מבוא
Microsoft מכריזה על זמינותה של תכונה חדשה, 'הגנה מורחבת לאימות (EPA)', בפלטפורמת Windows. תכונה זו משפרת את ההגנה על אישורים ואת הטיפול בהם בעת אימות חיבורי רשת באמצעות אימות Windows משולב (IWA).
העדכון עצמו אינו מספק ישירות הגנה מפני התקפות ספציפיות כגון העברת אישורים, אך מאפשר ליישומים להצטרף ל-EPA. עלון מידע זה מתדרך מפתחים ומנהלי מערכת לגבי פונקציונליות חדשה זו וכיצד ניתן לפרוס אותה כדי לסייע בהגנה על אישורי אימות.
לקבלת מידע נוסף, ראה 973811 ייעוץ אבטחה של Microsoft.
מידע נוסף
עדכון אבטחה זה משנה את ממשק ספק תמיכת האבטחה (SSPI) כדי לשפר את אופן הפעולה של אימות Windows כך שאישורים לא יועברו בקלות כאשר IWA מופעל.
כאשר EPA מופעל, בקשות אימות מאוגדות הן לשמות הראשיים של השירות (SPN) של השרת שאליו הלקוח מנסה להתחבר והן לערוץ Transport Layer Security (TLS) החיצוני שדרכו מתרחש אימות IWA.
העדכון מוסיף ערך רישום חדש לניהול ההגנה המורחבת:
הגדר את ערך הרישום SuppressExtendedProtection .
מפתח רישום HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Value SuppressendedProtection Type REG_DWORD נתונים 0 מאפשר טכנולוגיית הגנה.
1 הגנה מורחבת מושבתת.
3 ההגנה המורחבת מושבתת ואיגודי ערוצים שנשלחים על-ידי Kerberos מושבתים אף הם, גם אם האפליקציה מספקת אותם.
ערך ברירת מחדל: 0x0
הערה בעיה המתרחשת כאשר EPA מופעל כברירת מחדל מתוארת בנושא כשל אימות משרתים שאינם של Windows NTLM או שרתי Kerberos באתר האינטרנט של Microsoft.הגדר את ערך LmCompatibilityLevel של הרישום.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel עד 3. זהו מפתח קיים המאפשר אימות NTLMv2. EPA חל רק על NTLMv2, Kerberos, תקציר ופרוטוקולי אימות משא ומתן ואינו חל על NTLMv1.
הערה עליך להפעיל מחדש את המחשב לאחר הגדרת ערכי הרישום SuppressExtendedProtectionו-LmCompatibilityLevel במחשב Windows.
הפעל הגנה מורחבת
הערה כברירת מחדל, הגנה מורחבת ו- NTLMv2 מופעלות שתיהן בכל הגירסאות הנתמכות של Windows. באפשרותך להשתמש במדריך זה כדי לוודא שזה המקרה.
חשוב סעיף, שיטה או משימה אלה כוללים שלבים שמנחים כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, לחץ על מספר המאמר שלהלן כדי להציגו מתוך מאגר הידע Microsoft Knowledge Base:
- KB322756 כיצד לגבות ולשחזר את הרישום ב- Windows
כדי להפעיל בעצמך את ההגנה המורחבת לאחר הורדה והתקנה של עדכון האבטחה עבור הפלטפורמה שלך, בצע את השלבים הבאים:
הפעל את עורך הרישום. לשם כך, לחץ על התחל, לחץ על הפעלה, הקלד regedit בתיבה פתח ולאחר מכן לחץ על אישור.
אתר את מפתח המשנה הבא של מערכת הרישום ולחץ עליו:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSAודא שערכי הרישום SuppressExtendedProtection ו - LmCompatibilityLevel קיימים.
אם ערכי הרישום אינם קיימים, בצע את השלבים הבאים כדי ליצור אותם:
- כאשר מפתח המשנה של הרישום שמופיע בשלב 2 נבחר, בתפריט עריכה , הצבע על חדש ולאחר מכן לחץ על ערך DWORD.
- הקלד SuppressExtendedProtection ולאחר מכן הקש Enter.
- כאשר מפתח המשנה של הרישום שמופיע בשלב 2 נבחר, בתפריט עריכה , הצבע על חדש ולאחר מכן לחץ על ערך DWORD.
- הקלד LmCompatibilityLevel ולאחר מכן הקש Enter.
לחץ כדי לבחור את ערך הרישום SuppressExtendedProtection .
בתפריט עריכה, לחץ על שינוי.
בתיבה נתוני ערך , הקלד 0 ולאחר מכן לחץ על אישור.
לחץ כדי לבחור את ערך הרישום LmCompatibilityLevel .
בתפריט עריכה, לחץ על שינוי.
הערה שלב זה משנה את דרישות האימות של NTLM. עיין במאמר הבא במאגר הידע Microsoft Knowledge Base כדי לוודא שאתה מכיר אופן פעולה זה.
KB239869 כיצד להפעיל אימות NTLM 2בתיבה נתוני ערך , הקלד 3 ולאחר מכן לחץ על אישור.
צא מ'עורך הרישום'.
אם תבצע שינויים אלה במחשב Windows, עליך להפעיל מחדש את המחשב כדי שהשינויים ייכנסו לתוקף.