Napomena
- Ažurirano 01/03/2025
- Uklonjene su reference na korak ručnog omogućivanja. Taj je korak bio potreban prije 14. studenog 2023. za Windows Server 2022 i 9. siječnja 2024. za Windows Server 2019.
Uvod
Povezivanje kanala LDAP i potpisivanje LDAP pružaju načine radi povećanja sigurnosti komunikacije između klijenta LDAP i kontrolora domene Active Directory. Na kontrolorima domene Active Directory postoji skup nesigurnih zadanih konfiguracija za povezivanje kanala LDAP i potpisivanje LDAP koje omogućuju klijentima LDAP komunikaciju s njima bez nametanja povezivanja kanala LDAP i potpisivanja LDAP. Zbog toga domenski kontroleri servisa Active Directory mogu dovesti do ranjivosti zbog povećanja privilegija.
Ta ranjivost može omogućiti napadaču koji je posrednik da uspješno proslijedi zahtjev za provjeru autentičnosti na poslužitelj domene tvrtke Microsoft koji nije konfiguriran tako da zahtijeva povezivanje kanala, potpisivanje ili pečaćenje na dolaznim vezama.
Microsoft preporučuje administratorima da uvedu promjene povećanja razine opisane u ADV190023.
Dana 10.ožujka 2020. riješili smo tu ranjivost pružajući sljedeće mogućnosti administratorima za jačanje konfiguracija za povezivanje kanala LDAP na kontrolorima domene Active Directory:
- Kontroler domene: Zahtjevi tokena vezanja kanala poslužitelja LDAP pravilnik grupe.
- Događaji potpisivanja 3039, 3040 i 3041 tokena za povezivanje kanala (CBT) s pošiljateljem događaja Microsoft-Windows-Active Directory_DomainService u zapisniku događaja imeničkog servisa.
Važno: Ažuriranja od 10. ožujka 2020. i ažuriranja u doglednoj budućnosti neće promijeniti zadane pravilnike o potpisivanju LDAP ili povezivanju kanala LDAP niti njihove ekvivalente u registru na novim ili postojećim kontrolorima domene servisa Active Directory.
Potpisivanje LDAP Kontroler domene: Pravilnik za potpisivanje LDAP poslužitelja već postoji u svim podržanim verzijama sustava Windows. Počevši od Windows Server 2022, 23H2 Edition, sve nove verzije sustava Windows sadržavat će sve promjene u ovom članku.
Zašto je ta promjena bila potrebna
Sigurnost domenskih kontrolera servisa Active Directory može se znatno poboljšati konfiguriranjem poslužitelja da odbije LDAP veze protokola Simple Authentication and Security Layer (SASL) koje ne zahtijevaju potpisivanje (provjeru integriteta) ili da odbije LDAP jednostavna povezivanja koja se izvode na vezi s čistim tekstom (koja nije šifrirana protokolom SSL/TLS). SASLs može obuhvaćati protokole kao što su Pregovori, Kerberos, NTLM i Digest protokoli.
Nepotpisani mrežni promet osjetljiv je na reprize napada u kojima uljez može presresti pokušaj provjere autentičnosti i izdavanje potvrde za provjeru autentičnosti. Uljez može ponovno koristiti potvrdu za provjeru autentičnosti za oponašanje legitimnog korisnika. Osim toga, nepotpisani mrežni promet osjetljiv je na napade posrednika (MiTM) pri kojima uljez uhvati pakete između klijenta i poslužitelja, mijenja pakete, a zatim ih prosljeđuje poslužitelju. Ako se to dogodi na domenskom kontroleru servisa Active Directory, napadač može uzrokovati da poslužitelj donese odluke koje se temelje na krivotvorenim zahtjevima iz LDAP klijenta. LDAPS koristi vlastiti zasebni mrežni priključak za povezivanje klijenata i poslužitelja. Zadani je priključak za LDAP priključak 389, ali LDAPS koristi priključak 636 i uspostavlja SSL/TLS nakon povezivanja s klijentom.
