la directiva de grupo. Se recomienda hacer que estos dispositivos sean compatibles o reemplazarlos para proteger el entorno.
15. ¿Qué puede hacer un atacante con las cuentas de equipo que se encuentran en la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"?
Un atacante puede tomar el control de una identidad de equipo de Active Directory de cualquier cuenta de equipo agregada a la directiva de grupo y, posteriormente, aprovechar los permisos que tenga la identidad de equipo.
16. ¿Por qué querría agregar una cuenta de equipo a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon"?
Si tiene un dispositivo de terceros que no admite RPC seguro para el canal seguro de Netlogon y desea habilitar el modo de cumplimiento, debe agregar la cuenta de equipo de ese dispositivo a la directiva de grupo. Esto no se recomienda y podría dejar su dominio en un estado potencialmente vulnerable. Se recomienda usar esta directiva de grupo para dar tiempo a actualizar o reemplazar cualquier dispositivo de terceros para que sean compatibles.
17. ¿Cuándo querría habilitar el modo de cumplimiento?
El modo de cumplimiento debe habilitarse lo antes posible. Será necesario abordar cualquier dispositivo de terceros haciéndolo compatible o agregándolo a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". Nota Cualquier dispositivo de la lista de permitidos podrá usar conexiones vulnerables y podría exponer su entorno al ataque.
Glosario
| Término | Definición |
|---|---|
| de acceso | Active Directory |
| DC | Controlador de dominio |
| Modo de cumplimiento | La clave del Registro que le permite habilitar el modo de cumplimiento antes del 9 de febrero de 2021. |
| Fase de cumplimiento | Fase que comienza con las actualizaciones del 9 de febrero de 2021 en la que el modo de cumplimiento se habilitará en todos los controladores de dominio de Windows, independientemente de la configuración del registro. Los controladores de dominio denegarán conexiones vulnerables de todos los dispositivos no compatibles, a menos que se agreguen a la directiva de grupo "Controlador de dominio: permitir conexiones vulnerables de canal seguro de Netlogon". |
| Fase de implementación inicial | Fase que comienza con las actualizaciones del 11 de agosto de 2020 y continúa con actualizaciones posteriores hasta la fase de cumplimiento. |
| cuenta de equipo | También se conoce como equipo de Active Directory u objeto de equipo. Consulte el glosario MS-NPRC para obtener la definición completa. |
| MS-NRPC | Microsoft Netlogon Remote ProtoCol |
| Dispositivo no compatible | Un dispositivo no compatible es aquel que utiliza una conexión de canal seguro de Netlogon vulnerable. |
| RODC | Controladores de dominio de solo lectura |
| Conexión vulnerable | Una conexión vulnerable es una conexión de canal seguro de Netlogon que no utiliza RPC seguro. |