Megjegyzés
Fontos A Microsoft Windows egyes verzióinak támogatása megszűnt. Vegye figyelembe, hogy a Windows egyes verziói az operációs rendszer legutóbbi záró dátuma után is támogatottak lehetnek, amikor a Meghosszabbított biztonsági Frissítések (ESU-k) elérhetők. Az ESU-kat kínáló termékek listáját az Életciklus GYIK – Meghosszabbított biztonsági Frissítések című részében találja.
Módosítási napló
| Dátum módosítása | Módosítás leírása |
|---|---|
| 1. augusztus 2024. |
|
| Augusztus 5, 2024 |
|
| 2024. augusztus 6-i kiadás |
|
tartalom
Összegzés
A 2024. július 9-én vagy azt követően készült Windows-frissítések a Remote Authentication Dial-In User Service (RADIUS) protokoll MD5-ütközési problémákkal kapcsolatos biztonsági sebezhetőségét javítják. Az MD5 gyenge integritás-ellenőrzései miatt a támadók illetéktelen hozzáférést szerezhetnek a csomagok illetéktelen hozzáféréséhez. Az MD5 biztonsági rése az UDP-alapú RADIUS-forgalmat az átvitel során történő csomaghamisítás és -módosítás ellen nem biztonságossá teszi.
További információ erről a sebezhetőségről: CVE-2024-3596 és a RADIUS AND MD5 COLLISION ATTACKS tanulmány.
MEGJEGYZÉS Ehhez a biztonsági réshez fizikai hozzáférésre van szükség a RADIUS-hálózathoz és a hálózati házirend-kiszolgálóhoz (NPS). Ezért a biztonságos RADIUS-hálózatokkal rendelkező ügyfelek nem sérülékenyek. Ezenkívül a biztonsági rés nem vonatkozik arra az esetre, ha a RADIUS-kommunikáció VPN-en keresztül történik.
Vágjon bele
A környezet védelme érdekében javasoljuk, hogy engedélyezze az alábbi konfigurációkat. További információt a Konfigurációk szakaszban talál.
|
|---|
A frissítéssel felvett események
További információt a Konfigurációk szakaszban talál.
Megjegyzés
Megjegyzés Ezeket az eseményazonosítókat a 2024. július 9-i vagy azt követő Windows-frissítések adják hozzá az NPS-kiszolgálóhoz.
Eseménykód: 4418
Az Access-Request csomag el lett dobva, mert tartalmazta a Proxy-State attribútumot, de hiányzott a hozzá a Message-Authenticator attribútum. Fontolja meg a RADIUS-ügyfél módosítását úgy, hogy tartalmazza az üzenethitelesítő attribútumot. Vagy adjon hozzá kivételt a RADIUS-ügyfél számára a limitProxyState konfiguráció használatával.
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Hiba |
| Esemény forrása | NPS |
| Eseményazonosító | 4418 |
| Esemény szövege | Egy Proxy-State attribútumot tartalmazó Access-Request üzenet érkezett a RADIUS-ügyféltől <ip/név> , amely nem tartalmazott Message-Authenticator attribútumot. Ennek eredményeképpen a rendszer elvetette a kérelmet. Az Message-Authenticator attribútum használata biztonsági okokból kötelező. További információért tekintse meg a https://support.microsoft.com/help/5040268. |
Eseménykód: 4419
Ez egy naplózási esemény a Message-Authenticator attribútum nélküli Access-Request csomagokhoz a proxyállapot jelenlétében. Fontolja meg a RADIUS-ügyfél módosítását úgy, hogy tartalmazza az üzenethitelesítő attribútumot. A RADIUS-csomag el lesz dobva a limitproxystate konfiguráció engedélyezése után.
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Esemény forrása | NPS |
| Eseményazonosító | 4419 |
| Esemény szövege | Egy Proxy-State attribútumot tartalmazó Access-Request üzenet érkezett a RADIUS-ügyféltől <ip/név> , amely nem tartalmazott Message-Authenticator attribútumot. A kérelem jelenleg engedélyezett, mivel a limitProxyState naplózási módban van konfigurálva. További információért tekintse meg a https://support.microsoft.com/help/5040268. |
Eseménykód: 4420
Ez egy auditesemény a proxyn a Message-Authenticator attribútum nélkül fogadott RADIUS-válaszcsomagokra vonatkozóan. Fontolja meg a megadott RADIUS-kiszolgáló módosítását az Üzenethitelesítő attribútumhoz. A RADIUS-csomag el lesz dobva a requiremsgauth-konfiguráció engedélyezése után.
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Esemény forrása | NPS |
| Eseményazonosító | 4420 |
| Esemény szövege | A RADIUS-proxy választ kapott a kiszolgáló <IP-címétől/nevétől> , hiányzó Message-Authenticator attribútummal. A válasz jelenleg engedélyezett, mivel a requireMsgAuth naplózási módban van konfigurálva. További információért tekintse meg a https://support.microsoft.com/help/5040268. |
Eseményazonosító: 4421
Ezt az eseményt a szolgáltatás indításakor naplózza a rendszer, ha az ajánlott beállítások nincsenek konfigurálva. Engedélyezze a beállításokat, ha a RADIUS-hálózat nem biztonságos. Biztonságos hálózatok esetén ezek az események figyelmen kívül hagyhatók.
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Esemény forrása | NPS |
| Eseményazonosító | 4421 |
| Esemény szövege | A RequireMsgAuth és/vagy limitProxyState konfiguráció letiltási/naplózási> módban< van. Ezeket a beállításokat biztonsági okokból Engedélyezés módban kell konfigurálni. További információért tekintse meg a https://support.microsoft.com/help/5040268. |
Konfigurációk
A Message-Authenticator attribútum küldésének konfigurálása a kiszolgáló összes Access-Request csomagjában
Ez a konfiguráció lehetővé teszi, hogy a hálózati házirend-kiszolgáló megkezdje az üzenethitelesítő attribútum küldését az összes hozzáférési kérelem csomagjában. Ezt a konfigurációt az alábbi módszerek egyikével engedélyezheti.
1. módszer: A hálózati házirend-kiszolgáló Microsoft Management Console (MMC) használata
Az NPS MMC használatához kövesse az alábbi lépéseket:
- Nyissa meg a hálózati házirend-kiszolgáló felhasználói felületét (UI).
- Nyissa meg a távoli Radius-kiszolgálócsoportokat.
- Válassza a Radius Server lehetőséget.
- Lépjen a Hitelesítés/Könyvelés lapra.
- Jelölje be A kérésnek tartalmaznia kell az Message-Authenticator attribútumot jelölőnégyzetet.
2. módszer: A netsh parancs használata
A netsh parancs futtatásához futtassa a következő parancsot:
Megjegyzés
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
További információ: Távoli RADIUS-kiszolgálócsoport parancsai.
Konfigurálja a Message-Authenticator attribútum ellenőrzését az ügyfél összes hozzáférés-kérelmi csomagjában
Ehhez a konfigurációhoz minden Access-Request csomagban meg kell adni a Message-Authenticator attribútumot, és ha hiányzik, eldobja a csomagot.
1. módszer: A hálózati házirend-kiszolgáló Microsoft Management Console (MMC) használata
Az NPS MMC használatához kövesse az alábbi lépéseket:
- Nyissa meg a hálózati házirend-kiszolgáló felhasználói felületét (UI).
- Open Radius-ügyfelek.
- Válassza a Radius Client lehetőséget.
- Nyissa meg a Speciális beállításokat.
- Jelölje be a "Hozzáférés-kérelem" jelölőnégyzetet, amelyet az üzeneteknek tartalmazniuk kell az üzenethitelesítő attribútum jelölőnégyzet bejelöléséhez.
További információ: RADIUS-ügyfelek konfigurálása.
2. módszer: A netsh parancs használata
A netsh parancs futtatásához futtassa a következő parancsot:
Megjegyzés
netsh nps set client name = <client name> requireauthattrib = yes
További információ: Távoli RADIUS-kiszolgálócsoport parancsai.
A limitproxystate konfigurálása minden ügyfélhez
Ez a konfiguráció lehetővé teszi a hálózati házirend-kiszolgáló számára, hogy eldobja a potenciálisan sebezhető hozzáférési kérelem csomagokat, amelyek proxyállapot attribútumot tartalmaznak, de nem tartalmaznak üzenethitelesítő attribútumot. Ez a konfiguráció három módot támogat:
- Naplózás
- Engedélyezés
- Disable
Naplózási üzemmódban a rendszer naplóz egy figyelmeztető eseményt (eseményazonosító: 4419), de a kérés feldolgozása továbbra is megtörténik. Ezzel a móddal azonosíthatja a kéréseket küldő nem megfelelő entitásokat.
A netsh paranccsal szükség szerint beállíthat, engedélyezhet és adhat hozzá kivételeket.
Az ügyfelek naplózási módban való konfigurálásához futtassa az alábbi parancsot:
Megjegyzés
netsh nps set limitproxystate all = "audit"
Az ügyfelek engedélyezési módban való konfigurálásához futtassa a következő parancsot:
Megjegyzés
netsh nps set limitproxystate all = "enable"
Ha kivételt szeretne hozzáadni egy ügyfél limitProxystate ellenőrzésből való kizárásához, futtassa a következő parancsot:
Megjegyzés
netsh nps set limitproxystate name = <client name> exception = "Yes"
requiremsgauth konfigurálása távoli kiszolgálókhoz
Ez a konfiguráció lehetővé teszi, hogy az NPS-proxy eldobja a potenciálisan sebezhető válaszüzeneteket az Üzenethitelesítő attribútum nélkül. Ez a konfiguráció három módot támogat:
- Naplózás
- Engedélyezés
- Disable
Naplózási üzemmódban a rendszer naplóz egy figyelmeztető eseményt (Eseményazonosító: 4420), de a kérés feldolgozása továbbra is folyamatban van. Ezzel a móddal azonosíthatja a válaszokat küldő nem megfelelő entitásokat.
A netsh paranccsal szükség szerint beállíthat, engedélyezhet és adhat hozzá kivételeket.
A kiszolgálók naplózási módban való beállításához futtassa az alábbi parancsot:
Megjegyzés
netsh nps setrequiremsgauthall = "audit"Ha minden kiszolgálóra vonatkozóan engedélyezni szeretné a konfigurációkat, futtassa az alábbi parancsot:
Megjegyzés
netsh nps set requiremsgauth all
= "enable"Ha kivételt szeretne hozzáadni egy kiszolgálónak a requireauthmsg ellenőrzésből való kizárásához, futtassa a következő parancsot:
Megjegyzés
netsh nps set requiremsgauth remoteservergroup = <remote server group> name address = server address> exception< = "yes"
Gyakori kérdések
Mi a teendő, ha a VPN-kérések sikertelenek azt követően, hogy a konfiguráció engedélyezése üzenetek eldobása miatt megtörtént?
Ellenőrizze a hálózati házirend-modul eseményeit a kapcsolódó eseményekhez. Fontolja meg kivételek hozzáadását vagy konfigurációs módosításokat az érintett ügyfelekhez/kiszolgálókhoz.
Szükség van valamilyen konfigurációs változtatásra vagy bármilyen beavatkozásra, ha a RADIUS-hálózat biztonságos?
Nem, a cikkben tárgyalt konfigurációk nem biztonságos hálózatokhoz ajánlottak.
Hivatkozások
A Microsoft szoftverfrissítéseinek leírására használt szabványos terminológia leírása
Harmadik felektől származó információkra vonatkozó jogi nyilatkozat
A jelen cikkben tárgyalt, külső féltől származó termékeket a Microsofttól független cégek készítik. Nem vállalunk sem kifejezett, sem más jellegű jótállást e termékek megbízhatóságára és működésére vonatkozóan.
Azért biztosítjuk harmadik felek elérhetőségi adatait, hogy a felhasználók könnyebben találhassanak technikai támogatást. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. Nem garantáljuk az ezen harmadik félre vonatkozó elérhetőségi adatok pontosságát.