Tokeni za povezivanje kanala pridonose sigurnosti provjere autentičnosti LDAP putem protokola SSL/TLS od napada posrednika.
Ažuriranja od 10. ožujka 2020.
Važno Ažuriranja od 10. ožujka 2020. nisu promijenila zadane pravilnike o potpisivanju LDAP ili povezivanju kanala LDAP niti njihove ekvivalente u registru na novim ili postojećim domenskim kontrolerima servisa Active Directory.
Ažuriranja sustava Windows objavljena 10. ožujka 2020. dodala su sljedeće značajke:
- Novi događaji bilježe se u Preglednik događaja povezani s povezivanjem kanala LDAP. Pojedinosti o tim događajima potražite u tablici 1 . i tablici 2 .
- Novi kontroler domene: Zahtjevi tokena vezanja kanala poslužitelja LDAP pravilnik grupe za konfiguriranje povezivanja kanala LDAP na podržanim uređajima.
Mapiranje između postavki pravila potpisivanja LDAP i postavki registra obuhvaćeno je na sljedeći način:
- Postavke pravilnika: "Kontroler domene: preduvjeti za potpisivanje LDAP poslužitelja"
- Postavke registra: LDAPServerIntegrity
- DataType: DWORD
- Put registra: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Postavka pravilnik grupe | Postavka registra |
|---|---|
| Nema | 1 |
| Zatraži potpisivanje | 2 |
Mapiranje između postavki pravilnika povezivanja kanala LDAP i postavki registra obuhvaćeno je na sljedeći način:
- Postavke pravilnika: "Domain controller: LDAP server binding token requirements"
- Postavke registra: LdapEnforceChannelBinding
- DataType: DWORD
- Put registra: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Postavka pravilnik grupe | Postavka registra |
|---|---|
| Nikad | 0 |
| Kada je podržano | 1 |
| Uvijek | 2 |
Tablica 1: Događaji potpisivanja LDAP protokola
| Opis | Okidač | |
|---|---|---|
| 2886 | Sigurnost tih domenskih kontrolera može se znatno poboljšati konfiguriranjem poslužitelja za nametanje provjere valjanosti potpisivanja LDAP. | Pokreće se svaka 24 sata, prilikom pokretanja ili pokretanja servisa ako je pravilnik grupe postavljen na Nema. Minimalna razina zapisivanja: 0 ili više |
| 2887 | Sigurnost tih domenskih kontrolera može se poboljšati konfiguriranjem tako da odbiju jednostavne zahtjeve za povezivanje LDAP i ostale zahtjeve za povezivanje koji ne obuhvaćaju potpisivanje LDAP. | Aktivira se svaka 24 sata kad je pravilnik grupe postavljen na Ništa i dovršeno je najmanje jedno nezaštićeno povezivanje. Minimalna razina zapisivanja: 0 ili više |
| 2888 | Sigurnost tih domenskih kontrolera može se poboljšati konfiguriranjem tako da odbiju jednostavne zahtjeve za povezivanje LDAP i ostale zahtjeve za povezivanje koji ne obuhvaćaju potpisivanje LDAP. | Aktivira se svaka 24 sata kada je pravilnik grupe postavljen na Traži potpisivanje i odbačeno je najmanje jedno nezaštićeno povezivanje. Minimalna razina zapisivanja: 0 ili više |
| 2889 | Sigurnost tih domenskih kontrolera može se poboljšati konfiguriranjem tako da odbiju jednostavne zahtjeve za povezivanje LDAP i ostale zahtjeve za povezivanje koji ne obuhvaćaju potpisivanje LDAP. | Aktivira se kada klijent ne koristi potpisivanje za povezivanja na sesijama na priključku 389. Minimalna razina zapisivanja: 2 ili više |
Tablica 2: CBT događaji
| Događaj | Opis | Okidač |
|---|---|---|
| 3039 | Sljedeći je klijent izveo povezivanje LDAP putem protokola SSL/TLS uz neuspješnu provjeru valjanosti tokena vezanja kanala LDAP. | Aktivira se u bilo kojem od sljedećih okolnosti:
|
| 3040 | Tijekom prethodna 24 sata izvršena su # nezaštićena povezivanja LDAP-ova. | Aktivira se svaka 24 sata kada je CBT pravilnik grupe postavljen na Nikad i dovršeno je najmanje jedno nezaštićeno povezivanje. Minimalna razina zapisivanja: 0 |
| 3041 | Sigurnost tog direktorijskog poslužitelja može se znatno poboljšati konfiguriranjem poslužitelja za nametanje provjere valjanosti tokena za povezivanje kanala LDAP. | Aktivira se svaka 24 sata, prilikom pokretanja ili pokretanja servisa ako je CBT pravilnik grupe postavljen na Nikad. Minimalna razina zapisivanja: 0 |
Da biste postavili razinu zapisivanja u registru, koristite naredbu sličnu sljedećoj:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
Dodatne informacije o tome kako konfigurirati zapisivanje dijagnostičkih događaja servisa Active Directory potražite u članku Kako konfigurirati zapisivanje dijagnostičkih događaja servisa Active Directory i LDS-a.
