KB5021989: הגנה מורחבת לאימות

חל על
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

מבוא

Microsoft מכריזה על זמינותה של תכונה חדשה, 'הגנה מורחבת לאימות (EPA)', בפלטפורמת Windows. תכונה זו משפרת את ההגנה על אישורים ואת הטיפול בהם בעת אימות חיבורי רשת באמצעות אימות Windows משולב (IWA).

העדכון עצמו אינו מספק ישירות הגנה מפני התקפות ספציפיות כגון העברת אישורים, אך מאפשר ליישומים להצטרף ל-EPA. עלון מידע זה מתדרך מפתחים ומנהלי מערכת לגבי פונקציונליות חדשה זו וכיצד ניתן לפרוס אותה כדי לסייע בהגנה על אישורי אימות.

לקבלת מידע נוסף, ראה 973811 ייעוץ אבטחה של Microsoft.

מידע נוסף

עדכון אבטחה זה משנה את ממשק ספק תמיכת האבטחה (SSPI) כדי לשפר את אופן הפעולה של אימות Windows כך שאישורים לא יועברו בקלות כאשר IWA מופעל.

כאשר EPA מופעל, בקשות אימות מאוגדות הן לשמות הראשיים של השירות (SPN) של השרת שאליו הלקוח מנסה להתחבר והן לערוץ Transport Layer Security (TLS) החיצוני שדרכו מתרחש אימות IWA.

העדכון מוסיף ערך רישום חדש לניהול ההגנה המורחבת:

  • הגדר את ערך הרישום SuppressExtendedProtection .

    מפתח רישום HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Value SuppressendedProtection
    Type REG_DWORD
    נתונים 0 מאפשר טכנולוגיית הגנה.
    1 הגנה מורחבת מושבתת.
    3 ההגנה המורחבת מושבתת ואיגודי ערוצים שנשלחים על-ידי Kerberos מושבתים אף הם, גם אם האפליקציה מספקת אותם.
    ערך ברירת מחדל: 0x0
    הערה בעיה המתרחשת כאשר EPA מופעל כברירת מחדל מתוארת בנושא כשל אימות משרתים שאינם של Windows NTLM או שרתי Kerberos באתר האינטרנט של Microsoft.
  • הגדר את ערך LmCompatibilityLevel של הרישום.

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel עד 3. זהו מפתח קיים המאפשר אימות NTLMv2. EPA חל רק על NTLMv2, Kerberos, תקציר ופרוטוקולי אימות משא ומתן ואינו חל על NTLMv1.

הערה עליך להפעיל מחדש את המחשב לאחר הגדרת ערכי הרישום SuppressExtendedProtectionו-LmCompatibilityLevel במחשב Windows.

הפעל הגנה מורחבת

הערה כברירת מחדל, הגנה מורחבת ו- NTLMv2 מופעלות שתיהן בכל הגירסאות הנתמכות של Windows. באפשרותך להשתמש במדריך זה כדי לוודא שזה המקרה.

חשוב סעיף, שיטה או משימה אלה כוללים שלבים שמנחים כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, לחץ על מספר המאמר שלהלן כדי להציגו מתוך מאגר הידע Microsoft Knowledge Base:

  • KB322756 כיצד לגבות ולשחזר את הרישום ב- Windows

כדי להפעיל בעצמך את ההגנה המורחבת לאחר הורדה והתקנה של עדכון האבטחה עבור הפלטפורמה שלך, בצע את השלבים הבאים:

  1. הפעל את עורך הרישום. לשם כך, לחץ על התחל, לחץ על הפעלה, הקלד regedit בתיבה פתח ולאחר מכן לחץ על אישור.

  2. אתר את מפתח המשנה הבא של מערכת הרישום ולחץ עליו:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. ודא שערכי הרישום SuppressExtendedProtection ו - LmCompatibilityLevel קיימים.

    אם ערכי הרישום אינם קיימים, בצע את השלבים הבאים כדי ליצור אותם:

    1. כאשר מפתח המשנה של הרישום שמופיע בשלב 2 נבחר, בתפריט עריכה , הצבע על חדש ולאחר מכן לחץ על ערך DWORD.
    2. הקלד SuppressExtendedProtection ולאחר מכן הקש Enter.
    3. כאשר מפתח המשנה של הרישום שמופיע בשלב 2 נבחר, בתפריט עריכה , הצבע על חדש ולאחר מכן לחץ על ערך DWORD.
    4. הקלד LmCompatibilityLevel ולאחר מכן הקש Enter.
  4. לחץ כדי לבחור את ערך הרישום SuppressExtendedProtection .

  5. בתפריט עריכה, לחץ על שינוי.

  6. בתיבה נתוני ערך , הקלד 0 ולאחר מכן לחץ על אישור.

  7. לחץ כדי לבחור את ערך הרישום LmCompatibilityLevel .

  8. בתפריט עריכה, לחץ על שינוי.

    הערה שלב זה משנה את דרישות האימות של NTLM. עיין במאמר הבא במאגר הידע Microsoft Knowledge Base כדי לוודא שאתה מכיר אופן פעולה זה.
    KB239869 כיצד להפעיל אימות NTLM 2

  9. בתיבה נתוני ערך , הקלד 3 ולאחר מכן לחץ על אישור.

  10. צא מ'עורך הרישום'.

  11. אם תבצע שינויים אלה במחשב Windows, עליך להפעיל מחדש את המחשב כדי שהשינויים ייכנסו לתוקף.