הערה
חשוב גירסאות מסוימות של Microsoft Windows הגיעו לסיום התמיכה. שים לב שגרסאות מסוימות של Windows עשויות לקבל תמיכה מעבר לתאריך הסיום האחרון של מערכת ההפעלה, כאשר עדכונים אבטחה מורחבים (ESU) זמינים. עיין בשאלות נפוצות בנושא מחזור חיים - אבטחה מורחבת עדכונים לקבלת רשימה של מוצרים המציעים תוכניות ESU.
יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| אוגוסט 1, 2024 |
|
| אוגוסט 5, 2024 |
|
| אוגוסט 6, 2024 |
|
תוכן
Summary
עדכוני Windows מתאריך 9 ביולי 2024 או לאחר מכן מטפלים בפגיעות אבטחה בפרוטוקול Remote Authentication Dial-In User Service (RADIUS) הקשורה לבעיות התנגשות MD5 . עקב בדיקות תקינות חלשות ב- MD5, תוקף עלול לטפל שלא כדין במנות כדי לקבל גישה לא מורשית. פגיעות MD5 הופכת את תעבורת RADIUS המבוססת על פרוטוקול יחידת נתונים של משתמש (UDP) באינטרנט ללא בטוחה מפני זיוף או שינוי של מנות במהלך ההעברה.
לקבלת מידע נוסף על פגיעות זו, עיין ב- CVE-2024-3596 ובסקירה הטכנית RADIUS ו- MD5 COLLISION ATTACKS.
הערה פגיעות זו דורשת גישה פיזית לרשת RADIUS ולשרת מדיניות הרשת (NPS). לכן, לקוחות שיש להם רשתות RADIUS מאובטחות אינם פגיעים. בנוסף, הפגיעות אינה חלה כאשר מתרחשת תקשורת RADIUS באמצעות VPN.
נקוט פעולה
כדי לסייע בהגנה על הסביבה שלך, מומלץ להפוך את התצורות הבאות לזמינות. לקבלת מידע נוסף, עיין בסעיף ' תצורות '.
|
|---|
אירועים שנוספו על-ידי עדכון זה
לקבלת מידע נוסף, עיין בסעיף ' תצורות '.
הערה
הערה מזהי אירועים אלה מתווספים לשרת NPS על-ידי עדכוני Windows שפורסמו ב- 9 ביולי 2024 או לאחר מכן.
מזהה אירוע: 4418
מנת בקשת הגישה בוטלה מאחר שהיא הכילה את התכונה Proxy-State אך חסרה את התכונה Message-Authenticator . שקול לשנות את לקוח RADIUS כך שיכלול את התכונה Message-Authenticator . לחלופין, הוסף חריג עבור לקוח RADIUS באמצעות התצורה limitProxyState .
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | שגיאה |
| מקור האירוע | NPS |
| מזהה האירוע | 4418 |
| טקסט האירוע | התקבלה הודעת Access-Request מכתובת ip/name> של לקוח< RADIUS המכילה תכונה Proxy-State, אך היא לא כללה תכונת Message-Authenticator. כתוצאה מכך, הבקשה בוטלה. התכונה Message-Authenticator היא הכרחית למטרות אבטחה. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף. |
מזהה אירוע: 4419
זהו אירוע ביקורת עבור מנות בקשת גישה ללא התכונה Message-Authenticator בנוכחות Proxy-State. שקול לשנות את לקוח RADIUS כך שיכלול את התכונה Message-Authenticator . המנה RADIUS תבוטל ברגע שקביעת התצורה limitproxystate תהפוך לזמינה.
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | NPS |
| מזהה האירוע | 4419 |
| טקסט האירוע | התקבלה הודעת Access-Request מכתובת ip/name> של לקוח< RADIUS המכילה תכונה Proxy-State, אך היא לא כללה תכונת Message-Authenticator. הבקשה מותרת כעת מכיוון ש- limitProxyState מוגדר במצב ביקורת. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף. |
מזהה אירוע: 4420
זהו אירוע ביקורת עבור מנות תגובה של RADIUS שהתקבלו ללא התכונה Message-Authenticator ב- Proxy. שקול לשנות את שרת RADIUS שצוין עבור התכונה Message-Authenticator . מנת ה-RADIUS תבוטל לאחר הפעלת תצורת הדרישה.
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | NPS |
| מזהה האירוע | 4420 |
| טקסט האירוע | ה- Proxy של RADIUS קיבל תגובה מ- ip/name> של שרת< עם תכונת Message-Authenticator חסרה. התגובה מותרת כעת מאחר שהדרישהMsgAuth מוגדרת במצב ביקורת. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף. |
מזהה אירוע: 4421
אירוע זה נרשם במהלך הפעלת השירות כאשר ההגדרות המומלצות אינן מוגדרות. שקול להפוך את ההגדרות לזמינות אם רשת RADIUS אינה מאובטחת. עבור רשתות מאובטחות, ניתן להתעלם מאירועים אלה.
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | NPS |
| מזהה האירוע | 4421 |
| טקסט האירוע | התצורה RequireMsgAuth ו/או limitProxyState נמצאת במצב <השבתה/ביקורת> . יש להגדיר הגדרות אלה במצב הפעלה למטרות אבטחה. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף. |
תצורות
קביעת תצורה של שליחת התכונה Message-Authenticator בכל המנות של בקשת גישה בשרת
תצורה זו מאפשרת ל- Proxy של NPS להתחיל לשלוח את התכונה Message-Authenticator בכל המנות של בקשת גישה . כדי להפוך תצורה זו לזמינה, השתמש באחת מהשיטות הבאות.