Ažuriranja od 8. kolovoza 2023.
Neka klijentska računala nisu mogla koristiti tokene za povezivanje kanala LDAP za povezivanje s domenskim kontrolerima (DC-ovima) servisa Active Directory. Microsoft je objavio sigurnosno ažuriranje 8. kolovoza 2023. Za Windows Server 2022 ovo ažuriranje dodalo je mogućnosti za administratore da nadzire te klijente. Možete omogućiti CBT događaje 3074 i 3075 s izvorom događaja **Microsoft-Windows-ActiveDirectory_DomainService** u zapisniku događaja direktorijskog servisa.
Važno Ažuriranje od 8. kolovoza 2023. nije promijenilo potpisivanje LDAP, zadane pravilnike o povezivanju kanala LDAP ili njihov ekvivalent u registru na novim ili postojećim DC-ovima servisa Active Directory.
Na tu se primjenjuju i sve smjernice u odjeljku s ažuriranjima za ožujak 2020. Novi događaji nadzora zahtijevat će postavke pravilnika i registra navedene u prethodno navedenim smjernicama. Uslijedio je i korak omogućavanja za pregled novih revizijskih događaja. No ažuriranja od 14. studenog 2023. uklonila su taj korak omogućavanja. Pojedinosti o novoj implementaciji nalaze se u odjeljku Preporučene radnje u nastavku.
Tablica 3: CBT događaji
| Događaj | Opis | Okidač |
|---|---|---|
| 3074 | Sljedeći je klijent izveo povezivanje LDAP putem protokola SSL/TLS i ne bi uspjelo provjeriti valjanost tokena vezanja kanala da je poslužitelj direktorija konfiguriran za provođenje provjere valjanosti tokena za povezivanje kanala. | Aktivira se u bilo kojem od sljedećih okolnosti:
|
| 3075 | Sljedeći je klijent izveo povezivanje LDAP putem protokola SSL/TLS i nije dao informacije o povezivanju kanala. Kada je direktorijski poslužitelj konfiguriran tako da nametne provjeru valjanosti tokena za povezivanje kanala, ta će operacija povezivanja biti odbijena. | Aktivira se u bilo kojem od sljedećih okolnosti:
|
Napomena Kada postavite razinu zapisivanja na najmanje 2, zabilježit će se ID događaja 3074. Administratori to mogu koristiti za reviziju okruženja na klijentima koji ne funkcioniraju s tokenima za povezivanje kanala. Događaji će sadržavati sljedeće dijagnostičke informacije za prepoznavanje klijenata:
Client IP address:
192.168.10.5:62709
Identitet kojemu je klijent pokušao provjeriti autentičnost kao:
CONTOSO\Administrator
Klijent podržava povezivanje kanala:FALSE
Klijent dopušten u podržanom načinu rada:TRUE
Zastavice rezultata nadzora:0x42
| Naziv zastavice | Vrijednost zastavice | Komentar |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Paket provjere autentičnosti označava da verzije klijenta trebaju podržavati povezivanja |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Povezivanja su izostavljena ili su sve nule |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Kôd raspršivanja vezanog kanala nije ispravan |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Povezivanje kanala koje nedostaje nije dopušteno za ovaj klijent |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Veze klijenta i poslužitelja odgovaraju |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS je od klijenta zatraženo da pruži obvezujući dokument |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Klijent koji dopušta ASC_REQ_ALLOW_MISSING_BINDINGS |
Vrijednost zastavice koja uključuje bitove 0x30 je valjano CBT polje, vrijednost zastavice uključujući bitove 0x0C znači krivotvoreni CBT.
