KB4034879: kasutage registrikirjet LdapEnforceChannelBinding, et muuta LDAP-autentimine SSL-i/TLS-i kaudu turvalisemaks

Rakenduskoht
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Kokkuvõte

CVE-2017-8563 tutvustab registrisätet, mille abil administraatorid saavad muuta LDAP-autentimise SSL-i/TLS-i kaudu turvalisemaks.

Veel teavet

Tähtis See jaotis, meetod või ülesanne sisaldab etappe, mis annavad teile teada, kuidas registrit muuta. Kui muudate registrit valesti, võivad ilmneda tõsised probleemid. Seetõttu järgige neid juhiseid väga hoolikalt. Täiendava kaitse jaoks varundage register kindlasti enne muutmist. See võimaldab registri probleemide korral taastada. Registri varundamise ja taastamise kohta lisateabe saamiseks klõpsake Microsofti teabebaasis oleva artikli kuvamiseks järgmist artiklinumbrit.

322756 Registri varundamine ja taastamine Windowsis

Selleks et muuta LDAP-autentimine SSL\TLS-i kaudu turvalisemaks, saavad administraatorid konfigureerida järgmised registrisätted.

  • Active Directory domeeniteenused (AD DS) domeenikontrollerite tee: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Teenuse Active Directory Lightweight Directory Services (AD LDS) serverite tee: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS-i eksemplari nimi>\Parameetrid
  • DWORD: LdapEnforceChannelBinding
  • DWORD-i väärtus:0 tähistab keelatud. Kanali sidumise valideerimist ei tehta. See on kõigi värskendamata serverite käitumine.
  • DWORD-väärtus:1 tähistab lubatud, kui seda toetatakse. Kõik kliendid, kes töötavad Windowsi versioonis, mis on värskendatud kanali sidumislubade (CBT) toetamiseks, peavad edastama serverile kanali sidumise teabe. Kliendid, kus töötab Windowsi versioon, mida pole CBT toetamiseks värskendatud, ei pea seda tegema. See on vahesuvand, mis võimaldab rakenduste ühilduvust.
  • DWORD-i väärtus:2 näitab , et see on lubatud, alati. Kõik kliendid peavad esitama kanali sidumise teabe. Server hülgab nende klientide autentimistaotlused, kes seda ei tee.

Märkused

  • Enne selle sätte lubamist domeenikontrolleris peavad kliendid installima CVE-2017-8563 kirjeldatud turbevärskenduse. Muidu võivad ilmneda ühilduvusprobleemid ja varem toiminud SSL-i/TLS-i kaudu esitatud LDAP-autentimistaotlused ei pruugi enam töötada. Vaikimisi on see säte keelatud.
  • Registrikirje LdapEnforceChannelBindings tuleb selgelt luua.
  • LDAP-server reageerib dünaamiliselt selle registrikirje muudatustele. Seetõttu ei pea te pärast registrimuudatuse rakendamist arvutit taaskäivitama.

Vanemate operatsioonisüsteemiversioonidega (Windows Server 2008 ja varasemate versioonidega) ühilduvuse suurendamiseks soovitame selle sätte lubada väärtusega 1.

Sätte selgesõnaliselt keelamiseks määrake kirje LdapEnforceChannelBinding väärtuseks 0 (null).

Windows Server 2008 ja vanemad süsteemid nõuavad, et enne CVE-2017-8563 installimist oleks installitud Microsofti turbenõuande 973811, mis on saadaval versioonis "KB5021989 laiendatud autentimiskaitse". Kui installite CVE-2017-8563 domeenikontrollerisse või AD LDS-i eksemplari ilma KB5021989 , nurjuvad kõik LDAPS-ühendused LDAP-tõrkega 81 - LDAP_SERVER_DOWN.

Lisateavet leiate teemast KB4520412.