Huomautus
Tärkeää Tiettyjen Microsoft Windows -versioiden tuki on päättynyt. Huomaa, että joitakin Windows-versioita saatetaan tukea käyttöjärjestelmän viimeisimmän päättymispäivän jälkeen, kun laajennettu suojaus Päivitykset ovat käytettävissä. Tutustu elinkaarta koskeviin usein kysyttyihin kysymyksiin – laajennettu suojaus Päivitykset luettelo laajennettuja suojauspäivityksiä tarjoavista tuotteista.
Muutosloki
| Muuta päivämäärää | Muutoksen kuvaus |
|---|---|
| Elokuu 1, 2024 |
|
| Elokuu 5, 2024 |
|
| Elokuu 6, 2024 |
|
Sisällys
- Yhteenveto
- Toimi
- Tämän päivityksen lisäämät tapahtumat
- Määritykset
- Usein kysyttyjä kysymyksiä
- Lisätietoja
Yhteenveto
9. heinäkuuta 2024 tai sen jälkeen päivätyt Windows-päivitykset korjaavat Remote Authentication Dial-In User Service (RADIUS) -protokollan tietoturvahaavoittuvuuden, joka liittyy MD5-törmäysongelmiin. MD5:n heikkojen eheystarkistusten vuoksi hyökkääjä voi peukaloida paketteja luvattoman käytön saamiseksi. MD5-haavoittuvuus tekee käyttäjän Datagram Protocol (UDP) -pohjaisesta RADIUS-liikenteestä Internetissä suojaamattoman pakettien väärentymiseltä tai muuttamiselta siirron aikana.
Lisätietoja tästä haavoittuvuudesta on artikkelissa CVE-2024-3596 ja tekninen raportti RADIUKSEN JA MD5:N TÖRMÄYSHYÖKKÄYKSET.
HUOMAUTUS Tämä haavoittuvuus edellyttää fyysistä pääsyä RADIUS-verkkoon ja verkkokäytäntöpalvelimeen (NPS). Siksi asiakkaat, joilla on suojatut RADIUS-verkot, eivät ole haavoittuvassa asemassa. Lisäksi haavoittuvuus ei koske, kun RADIUS-tietoliikenne tapahtuu VPN:n kautta.
Toimi
Ympäristön suojaamiseksi suosittelemme ottamaan käyttöön seuraavat määritykset. Lisätietoja on Määritykset-osassa .
|
|---|
Tämän päivityksen lisäämät tapahtumat
Lisätietoja on Määritykset-osassa .
Huomautus
Huomautus Nämä tapahtumatunnukset lisätään NPS-palvelimeen 9. heinäkuuta 2024 tai sen jälkeen päivätyillä Windows-päivityksillä.
Tapahtuman tunnus: 4418
Access-Request-paketti hylättiin, koska se sisälsi Proxy-State-määritteen, mutta siitä puuttui Message-Authenticator-määrite. Harkitse RADIUS-asiakkaan muuttamista siten, että se sisältää Message-Authenticator-määritteen . Vaihtoehtoisesti voit lisätä poikkeuksen RADIUS-asiakkaalle käyttämällä limitProxyState-määritystä .
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumatyyppi | Virhe |
| Tapahtumalähde | NPS |
| Tapahtumatunnus | 4418 |
| Tapahtuman teksti | RADIUS-asiakkaan <ip/nimi> vastaanotti Access-Request-viestin, joka sisälsi Proxy-State-määritteen, mutta se ei sisältänyt Message-Authenticator-määritettä. Tämän seurauksena pyyntö hylättiin. Message-Authenticator määrite on pakollinen tietoturvasyistä. Katso lisätietoja https://support.microsoft.com/help/5040268. |
Tapahtuman tunnus: 4419
Tämä on valvontatapahtuma Access-Request-paketeille , joilla ei ole Message-Authenticator-määritettävälityspalvelimen tilan läsnä ollessa. Harkitse RADIUS-asiakkaan muuttamista siten, että se sisältää Message-Authenticator-määritteen . RADIUS-paketti poistetaan, kun limitproxystate-määritys on otettu käyttöön.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumatyyppi | Varoitus |
| Tapahtumalähde | NPS |
| Tapahtumatunnus | 4419 |
| Tapahtuman teksti | RADIUS-asiakkaan <ip/nimi> vastaanotti Access-Request-viestin, joka sisälsi Proxy-State-määritteen, mutta se ei sisältänyt Message-Authenticator-määritettä. Pyyntö on tällä hetkellä sallittu, koska limitProxyState on määritetty valvontatilassa. Katso lisätietoja https://support.microsoft.com/help/5040268. |
Tapahtuman tunnus: 4420
Tämä on valvontatapahtuma RADIUS-vastauspaketeille, jotka on vastaanotettu ilman Message-Authenticator-määritettä välityspalvelimessa. Harkitse Message-Authenticator-määritteelle määritetyn RADIUS-palvelimen muuttamista. RADIUS-paketti poistetaan, kun requiremsgauth-määritys on otettu käyttöön.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumatyyppi | Varoitus |
| Tapahtumalähde | NPS |
| Tapahtumatunnus | 4420 |
| Tapahtuman teksti | RADIUS-välityspalvelin vastaanotti palvelimen <IP/-nimestä> vastauksen, josta puuttui Message-Authenticator-määrite. Vastaus on tällä hetkellä sallittu, koska requireMsgAuth on määritetty valvontatilassa. Katso lisätietoja https://support.microsoft.com/help/5040268. |
Tapahtuman tunnus: 4421
Tämä tapahtuma kirjataan lokiin palvelun käynnistyksen aikana, kun suositeltuja asetuksia ei ole määritetty. Harkitse asetusten käyttöönottoa, jos RADIUS-verkko on suojaamaton. Suojatuissa verkoissa nämä tapahtumat voidaan ohittaa.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumatyyppi | Varoitus |
| Tapahtumalähde | NPS |
| Tapahtumatunnus | 4421 |
| Tapahtuman teksti | RequireMsgAuth- ja/tai limitProxyState-määritys on <käytöstä/valvontatilassa> . Nämä asetukset on määritettävä käyttöönottotilassa tietoturvasyistä. Katso lisätietoja https://support.microsoft.com/help/5040268. |
Määritykset
Message-Authenticator-määritteen lähettämisen määrittäminen kaikissa palvelimen Access-Request-paketeissa
Tämän määrityksen ansiosta NPS-välityspalvelin voi aloittaa Message-Authenticator -määritteen lähettämisen kaikissa käyttöoikeuspyyntöpaketeissa . Ota tämä määritys käyttöön jollakin seuraavista tavoista.
Menetelmä 1: NPS Microsoft Management Consolen (MMC) käyttäminen
Voit käyttää NPS MMC -koodia seuraavasti:
- Avaa palvelimen NPS-käyttöliittymä.
- Avaa etäradiuspalvelinryhmät.
- Valitse Radius Server.
- Siirry kohtaan Todennus/Kirjanpito.
- Valitse Pyynnössä on oltava Message-Authenticator määrite -valintaruutu .
Menetelmä 2: netsh-komennon käyttäminen
Jos haluat käyttää netsh-komentoa, suorita seuraava komento:
Huomautus
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Lisätietoja on kohdassa RADIUS-etäpalvelinryhmän komennot.
Määritä Message-Authenticator-määritteen vahvistus asiakkaan kaikissa Access-Request-paketeissa
Tämä määritys edellyttää Message-Authenticator-määritettä kaikissa Access-Request-paketeissa ja hylkää paketin, jos sitä ei ole.
Menetelmä 1: NPS Microsoft Management Consolen (MMC) käyttäminen
Voit käyttää NPS MMC -koodia seuraavasti:
- Avaa palvelimen NPS-käyttöliittymä.
- Avaa Radius-asiakkaat.
- Valitse Sädeasiakas.
- Siirry Lisäasetukset-kohtaan.
- Valitse Käyttöpyyntöviesteissä on oltava viestin todentaja -määrite -valintaruutu .
Lisätietoja on ohjeaiheessa RADIUS-asiakkaiden määrittäminen.
Menetelmä 2: Käytä netsh-komentoa
Jos haluat käyttää netsh-komentoa, suorita seuraava komento:
Huomautus
netsh nps set client name = <client name> requireauthattrib = yes
Lisätietoja on kohdassa RADIUS-etäpalvelinryhmän komennot.
LimitproxyStaten määrittäminen kaikille asiakkaille
Tämän määrityksen avulla NPS-palvelin voi hylätä mahdolliset haavoittuvat Access-Request-paketit , jotka sisältävät Proxy-State-määritteen , mutta eivät sisällä Message-Authenticator -määritettä. Tämä määritys tukee kolmea tilaa:
- Valvonta
- Käyttöönotto
- Disable
Valvontatilassa varoitustapahtuma (tapahtumatunnus 4419) kirjataan, mutta pyyntöä käsitellään silti. Tämän tilan avulla voit tunnistaa pyyntöjä lähettävät ehdottomat entiteetit, jotka eivät täytä vaatimuksia.
Netsh-komennolla voit määrittää, ottaa käyttöön ja lisätä poikkeuksen tarpeen mukaan.
Voit määrittää asiakkaat valvontatilaan suorittamalla seuraavan komennon:
Huomautus
netsh nps set limitproxystate all = "audit"
Jos haluat määrittää asiakkaat käyttöönottotilaan , suorita seuraava komento:
Huomautus
netsh nps set limitproxystate all = "enable"
Jos haluat lisätä poikkeuksen, jolla asiakas suljetaan pois limitProxystate-kelpoisuustarkistuksesta , suorita seuraava komento:
Huomautus
netsh nps set limitproxystate name = <client name> exception = "Yes"
Requiremsgauthin määrittäminen etäpalvelimille
Tämän määrityksen avulla NPS-välityspalvelin voi hylätä mahdollisesti haavoittuvia vastausviestejä ilman Message-Authenticator -määritettä. Tämä määritys tukee kolmea tilaa:
- Valvonta
- Käyttöönotto
- Disable
Valvontatilassa kirjataan varoitustapahtuma (tapahtumatunnus 4420), mutta pyyntöä käsitellään silti. Tunnista tässä tilassa vastaukset lähettävät ehdottomat tahot.
Netsh-komennolla voit määrittää, ottaa käyttöön ja lisätä poikkeuksen tarpeen mukaan.
Voit määrittää palvelimet valvontatilaan suorittamalla seuraavan komennon:
Huomautus
netsh nps setrequiremsgauthall = "audit"Jos haluat ottaa kaikkien palvelinten määritykset käyttöön, suorita seuraava komento:
Huomautus
netsh nps set requiremsgauth all
= "enable"Jos haluat lisätä poikkeuksen, joka jättää palvelimen pois requireauthmsg-vahvistuksesta , suorita seuraava komento:
Huomautus
netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = server address> exception< = "yes"
Usein kysyttyjä kysymyksiä
Mitä pitää tehdä, jos VPN-pyyntövirheitä havaitaan sen jälkeen, kun määritys on otettu käyttöön viestien katkeamisen vuoksi?
Tarkista, onko NPS-moduulin tapahtumiin liittyviä tapahtumia. Poikkeuksien tai määritysmuutosten lisäämistä asiakkaille/palvelimille, joita ongelma koskee.
Tarvitaanko määritysmuutoksia tai toimia, jos RADIUS-verkko on suojattu?
Ei. Tässä artikkelissa käsiteltyjä määrityksiä suositellaan suojaamattomille verkoille.
Viitteet
Microsoftin ohjelmistopäivitysten kuvaamiseen käytetyn vakioterminologian kuvaus
Muiden valmistajien tietoja koskeva vastuuvapauslauseke
Tässä artikkelissa käsiteltävät kolmansien osapuolten tuotteet ovat Microsoftista riippumattomien, itsenäisten yritysten valmistamia. Emme anna mitään oletettuja tai muita takuita siitä, että nämä tuotteet toimivat tai että ne ovat luotettavia.
Tarjoamme yhteystiedot kolmannelle osapuolelle, jonka kautta saat teknistä tukea. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Emme takaa kolmannen osapuolen yhteystietojen tarkkuutta.