Ažuriranja od 10. listopada 2023.
Promjene nadzora dodane u kolovozu 2023. sada su dostupne na Windows Server 2019. Za taj operacijski sustav ažuriranje je dodalo mogućnosti za administratore da nadzire te klijente. Možete omogućiti CBT događaje 3074 i 3075. Izvor događaja #Microsoft-Windows-ActiveDirectory_DomainService** možete pronaći u zapisniku događaja komponente Directory Service.
Važno Ažuriranje od 10. listopada 2023. nije promijenilo potpisivanje LDAP, zadane pravilnike o povezivanju kanala LDAP ili njihov ekvivalent u registru na novim ili postojećim kontrolerima servisa Active Directory.
Na tu se primjenjuju i sve smjernice u odjeljku s ažuriranjima za ožujak 2020. Novi događaji nadzora zahtijevat će postavke pravilnika i registra navedene u prethodno navedenim smjernicama. Uslijedio je i korak omogućavanja za pregled novih revizijskih događaja. No ažuriranja od 9. siječnja 2024. uklonila su taj korak omogućavanja. Pojedinosti o novoj implementaciji nalaze se u odjeljku Preporučene radnje u nastavku.
Ažuriranja od 14. studenog 2023.
Promjene revizije dodane u kolovozu 2023. sada su dostupne u sustavu Windows Server 2022 bez potrebe za ručnim korakom omogućavanja. Slijedite korake u odjeljku Preporučene radnje.
Ažuriranja od 9. siječnja 2024.
Promjene nadzora dodane u listopadu 2023. sada su dostupne u sustavu Windows Server 2019 bez potrebe za ručnim korakom omogućavanja. Slijedite korake u odjeljku Preporučene radnje.
Preporučene radnje
Korisnicima preporučujemo da što prije poduzmu sljedeće korake:
Provjerite jesu li ažuriranja sustava Windows od 10. ožujka 2020. ili novija instalirana na računalima s ulogom kontrolora domene (DC). Ako želite omogućiti događaje nadzora povezivanja kanala LDAP, provjerite jesu li ažuriranja od 14. studenog 2023. ili novija instalirana na Windows Server 2022 ili Server 2019 DC.
Omogućite zapisivanje dijagnostičkih LDAP događaja na 2 ili više.
Nadzirite zapisnik događaja direktorijskih servisa na svim računalima s ulogom kontrolora domene i filtrirajte na:
- Događaj neuspjelog potpisivanja LDAP 2889 u tablici 1.
- Događaj neuspješnog povezivanja kanala LDAP 3039 u tablici 2.
- Događaji nadzora povezivanja kanala LDAP 3074 i 3075 u tablici 3.
Napomena Događaji 3039, 3074 i 3075 mogu se generirati samo kada je povezivanje kanala postavljeno na Kada je podržano ili uvijek.
Odredite marku, model i vrstu uređaja za svaku IP adresu koju navodi:
- Događaj 2889 za upućivanje nepotpisanih LDAP poziva
- Događaj 3039 za nekorištenje povezivanja kanala LDAP
- Događaj 3074 ili 3075 zbog nemogućnosti povezivanja kanala LDAP
Vrste uređaja
Grupirajte vrste uređaja u 1 od 3 kategorija:
Uređaj ili usmjerivač -
- Obratite se davatelju uređaja.
