דרישות כריכת ערוץ LDAP וחתימת LDAP ב- 2020, 2023 ו- 2024 עבור Windows (KB4520412)

חל על
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

הערה

  • עודכן 01/03/2025
  • הוסרו הפניות לשלב ההפעלה הידנית. שלב זה נדרש לפני 14 בנובמבר 2023 עבור Windows Server 2022 ו- 9 בינואר 2024 עבור Windows Server 2019.

מבוא

כריכת ערוץ LDAPוחתימת LDAP מספקות דרכים לשיפור האבטחה של תקשורת בין לקוחות LDAP לבין בקרי תחום של Active Directory. קיימת ערכה של תצורות ברירת מחדל לא בטוחות עבור כריכת ערוץ LDAP וחתימת LDAP בבקרי תחום של Active Directory, המאפשרים ללקוחות LDAP לתקשר איתם מבלי לאכוף כריכת ערוץ LDAP וחתימת LDAP. הדבר עלול לפתוח בקרי תחום של Active Directory להגדלת פגיעות של הרשאות.

פגיעות זו עלולה לאפשר לתוקף מסוג 'אדם בתווך' להעביר בהצלחה בקשת אימות לשרת תחום של Microsoft שלא הוגדר לדרוש כריכת ערוץ, חתימה או איטום בחיבורים נכנסים.

Microsoft ממליצה למנהלים לבצע את שינויי ההקשחה המתוארים ב ADV190023.

ב-10 במרץ 2020, טיפלנו בפגיעות זו על-ידי מתן האפשרויות הבאות למנהלי מערכת כדי להקשיח את התצורות עבור איגוד ערוץ LDAP בבקרי תחום של Active Directory:

  • בקר תחום: דרישות אסימון איגוד ערוץ שרת LDAP מדיניות קבוצתית.
  • אירועי חתימה של אסימוני איגוד ערוץ (CBT) 3039, 3040 ו- 3041 עם שולח האירוע Microsoft-Windows-Active Directory_DomainService ביומן האירועים של שירות מדריך הכתובות.

חשוב: העדכונים ב- 10 במרץ 2020, והעדכונים בעתיד הנראה לעין, לא ישנו את מדיניות ברירת המחדל של חתימת LDAP או איגוד ערוץ LDAP או את הרישום המקביל שלהם בבקרי תחום חדשים או קיימים של Active Directory.

בקר תחום של חתימת LDAP : מדיניות דרישות החתימה של שרת LDAP כבר קיימת בכל הגירסאות הנתמכות של Windows. החל מ- Windows Server 2022, מהדורת 23H2, כל הגרסאות החדשות של Windows יכילו את כל השינויים במאמר זה.

מדוע היה צורך בשינוי זה

ניתן לשפר באופן משמעותי את האבטחה של בקרי תחום של Active Directory על-ידי קביעת תצורת השרת כך שידחה איגודי LDAP מסוג אימות פשוט ושכבת אבטחה (SASL) שאינם מבקשים חתימה (אימות תקינות) או ידחה איגודים פשוטים של LDAP המבוצעים בחיבור טקסט ברור (לא SSL/TLS). רכיבי SASL עשויים לכלול פרוטוקולים כגון Negotiate, ‏Kerberos, ‏NTLM ו- Digest.

תעבורת רשת לא חתומה פגיעה לתקיפות חוזרות שבהן פורץ מיירט את ניסיון האימות ואת הנפקת הכרטיס. הפורץ יכול לעשות שימוש חוזר בכרטיס כדי להתחזות למשתמש לגיטימי. בנוסף, תעבורת רשת לא חתומה חשופה להתקפות של אדם בתווך (MiTM) שבהן פורץ לוכד מנות בין הלקוח והשרת, משנה אותן ולאחר מכן מעביר אותן אל השרת. אם הדבר מתרחש בבקר תחום של Active Directory, התוקף יכול לגרום לשרת לקבל החלטות שמבוססות על בקשות מזויפות מלקוח LDAP. LDAPS משתמש ביציאת רשת ייחודית משלו כדי לחבר לקוחות ושרתים. יציאת ברירת המחדל עבור LDAP היא יציאה 389, אך LDAPS משתמש ביציאה 636 ומבסס SSL/TLS בעת התחברות ללקוח.

אסימוני איגוד ערוץ עוזרים להפוך את אימות LDAP באמצעות SSL/TLS למאובטח יותר מפני תקיפות של מתווך.

