סיכום
CVE-2017-8563 מציג הגדרת רישום שמנהלי מערכת יכולים להשתמש בה כדי לסייע בשיפור האבטחה של אימות LDAP ב-SSL/TLS.
מידע נוסף
חשוב סעיף, שיטה או משימה אלה כוללים שלבים שמנחים כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, לחץ על מספר המאמר שלהלן כדי להציגו מתוך מאגר הידע Microsoft Knowledge Base:
322756 כיצד לגבות ולשחזר את הרישום ב- Windows
כדי לסייע בהפיכת אימות LDAP דרך SSL\TLS למאובטח יותר, מנהלי מערכת יכולים לקבוע את התצורה של הגדרות הרישום הבאות:
- נתיב עבור בקרי תחום של Active Directory Domain Services (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- נתיב עבור שרתי Active Directory Lightweight Directory Services (AD LDS):HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\< LDS instance name>\Parameters
- DWORD: LdapEnforceChannelBinding
- ערך DWORD:0 מציין לא זמין. לא מבוצע אימות איגוד ערוץ. זהו אופן הפעולה של כל השרתים שלא עודכנו.
- ערך DWORD:1 מציין זמין, כאשר הוא נתמך. כל הלקוחות שפועלים בגירסה של Windows שעודכנה כדי לתמוך באסימוני איגוד ערוץ (CBT) חייבים לספק מידע איגוד ערוץ לשרת. לקוחות שמפעילים גירסה של Windows שלא עודכנה לתמוך ב- CBT אינם חייבים לעשות זאת. זוהי אפשרות ביניים המאפשרת תאימות יישומים.
- ערך DWORD:2 מציין זמין, תמיד. כל הלקוחות חייבים לספק מידע איגוד של ערוץ. השרת דוחה בקשות אימות מלקוחות שאינם עושים זאת.
הערות
- לפני שתפעיל הגדרה זו בבקר תחום, הלקוחות חייבים להתקין את עדכון האבטחה המתואר ב - CVE-2017-8563. אחרת, עלולות להתעורר בעיות תאימות, ובקשות אימות של LDAP ב- SSL/TLS שפעלו בעבר עלולות לא לפעול. כברירת מחדל, הגדרה זו אינה זמינה.
- יש ליצור באופן מפורש את ערך הרישום LdapEnforceChannelBindings.
- שרת LDAP מגיב באופן דינאמי לשינויים בערך רישום זה. לכן, אין צורך להפעיל מחדש את המחשב לאחר החלת שינוי הרישום.
כדי למקסם את התאימות לגירסאות קודמות של מערכת ההפעלה (Windows Server 2008 וגירסאות קודמות), מומלץ להפעיל הגדרה זו עם ערך 1.
כדי לבטל באופן מפורש את ההגדרה, הגדר את הערך LdapEnforceChannelBinding ל- 0 (אפס).
Windows Server 2008 ומערכות קודמות דורשות התקנה של 973811 על-ידי האבטחה של Microsoft Advisory הזמין ב"KB5021989 הגנה מורחבת לאימות", לפני התקנת CVE-2017-8563. אם תתקין את CVE-2017-8563 ללא KB5021989 בבקר תחום או במופע AD LDS, כל חיבורי ה- LDAPS ייכשלו עם שגיאה 81 - LDAP_SERVER_DOWN של LDAP.
מידע קשור
לקבלת מידע נוסף, ראה KB4520412.