Uređaj koji se ne pokreće u operacijskom sustavu Windows –
- Provjerite jesu li povezivanje kanala LDAP i potpisivanje LDAP podržani u operacijskom sustavu i aplikaciji. Da biste to učinili, radite s davateljem operacijskog sustava i aplikacija.
Uređaj koji se pokreće u operacijskom sustavu Windows –
- Potpisivanje LDAP dostupno je za korištenje u svim aplikacijama na svim podržanim verzijama sustava Windows. Provjerite koristi li vaša aplikacija ili usluga potpisivanje LDAP.
- Povezivanje kanala LDAP zahtijeva da svi uređaji sa sustavom Windows imaju instaliran CVE-2017-8563 . Provjerite koristi li vaša aplikacija ili servis povezivanje kanala LDAP.
koristiti lokalne, udaljene, generičke alate ili alate za praćenje specifične za uređaj. To uključuje snimke mreže, upravitelj procesa ili praćenje ispravljanja pogrešaka. Utvrdite izvodi li osnovni operacijski sustav, servis ili aplikacija nepotpisana LDAP povezivanja ili ne koristi CBT.
Pomoću upravitelja zadataka sustava Windows ili ekvivalentnog programa mapirajte ID procesa na nazive procesa, servisa i aplikacija.
Zakazivanje sigurnosnog ažuriranja
Ažuriranje od 10. ožujka 2020. dodalo je kontrole za administratore kako bi ojačali konfiguracije za povezivanje kanala LDAP i potpisivanje LDAP na kontrolorima domene Active Directory. Ažuriranja od 8. kolovoza i 10. listopada 2023. dodala su mogućnosti za administratore da nadzire klijentska računala koja ne mogu koristiti tokene za povezivanje kanala LDAP. Korisnicima preporučujemo da što prije poduzmu mjere preporučene u ovom članku.
| Ciljani datum | Događaj | Odnosi se na |
|---|---|---|
| 10. ožujka 2020. |
Potrebno: Sigurnosno ažuriranje dostupno je na servisu Windows Update za sve podržane platforme sustava Windows. Napomena Za platforme sustava Windows koje nemaju standardnu podršku, ovo sigurnosno ažuriranje bit će dostupno samo putem važećih programa proširene pomoći. Podršku za povezivanje kanala LDAP dodao je CVE-2017-8563 u sustavu Windows Server 2008 i novijim verzijama. Tokeni za povezivanje kanala podržani su u verziji 1709 sustava Windows 10 i novijim verzijama. Windows XP ne podržava povezivanje kanala LDAP i ne bi uspio kada je povezivanje kanala LDAP konfigurirano pomoću vrijednosti Uvijek, ali bi interoperabilan s DC-jevima konfiguriranima za upotrebu opuštenije postavke povezivanja kanala LDAP Kad je podržano. |
Windows Server 2022 Windows 10, verzija 20H2 Windows 10, verzija 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (Prošireno sigurnosno ažuriranje (ESU)) |
| Kolovoz 8, 2023 | Dodaje događaje nadzora tokena povezivanja kanala LDAP (3074 & 3075). Prema zadanim su postavkama onemogućeni u sustavu Windows Server 2022. | Windows Server 2022 |
| 10. listopada 2023. | Dodaje događaje nadzora tokena povezivanja kanala LDAP (3074 & 3075). One su po zadanom onemogućene u sustavu Windows Server 2019. | Windows Server 2019 |
| Studenog 14, 2023 | Događaji nadzora tokena povezivanja kanala LDAP dostupni su u sustavu Windows Server 2022 bez potrebe za ručnim korakom omogućavanja. | Windows Server 2022 |
| 9. siječnja 2024. | Događaji nadzora tokena za povezivanje kanala LDAP dostupni su u sustavu Windows Server 2019 bez potrebe za ručnim korakom za omogućivanje. | Windows Server 2019 |
Najčešća pitanja
Odgovore na najčešća pitanja o povezivanju kanala LDAP i potpisivanju LDAP na kontrolorima domene Active Directory potražite u sljedećim člancima: