Napomena
Važno Određene verzije sustava Microsoft Windows dosegle su kraj podrške. Imajte na umu da neke verzije sustava Windows mogu biti podržane nakon najnovijeg datuma završetka OS-a kada su dostupna proširena sigurnosna ažuriranja (ESU). Popis proizvoda koji nude ESU potražite u najčešćim pitanjima o životnom ciklusu – proširena sigurnosna ažuriranja.
Zapisnik promjena
| Promjena datuma | Opis izmjene |
|---|---|
| Kolovoz 1, 2024 |
|
| Kolovoz 5, 2024 |
|
| Kolovoz 6, 2024 |
|
Sadržaj
- Sažetak
- Preuzmite stvari u svoje ruke
- Događaji dodani ovim ažuriranjem
- Konfiguracije
- Najčešća pitanja
- Reference
Sažetak
Ažuriranja sustava Windows od 9. srpnja 2024. ili kasnije rješavaju sigurnosnu ranjivost u protokolu Remote Authentication Dial-In User Service (RADIUS) koja se odnosi na probleme kolizije MD5 . Zbog slabih provjera integriteta u MD5 napadač može neovlašteno mijenjati pakete radi neovlaštenog pristupa. Ranjivost MD5 čini promet RADIUS utemeljen na protokolu User Datagram Protocol (UDP) preko interneta nesigurnim od krivotvorenja ili izmjene paketa tijekom prijenosa.
Dodatne informacije o ovoj ranjivosti potražite u članku CVE-2024-3596 i tehničkoj dokumentaciji NAPADI KOLIZIJAMA RADIUSA I UREĐAJA MD5.
NAPOMENA Za tu je ranjivost potreban fizički pristup mreži RADIUS i poslužitelju pravilnika mreže (NPS). Stoga korisnici koji imaju sigurne RADIUS mreže nisu podložni napadu. Osim toga, ranjivost se ne primjenjuje kada se RADIUS komunikacija odvija putem VPN-a.
Preuzmite stvari u svoje ruke
Da biste pridonijeli zaštiti vašeg okruženja, preporučujemo da omogućite sljedeće konfiguracije. Dodatne informacije potražite u odjeljku Konfiguracije .
|
|---|
Događaji dodani ovim ažuriranjem
Dodatne informacije potražite u odjeljku Konfiguracije .
Napomena
Napomena Ti su ID-ovi događaja dodani na poslužitelj NPS ažuriranjima sustava Windows od 9. srpnja 2024. ili kasnije.
ID događaja: 4418
Paket zahtjeva za pristup odbačen je jer je sadržavao atribut Proxy-State, ali nije imao atribut Message-Authenticator . Razmislite o promjeni klijenta RADIUS tako da obuhvaća atribut Message-Authenticator . Možete i dodati iznimku za klijent RADIUS pomoću konfiguracije limitProxyState .
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Pogreška |
| Izvor događaja | NPS |
| ID događaja | 4418 |
| Tekst događaja | Primljena je poruka Access-Request s ip/nazivom> klijenta RADIUS koja< sadrži atribut Proxy-State, ali nije sadržavala atribut Message-Authenticator. Zbog toga je zahtjev odbačen. Atribut Message-Authenticator obavezan je radi sigurnosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4419
Ovo je događaj nadzora za pakete zahtjeva za pristup bez atributa Message-Authenticator u prisutnosti stanja proxyja. Razmislite o promjeni klijenta RADIUS tako da obuhvaća atribut Message-Authenticator . RADIUS paket će biti ispušten kada se omogući konfiguracija limitproxystate .
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4419 |
| Tekst događaja | Primljena je poruka Access-Request s ip/nazivom> klijenta RADIUS koja< sadrži atribut Proxy-State, ali nije sadržavala atribut Message-Authenticator. Zahtjev je trenutačno dopušten jer je limitProxyState konfiguriran u nadzornom načinu. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4420
Ovo je događaj nadzora za pakete odgovora RADIUS primljene bez atributa Message-Authenticator na proxyju. Razmislite o promjeni navedenog poslužitelja RADIUS za atribut Message-Authenticator . Paket RADIUS bit će ispušten kada se omogući konfiguracija requiremsgauth .
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4420 |
| Tekst događaja | RADIUS proxy primio je odgovor od ip/naziva> poslužitelja< u kojem nedostaje atribut Message-Authenticator. Odgovor je trenutačno dopušten jer je requireMsgAuth konfiguriran u nadzornom načinu. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4421
Taj se događaj bilježi tijekom pokretanja servisa kada preporučene postavke nisu konfigurirane. Razmislite o omogućivanju postavki ako mreža RADIUS nije sigurna. Na sigurnim mrežama ti se događaji mogu zanemariti.
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4421 |
| Tekst događaja | RequireMsgAuth i/ili limitProxyState konfiguracija je u <načinu za onemogućivanje/nadzor> . Te je postavke potrebno konfigurirati u načinu omogućivanja radi sigurnosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
Konfiguracije
Konfiguriranje slanja atributa Message-Authenticator u svim paketima zahtjeva za pristup na poslužitelju
Ta konfiguracija omogućuje NPS proxyju da počne slati atribut Message-Authenticator u svim paketima zahtjeva za pristup. Konfiguraciju omogućite na jedan od sljedećih načina.
Prvi način: korištenje konzole NPS Microsoft Management Console (MMC)
Da biste koristili NPS MMC, slijedite ove korake:
- Otvorite korisničko sučelje (UI) NPS-a na poslužitelju.
- Otvorite udaljene grupe poslužitelja Radius.
- Odaberite Radius Server.
- Otvorite Provjera autentičnosti/Računovodstvo.
- Kliknite da biste potvrdili okvir Zahtjev mora sadržavati potvrdni okvir atributa Message-Authenticator .
Drugi način: Upotreba naredbe netsh
Da biste koristili netsh, pokrenite sljedeću naredbu:
Napomena
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Dodatne informacije potražite u odjeljku Naredbe grupe Udaljeni RADIUS poslužitelj.
Konfiguriranje provjere atributa Message-Authenticator u svim paketima zahtjeva za pristup na klijentu
Toj je konfiguraciji potreban atribut Message-Authenticator u svim paketima zahtjeva za pristup i ispušta paket ako ga nema.
Prvi način: korištenje konzole NPS Microsoft Management Console (MMC)
Da biste koristili NPS MMC, slijedite ove korake:
- Otvorite korisničko sučelje (UI) NPS-a na poslužitelju.
- Otvorite klijente servisa Radius.
- Odaberite Radius Client.
- Idite na napredne postavke.
- Klikom potvrdite okvir Poruke zahtjeva za pristup moraju sadržavati atribut message-authenticator .
Dodatne informacije potražite u odjeljku Konfiguracija klijenata RADIUS.
2. metoda: Koristite naredbu netsh
Da biste koristili netsh, pokrenite sljedeću naredbu:
Napomena
netsh nps set client name = <client name> requireauthattrib = yes
Dodatne informacije potražite u odjeljku Naredbe grupe Udaljeni RADIUS poslužitelj.
Konfiguriranje limitproxystate za sve klijente
Ta konfiguracija poslužitelju NPS omogućuje da ispušta potencijalno ugrožene pakete zahtjeva za pristup koji sadrže atribut Proxy-State , ali ne sadrže atribut Message-Authenticator . Ta konfiguracija podržava tri načina rada:
- Nadzor
- Omogući
- Onemogući
U nadzornom se načinu rada bilježi događaj upozorenja (ID događaja: 4419), ali se zahtjev i dalje obrađuje. Taj način rada koristite za prepoznavanje neusklađenih subjekata koji šalju zahtjeve.
Pomoću naredbe netsh po potrebi konfigurirajte, omogućite i dodajte iznimku.
Da biste konfigurirali klijente u nadzornom načinu, pokrenite sljedeću naredbu:
Napomena
netsh nps set limitproxystate all = "audit"
Da biste konfigurirali klijente u načinu omogućivanja , pokrenite sljedeću naredbu:
Napomena
netsh nps set limitproxystate all = "enable"
Da biste dodali iznimku za izuzimanje klijenta iz provjere valjanosti limitProxystate , pokrenite sljedeću naredbu:
Napomena
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfiguriranje zahtjeva requiremsgauth za udaljene poslužitelje
Ta konfiguracija omogućuje NPS Proxy da ispušta potencijalno ranjive poruke odgovora bez atributa Message-Authenticator . Ta konfiguracija podržava tri načina rada:
- Nadzor
- Omogući
- Onemogući
U nadzornom se načinu rada bilježi događaj upozorenja (ID događaja: 4420), ali se zahtjev i dalje obrađuje. Taj način rada koristite za prepoznavanje neusklađenih entiteta koji šalju odgovore.
Pomoću naredbe netsh po potrebi konfigurirajte, omogućite i dodajte iznimku.
Da biste konfigurirali poslužitelje u nadzornom načinu, pokrenite sljedeću naredbu:
Napomena
netsh nps setrequiremsgauthall = "audit"Da biste omogućili konfiguracije za sve poslužitelje, pokrenite sljedeću naredbu:
Napomena
netsh nps set requiremsgauth all
= "enable"Da biste dodali iznimku za izuzimanje poslužitelja iz provjere valjanosti RequireAuthmsg , pokrenite sljedeću naredbu:
Napomena
netsh nps set requiremsgauth remoteservergroup = <naziv> grupe udaljenog poslužitelja address = server address> exception< = "yes"
Najčešća pitanja
Što učiniti ako se nakon omogućivanja konfiguracije dogodi neuspjelo pokretanje VPN zahtjeva zbog ispuštanja poruka?
Provjerite ima li povezanih događaja NPS modula. Razmislite o dodavanju iznimaka ili prilagodbi konfiguracije za zahvaćene klijente/poslužitelje.
Jesu li potrebne promjene konfiguracije ili radnje ako je mreža RADIUS sigurna?
Ne, konfiguracije objašnjene u ovom članku preporučuju se za nezaštićene mreže.
Reference
Opis standardne terminologije, koja se koristi za opis Microsoftovih softverskih ažuriranja
Izjava o odricanju od odgovornosti za informacije trećih strana
Proizvode treće stane koji se spominju u ovom članku proizvode tvrtke neovisne o tvrtki Microsoft. Ne dajemo jamstva, ni izričita ni drugačija, glede performansi i pouzdanosti tih proizvoda.
Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.