שיטה 1: השתמש ב- NPS Microsoft Management Console (MMC)
כדי להשתמש ב- NPS MMC, בצע את השלבים הבאים:
- פתח את ממשק המשתמש (UI) של NPS בשרת.
- פתח את קבוצות השרתים המרוחקות של Radius.
- בחר Radius Server.
- עבור אל אימות/חשבונאות.
- לחץ כדי לבחור את תיבת הסימון הבקשה חייבת להכיל את התכונה Message-Authenticator .
שיטה 2: השתמש בפקודה netsh
כדי להשתמש ב - netsh, הפעל את הפקודה הבאה:
הערה
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
לקבלת מידע נוסף, ראה פקודות קבוצת שרתים מרוחקות של RADIUS.
קבע תצורה של אימות של התכונה Message-Authenticator בכל מנות בקשת הגישה בלקוח
תצורה זו דורשת את התכונה Message-Authenticator בכל המנות של בקשת גישה ושחרור המנה אם היא נעדרת.
שיטה 1: השתמש ב- NPS Microsoft Management Console (MMC)
כדי להשתמש ב- NPS MMC, בצע את השלבים הבאים:
- פתח את ממשק המשתמש (UI) של NPS בשרת.
- פתח את 'לקוחות רדיוס'.
- בחר Radius Client.
- עבור אל 'הגדרות מתקדמות'.
- לחץ כדי לבחור את תיבת הסימון הודעות בקשת גישה חייבות להכיל את התכונה מאמת הודעה .
לקבלת מידע נוסף, ראה הגדרת לקוחות RADIUS.
שיטה 2: השתמש בפקודה netsh
כדי להשתמש ב - netsh, הפעל את הפקודה הבאה:
הערה
netsh nps set client name = <client name> requireauthattrib = yes
לקבלת מידע נוסף, ראה פקודות קבוצת שרתים מרוחקות של RADIUS.
קביעת תצורה של limitproxystate עבור כל הלקוחות
תצורה זו מאפשרת לשרת NPS לשחרר מנות בקשת גישה שעלולות להיות פגיעות המכילות תכונת Proxy-State , אך אינן כוללות תכונת Message-Authenticator . תצורה זו תומכת בשלושה מצבים:
- ביקורת
- הפיכה לזמין
- Disable
במצב ביקורת , נרשם אירוע אזהרה (מזהה אירוע: 4419), אך הבקשה עדיין מעובדת. השתמש במצב זה כדי לזהות את הישויות הלא תואמות ששולחות את הבקשות.
השתמש בפקודה netsh כדי לקבוע תצורה, להפוך לזמין ולהוסיף חריגים לפי הצורך.
כדי לקבוע את תצורת הלקוחות במצב ביקורת , הפעל את הפקודה הבאה:
הערה
netsh NPS set limitproxystate all = "audit"
כדי להגדיר לקוחות במצב הפעלה , הפעל את הפקודה הבאה:
הערה
netsh NPS set limitproxystate all = "enable"
כדי להוסיף חריגה כדי לא לכלול לקוח באימות limitProxystate , הפעל את הפקודה הבאה:
הערה
netsh NPS set limitproxystate name = <customer name> exception = "Yes"
Configure requiremsgauth for remote servers
תצורה זו מאפשרת ל- Proxy של NPS לשחרר הודעות תגובה שעלולות להיות פגיעות ללא התכונה Message-Authenticator . תצורה זו תומכת בשלושה מצבים:
- ביקורת
- הפיכה לזמין
- Disable
במצב ביקורת , נרשם אירוע אזהרה (מזהה אירוע: 4420), אך הבקשה עדיין מעובדת. השתמש במצב זה כדי לזהות את הישויות הלא תואמות ששולחות את התגובות.
השתמש בפקודה netsh כדי לקבוע תצורה, להפוך לזמין ולהוסיף חריגים לפי הצורך.
כדי להגדיר שרתים במצב ביקורת , הפעל את הפקודה הבאה:
הערה
netsh nps setrequiremsgauthall = "audit"כדי להפעיל תצורות עבור כל השרתים, הפעל את הפקודה הבאה:
הערה
netsh NPS set requiremsgauth all
= "enable"כדי להוסיף חריגה כדי לא לכלול שרת באימות requireauthmsg , הפעל את הפקודה הבאה:
הערה
netsh NPS set requiremsgauth RemoteServerGroup = <כתובת> שם קבוצה של שרת מרוחק = <חריגת כתובת> שרת = "כן"
שאלות נפוצות
מה ניתן לעשות אם הכשלים בבקשת VPN נצפים לאחר שהפעלת התצורה מתרחשת עקב נפילות הודעות?
בדוק אירועי מודול NPS עבור אירועים קשורים. שקול להוסיף חריגות או התאמות תצורה עבור לקוחות/שרתים מושפעים.
האם יש צורך בשינויי תצורה כלשהם או בפעולה כלשהי אם רשת RADIUS מאובטחת?
לא, התצורות המפורטות במאמר זה מומלצות עבור רשתות לא מאובטחות.
חומרי עזר
תיאור של המונחים הרגילים המשמשים לתיאור עדכוני התוכנה של Microsoft
כתב ויתור על מידע של ספקים חיצוניים
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.
אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.