עדכונים ב-10 במרץ 2020

חשוב העדכונים ב- 10 במרץ 2020 לא שינו את מדיניות ברירת המחדל של חתימת LDAP או איגוד ערוץ LDAP או את המקבילה שלהם לרישום בבקרי תחום חדשים או קיימים של Active Directory.

עדכוני Windows שהופצו ב-10 במרץ 2020, הוסיפו את התכונות הבאות:

  • אירועים חדשים נרשמים ב'מציג האירועים הקשורים לאיגוד ערוץ LDAP'. ראה טבלה 1וטבלה 2 לפרטים על אירועים אלה.
  • בקר תחום חדש: דרישות אסימון איגוד ערוץ שרת LDAP מדיניות קבוצתית לקביעת התצורה של איגוד ערוץ LDAP במכשירים נתמכים.

המיפוי בין הגדרות מדיניות החתימה של LDAP להגדרות הרישום כלול באופן הבא:

  • הגדרת מדיניות: "בקר תחום: דרישות חתימה של שרת LDAP"
  • הגדרת רישום: LDAPServerIntegrity
  • סוג נתונים: DWORD
  • נתיב רישום: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
הגדרת מדיניות קבוצתית הגדרת רישום
ללא 1
דרישת חתימה 2

המיפוי בין הגדרות מדיניות איגוד ערוץ LDAP להגדרות הרישום כלול באופן הבא:

  • הגדרת מדיניות: "בקר תחום: דרישות אסימון מחייב של ערוץ שרת LDAP"
  • הגדרת רישום: LdapEnforceChannelBinding
  • סוג נתונים: DWORD
  • נתיב רישום: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
הגדרת מדיניות קבוצתית הגדרת רישום
לעולם לא 0
כאשר נתמך 1
תמיד 2

טבלה 1: אירועי חתימת LDAP

תיאור גורם מפעיל
2886 ניתן לשפר את האבטחה של בקרי תחום אלה באופן משמעותי על-ידי קביעת תצורת השרת כך שיאכוף אימות של חתימת LDAP. מופעל כל 24 שעות, בעת ההפעלה או תחילת השירות אם מדיניות קבוצתית מוגדרת כ'ללא'. רמת רישום מינימלית: 0 ומעלה
2887 ניתן לשפר את האבטחה של בקרי תחום אלה על-ידי קביעת תצורתם כך שידחו בקשות איגוד פשוטות של LDAP ובקשות איגוד אחרות שאינן כוללות חתימת LDAP. מופעל כל 24 שעות כאשר מדיניות קבוצתית מוגדרת כ'ללא' ולפחות איגוד אחד לא מוגן הושלם. רמת רישום מינימלית: 0 ומעלה
2888 ניתן לשפר את האבטחה של בקרי תחום אלה על-ידי קביעת תצורתם כך שידחו בקשות איגוד פשוטות של LDAP ובקשות איגוד אחרות שאינן כוללות חתימת LDAP. מופעל כל 24 שעות כאשר מדיניות קבוצתית מוגדרת לדרוש חתימה ולפחות איגוד אחד לא מוגן נדחה. רמת רישום מינימלית: 0 ומעלה
2889 ניתן לשפר את האבטחה של בקרי תחום אלה על-ידי קביעת תצורתם כך שידחו בקשות איגוד פשוטות של LDAP ובקשות איגוד אחרות שאינן כוללות חתימת LDAP. מופעל כאשר לקוח אינו משתמש בחתימה עבור איגודים בהפעלות ביציאה 389. רמת רישום מינימלית: 2 ומעלה

טבלה 2: אירועי CBT

אירוע תיאור גורם מפעיל
3039 הלקוח הבא ביצע איגוד LDAP דרך SSL/TLS ונכשל באימות אסימון איגוד ערוץ LDAP. מופעל באחת מהנסיבות הבאות:

  • כאשר לקוח מנסה לאגד עם אסימון איגוד ערוץ (CBT) מעוצב בצורה לא נכונה, אם מדיניות קבוצתית CBT מוגדרת ל'בעת תמיכה' או 'תמיד'.
  • כאשר לקוח שמסוגל לקשור ערוץ אינו שולח CBT אם מדיניות קבוצתית CBT מוגדר למצב 'בעת תמיכה'. לקוח יכול לקשור ערוץ אם תכונת EPA מותקנת או זמינה במערכת ההפעלה ולא מושבתת באמצעות הגדרת הרישום SuppressExtendedProtection. לקבלת מידע נוסף, ראה KB5021989.
  • כאשר לקוח לא שולח CBT אם מדיניות קבוצתית CBT מוגדרת לתמיד.
רמת רישום מינימלית: 2
3040 במהלך 24 השעות הקודמות, בוצעו # של קשירה לא מוגנת של LDAPs. מופעל כל 24 שעות כאשר מדיניות קבוצתית CBT מוגדרת לעולם ולפחות כריכה אחת לא מוגנת הושלמה. רמת רישום מינימלית: 0
3041 ניתן לשפר את האבטחה של שרת מדריך כתובות זה באופן משמעותי על-ידי קביעת תצורת השרת כך שיאכוף אימות של אסימוני איגוד ערוץ LDAP. מופעל כל 24 שעות, בהפעלה או בתחילת השירות אם מדיניות קבוצתית CBT מוגדרת לאף פעם. רמת רישום מינימלית: 0

כדי להגדיר את רמת הרישום ברישום, השתמש בפקודה שדומה להודעה הבאה:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 אירועי ממשק LDAP" /t REG_DWORD /d 2

לקבלת מידע נוסף על אופן קביעת התצורה של רישום אירועי אבחון של Active Directory, ראה כיצד להגדיר רישום אירועי אבחון של Active Directory ו-LDS.

עדכונים ל- 8 באוגוסט 2023

מחשבי לקוח מסוימים לא יכלו להשתמש באסימוני איגוד ערוץ LDAP כדי לאגוד לבקרי תחום (DC) של Active Directory. Microsoft פרסמה עדכון אבטחה ב- 8 באוגוסט 2023. עבור Windows Server 2022, עדכון זה הוסיף אפשרויות למנהלי מערכת לבקר לקוחות אלה. באפשרותך להפוך את אירועי CBT 3074 ו- 3075 לזמינים עם מקור האירועים **Microsoft-Windows-ActiveDirectory_DomainService** ביומן האירועים של שירות מדריך הכתובות.

חשוב העדכון של 8 באוגוסט 2023 לא שינה את חתימת LDAP, מדיניות ברירת המחדל של כריכת ערוץ LDAP או שווה ערך לרישום שלהם ב- DCs חדשים או קיימים של Active Directory.

כל ההנחיות בסעיף עדכוני מרץ 2020 חלות גם כאן. אירועי הביקורת החדשים ידרשו את הגדרות המדיניות והרישום כמפורט בהדרכה לעיל. היה גם שלב הפעלה כדי לראות את אירועי הביקורת החדשים. אך העדכונים של 14 בנובמבר 2023 הסירו שלב הפעלה זה. פרטי היישום החדש מופיעים בסעיף 'פעולות מומלצות' להלן.

טבלה 3: אירועי CBT

אירוע תיאור גורם מפעיל
3074 הלקוח הבא ביצע איגוד LDAP דרך SSL/TLS והיה נכשל באימות אסימון איגוד הערוץ אם שרת מדריך הכתובות היה מוגדר לאכוף אימות של אסימוני איגוד של ערוץ. מופעל באחת מהנסיבות הבאות:

  • כאשר לקוח מנסה לאגד עם אסימון איגוד ערוץ (CBT) שלא מעוצב כהלכה
רמת רישום מינימלית: 2
3075 הלקוח הבא ביצע איגוד LDAP דרך SSL/TLS ולא סיפק מידע איגוד ערוץ. כאשר שרת מדריך כתובות זה מוגדר לאכוף אימות של אסימוני איגוד של ערוץ, פעולת איגוד זו תידחה. מופעל באחת מהנסיבות הבאות:

  • כאשר לקוח שמסוגל לקשור ערוץ אינו שולח CBT
  • לקוח יכול לקשור ערוץ אם תכונת EPA מותקנת או זמינה במערכת ההפעלה ולא מושבתת באמצעות הגדרת הרישום SuppressExtendedProtection. לקבלת מידע נוסף, ראה KB5021989.
רמת רישום מינימלית: 2

הערה כאשר אתה מגדיר את רמת הרישום ל- 2 לפחות, מזהה האירוע 3074 נרשם. מנהלי מערכת יכולים להשתמש באפשרות זו כדי לבקר את הסביבה שלהם עבור לקוחות שאינם פועלים עם אסימוני איגוד ערוצים. האירועים יכילו את מידע האבחון הבא כדי לזהות את הלקוחות:

Client IP address:
192.168.10.5:62709
זהות שהלקוח ניסה לאמת כ:
CONTOSO\Administrator
לקוח תומך באיגוד ערוץ:FALSE
לקוח מותר במצב נתמך:TRUE
סימוני תוצאות ביקורת:0x42

שם דגל ערך דגל תגובה
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 חבילת אימות מציינת שגירסאות הלקוח צריכות לתמוך באיגודים
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 האיגודים מושמטים או כל האפסים
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 קוד ה- Hash של איגוד הערוץ היה שגוי
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 איגודי ערוצים חסרים אינם מותרים עבור לקוח זה
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 איגודי הלקוח והשרת תואמים
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS דרש מהלקוח לספק מחייב
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 לקוח מורשה על-ידי ASC_REQ_ALLOW_MISSING_BINDINGS

ערך דגל כולל סיביות 0x30 הוא שדה CBT חוקי, ערך דגל כולל ביטים 0x0C פירושו CBT מגולגל.

עדכונים ל-10 באוקטובר 2023

שינויי הביקורת שנוספו באוגוסט 2023 זמינים כעת ב- Windows Server 2019. עבור מערכת הפעלה זו, העדכון הוסיף אפשרויות למנהלי מערכת לבקר לקוחות אלה. ניתן להפעיל את אירועי CBT 3074 ו- 3075. השתמש במקור האירועים **Microsoft-Windows-ActiveDirectory_DomainService** ביומן האירועים של שירות מדריך הכתובות.

חשוב העדכון מ- 10 באוקטובר 2023 לא שינה את חתימת LDAP, מדיניות ברירת המחדל של איגוד ערוץ LDAP או שווי הערך שלהם ב- DCs חדשים או קיימים של Active Directory.

כל ההנחיות בסעיף עדכוני מרץ 2020 חלות גם כאן. אירועי הביקורת החדשים ידרשו את הגדרות המדיניות והרישום כמפורט בהדרכה לעיל. היה גם שלב הפעלה כדי לראות את אירועי הביקורת החדשים. אך העדכונים של 9 בינואר 2024 הסירו שלב הפעלה זה. פרטי היישום החדש מופיעים בסעיף 'פעולות מומלצות' להלן.

עדכונים ל- 14 בנובמבר 2023

שינויי הביקורת שנוספו באוגוסט 2023 זמינים כעת ב- Windows Server 2022 ללא צורך בשלב הפעלה ידני. בצע את השלבים המופיעים ב'פעולות מומלצות'.

עדכונים ל- 9 בינואר 2024

שינויי הביקורת שנוספו באוקטובר 2023 זמינים כעת ב- Windows Server 2019 ללא צורך בשלב הפעלה ידני. בצע את השלבים המופיעים ב'פעולות מומלצות'.

אנו ממליצים ללקוחות לבצע את השלבים הבאים בהקדם האפשרי:

  1. ודא שעדכוני Windows מ- 10 במרץ 2020 ואילך מותקנים במחשבים בתפקיד בקר תחום (DC). אם ברצונך להפוך אירועי ביקורת של איגוד ערוץ LDAP לזמינים, ודא שהעדכונים של 14 בנובמבר 2023 ואילך מותקנים ב- Windows Server 2022 או ב- DC של Server 2019.

  2. הפוך רישום אבחון של אירועי LDAP לזמין ל- 2 ואילך.

  3. נטר את יומן האירועים של שירותי מדריך הכתובות בכל המחשבים עם תפקיד DC המסוננים עבור:

    • אירוע כשל בחתימת LDAP 2889 בטבלה 1.
    • אירוע כשל כשל כריכת ערוץ LDAP 3039 בטבלה 2.
    • אירועי ביקורת איגוד ערוץ LDAP 3074 ו- 3075 בטבלה 3.
      הערה ניתן ליצור אירועים 3039, 3074 ו- 3075 רק כאשר איגוד הערוץ מוגדר למצב 'בעת תמיכה' או 'תמיד'.
  4. זהה את היצרן, הדגם והסוג של המכשיר עבור כל כתובת IP שצוינה על ידי:

    • אירוע 2889 לביצוע שיחות LDAP לא חתומות
    • אירוע 3039 לאי שימוש באיגוד ערוץ LDAP
    • אירוע 3074 או 3075 בשל חוסר יכולת לבצע כריכת ערוץ LDAP

סוגי מכשירים

קבץ סוגי מכשירים ל- 1 מתוך 3 קטגוריות:

  1. מכשיר או נתב -

    • פנה לספק המכשיר.
  2. מכשיר שאינו פועל במערכת הפעלה של Windows -

    • ודא שגם כריכת ערוץ LDAP וגם חתימת LDAP נתמכות במערכת ההפעלה ובאפליקציה. עשה זאת על-ידי עבודה עם מערכת ההפעלה וספק היישומים.
  3. מכשיר שפועל במערכת הפעלה Windows -

    • חתימת LDAP זמינה לשימוש על-ידי כל האפליקציות בכל הגירסאות הנתמכות של Windows. ודא שהאפליקציה או השירות שלך משתמשים בחתימת LDAP.
    • איגוד ערוץ LDAP מחייב התקנה של CVE-2017-8563 בכל מכשירי Windows. ודא שהאפליקציה או השירות שלך משתמשים באיגוד ערוץ LDAP.

השתמש בכלי מעקב מקומיים, מרוחקים, כלליים או ספציפיים להתקן. מעקבים אלה כוללים לכידות רשת, מנהל תהליכים או מעקבים לאיתור באגים. קבע אם מערכת ההפעלה המרכזית, השירות או האפליקציה מבצעים איגודי LDAP לא חתומים או אינם משתמשים ב- CBT.

השתמש במנהל המשימות של Windows או במזהה מקביל כדי למפות את מזהה התהליך לשמות תהליכים, שירותים ויישומים.

מועד עדכון אבטחה

העדכון של 10 במרץ 2020 הוסיף פקדים עבור מנהלי מערכת כדי להקשיח את התצורות עבור כריכת ערוץ LDAP וחתימת LDAP בבקרי תחום של Active Directory. העדכונים של 8 באוגוסט ו- 10 באוקטובר 2023 הוסיפו אפשרויות למנהלי מערכת לבקר מחשבי לקוח שאינם יכולים להשתמש באסימוני איגוד של ערוץ LDAP. אנו ממליצים ללקוחות לבצע את הפעולות המומלצות במאמר זה בהקדם האפשרי.

תאריך יעד אירוע חל על
10 במרץ 2020 נדרש: עדכון אבטחה זמין ב- Windows Update עבור כל הפלטפורמות הנתמכות של Windows.
הערה עבור פלטפורמות Windows שאינן כלולות בתמיכה רגילה, עדכון אבטחה זה יהיה זמין רק באמצעות תוכניות התמיכה המורחבת הישימות.
תמיכה באיגוד ערוץ LDAP נוספה על-ידי CVE-2017-8563 ב- Windows Server 2008 ובגרסאות מתקדמות יותר. אסימוני איגוד ערוץ נתמכים ב- Windows 10, גירסה 1709 ובגרסאות מתקדמות יותר.
Windows XP אינו תומך באיגוד ערוץ LDAP וייכשל כאשר כריכת ערוץ LDAP מוגדרת באמצעות ערך של תמיד אך יפעל בצורה הדדית עם בקרי תחום המוגדרים להשתמש בהגדרת איגוד ערוץ LDAP רגועה יותר כאשר קיימת תמיכה.
Windows Server 2022
Windows 10, גרסה 20H2
Windows 10, גרסה 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (עדכון אבטחה מורחב (ESU))
אוגוסט 8, 2023 נוספו אירועי ביקורת של אסימון איגוד ערוץ LDAP (3074 & 3075). הם מושבתים כברירת מחדל ב- Windows Server 2022. Windows Server 2022
10 באוקטובר 2023 נוספו אירועי ביקורת של אסימון איגוד ערוץ LDAP (3074 & 3075). הן לא זמינות כברירת מחדל ב- Windows Server 2019. Windows Server 2019
14 בנובמבר 2023 אירועי ביקורת אסימון איגוד ערוץ LDAP זמינים ב- Windows Server 2022 ללא צורך בשלב הפעלה ידני. Windows Server 2022
9 בינואר 2024 אירועי ביקורת אסימון איגוד ערוץ LDAP זמינים ב- Windows Server 2019 ללא צורך בשלב הפעלה ידני. Windows Server 2019

שאלות נפוצות

לקבלת תשובות לשאלות נפוצות אודות כריכת ערוץ LDAP וחתימת LDAP בבקרי תחום של Active Directory, ראה: