Megjegyzés
- Frissítve: 01/03/2025
- A manuális engedélyezési lépésre mutató hivatkozások el lettek távolítva. Erre a lépésre 2023. november 14. előtt volt szükség a Windows Server 2022, és 2024. január 9. előtt a Windows Server 2019 esetében.
Bevezetés
Az LDAP-csatornakötés és LDAP-aláírás az LDAP-ügyfelek és Active Directory-tartományvezérlők közötti kommunikáció biztonságának növelésére biztosít módszereket. Az Active Directory tartományvezérlőkön az LDAP-csatornakötés és az LDAP-aláírás nem biztonságos alapértelmezett konfigurációi vannak, amelyek lehetővé teszik, hogy az LDAP-ügyfelek LDAP-csatornakötés és LDAP-aláírás kényszerítése nélkül kommunikáljanak velük. Ez megnyithatja az Active Directory tartományvezérlőket a jogosultságszint-emelést lehetővé tevő biztonsági réseknek.
A biztonsági rés lehetővé teheti egy közbeékelődéses támadónak, hogy sikeresen továbbítson egy hitelesítési kérelmet egy olyan Microsoft-tartománykiszolgálóra, amely nincs beállítva csatornakötés, -aláírás vagy -pecsételés megkövetelésére a bejövő kapcsolatoknál.
A Microsoft azt javasolja a rendszergazdáknak, hogy hajtsák végre az ADV190023 ismertetett korlátozási módosításokat.
2020. március 10-én a biztonsági rés megszüntetése érdekében a következő lehetőségeket biztosítottuk a rendszergazdák számára az Active Directory tartományvezérlők LDAP-csatornakötési konfigurációjának megerősítéséhez:
- Tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonat-követelmények Csoportházirend.
- Csatornakötési jogkivonatok (CBT) 3039-es, 3040-es és 3041-es esemény-aláíró eseményei a Microsoft-Windows-Active Directory_DomainService eseménynaplóban a címtárszolgáltatás eseménynaplójában.
Fontos: A 2020. március 10-i frissítések, illetve a belátható jövőben esedékes frissítések nem fogják módosítani az LDAP-aláírás vagy LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.
Az LDAP aláírási tartományvezérlő: Az LDAP kiszolgáló aláírási követelményeire vonatkozó szabályzat már létezik a Windows összes támogatott verziójában. A Windows Server 2022 23H2-es kiadásával kezdődően a Windows összes új verziója tartalmazza a cikkben ismertetett összes változást.
Miért volt szükség a módosításra?
Az Active Directory-tartományvezérlők biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy elutasítsa az egyszerű hitelesítési és biztonsági réteg (SASL) LDAP-kötéseit, amelyek nem kérnek aláírást (integritás-ellenőrzést), vagy elutasítsák az egyszerű LDAP-kötéseket, amelyeket tiszta szöveges (nem SSL/TLS-titkosított) kapcsolaton hajtanak végre. Az SASL tartalmazhat olyan protokollokat, mint az egyeztetés, a Kerberos, az NTLM és a kivonatoló protokollok.
Az aláíratlan hálózati forgalom érzékeny a visszajátszásos támadásokra, amelyekben a behatoló elfogja a hitelesítési kísérletet és a jegy kiállítását. A behatoló újrafelhasználhatja a jegyet, hogy megszemélyesítse a valódi felhasználót. Ezenkívül az aláíratlan hálózati forgalom érzékeny a közbeékelődéses (MiTM) támadásokra, amelyekben a behatoló elfogja az ügyfél és a kiszolgáló közötti csomagokat, módosítja a csomagokat, majd továbbítja azokat a kiszolgálónak. Ha ez egy Active Directory-tartomány vezérlőn történik, a támadó az LDAP-ügyféltől származó hamisított kéréseken alapuló döntések meghozatalára kényszerítheti a kiszolgálót. Az LDAPS a saját hálózati portját használja az ügyfelek és a kiszolgálók összekapcsolásához. Az LDAP alapértelmezett portja a 389-es port, de az LDAPS a 636-os portot használja, és az ügyfélhez való csatlakozáskor létrehozza az SSL/TLS protokollt.
A csatornakötési jogkivonatok segítségével az SSL/TLS protokollon keresztüli LDAP-hitelesítés biztonságosabb lehet a közbeékelődéses támadásokkal szemben.
2020. március 10-i frissítések
Fontos A 2020. március 10-i frissítések nem módosították az LDAP-aláírás vagy LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.
A 2020. március 10-én kiadott Windows-frissítések a következő funkciókat tartalmazzák:
- Az eseménymegtekintő az LDAP-csatornakötéssel kapcsolatos új eseményeket naplózza. Az események részleteit lásd az 1 . és 2. táblázatban .
- Új tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonat-követelmények Csoportházirend az LDAP-csatornakötés konfigurálásához a támogatott eszközökön.
Az LDAP aláírási házirend beállításai és a beállításjegyzék beállításai közötti hozzárendelés az alábbiak szerint történik:
- Házirend beállítása: "Tartományvezérlő: LDAP-kiszolgáló aláírási követelmények"
- Beállításjegyzékbeli beállítás: LDAPServerIntegrity
- DataType: DWORD
- Beállításjegyzékbeli elérési út: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Csoportházirend beállítása | Beállításjegyzékbeli beállítás |
|---|---|
| Nincs | 1 |
| Aláírás megkövetelése | 2 |
Az LDAP-csatornakötési házirend beállításai és a beállításjegyzék beállításai közötti hozzárendelések az alábbiak:
- Házirend beállítása: "Tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonatra vonatkozó követelmények"
- Beállításjegyzékbeli beállítás: LdapEnforceChannelBinding
- DataType: DWORD
- Beállításjegyzékbeli elérési út: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Csoportházirend beállítása | Beállításjegyzékbeli beállítás |
|---|---|
| Soha | 0 |
| Mikor támogatott | 1 |
| Mindig | 2 |
1. táblázat: LDAP-aláírási események
| Leírás | Eseményindító | |
|---|---|---|
| 2886 | Ezeknek a tartományvezérlőknek a biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy megkövetelje az LDAP-aláírás érvényesítését. | 24 óránként aktiválódik indításkor vagy szolgáltatás indításakor, ha a Csoportházirend Nincs értékre van állítva. Minimális naplózási szint: 0 vagy magasabb |
| 2887 | Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. | 24 óránként indul el, ha a Csoportházirend Nincs értékre van állítva, és legalább egy nem védett kötés befejeződött. Minimális naplózási szint: 0 vagy magasabb |
| 2888 | Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. | 24 óránként aktiválódik, ha a Csoportházirend Aláírás megkövetelése értékre van állítva, és legalább egy nem védett kötést a rendszer elutasított. Minimális naplózási szint: 0 vagy magasabb |
| 2889 | Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. | Akkor aktiválódik, ha az ügyfél nem használ aláírást a 389-es porton lévő munkamenetek kötéseihez. Minimális naplózási szint: 2 vagy magasabb |
2. táblázat: CBT-események
| Esemény | Leírás | Eseményindító |
|---|---|---|
| 3039 | A következő ügyfél SSL/TLS protokollon keresztüli LDAP-kötést hajtott végre, és nem sikerült végrehajtani az LDAP-csatornakötési jogkivonat érvényesítését. | A következő körülmények bármelyikében aktiválódik:
|
| 3040 | Az előző 24 órás időszakban # nem védett LDAP-kötés jött létre. | 24 óránként aktiválódik, ha a CBT Csoportházirend Soha értékre van állítva, és legalább egy nem védett kötés befejeződött. Minimális naplózási szint: 0 |
| 3041 | A címtárkiszolgáló biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy megkövetelje az LDAP-csatornakötési jogkivonatok érvényesítését. | 24 óránként aktiválódik indításkor vagy a szolgáltatás elindításakor, ha a CBT Csoportházirend Soha értékre van állítva. Minimális naplózási szint: 0 |
A naplózási szint beállításjegyzékben a következőhöz hasonló paranccsal állítható be:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP interfész esemény" /t REG_DWORD /d 2
Az Active Directory diagnosztikai eseménynaplózásának konfigurálásáról további információt az Active Directory és az LDS diagnosztikai események naplózásának beállítása című témakörben talál.
2023. augusztus 8-i frissítések
Egyes ügyfélszámítógépek nem tudták használni az LDAP-csatornakötési jogkivonatokat az Active Directory tartományvezérlőkkel való kötéshez. A Microsoft 2023. augusztus 8-án kiadott egy biztonsági frissítést. A Windows Server 2022 esetében ez a frissítés lehetővé tette a rendszergazdák számára az ügyfelek naplózását. A 3074-es és a 3075-ös CBT-eseményt a **Microsoft-Windows-ActiveDirectory_DomainService** eseményforrással engedélyezheti a Címtárszolgáltatás eseménynaplójában.
Fontos A 2023. augusztus 8-i frissítés nem módosította az LDAP-aláírást, az LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.
A 2020. márciusi frissítések szakaszban található útmutatás itt is érvényes. Az új naplózási eseményekhez a fenti útmutatóban ismertetett házirend- és beállításjegyzék-beállításokra van szükség. Az új naplózási események megtekintéséhez is volt egy engedélyezési lépés. A 2023. november 14-i frissítések azonban eltávolították ezt az engedélyezési lépést. Az új implementáció részletei az alábbi Ajánlott műveletek szakaszban találhatók.
3. táblázat: CBT-események
| Esemény | Leírás | Eseményindító |
|---|---|---|
| 3074 | Az alábbi ügyfél SSL/TLS protokollon keresztüli LDAP-kötést hajtott végre, és sikertelen lett volna a csatornakötési jogkivonat ellenőrzése, ha a címtárkiszolgáló úgy lett konfigurálva, hogy érvényesítse a csatornakötési jogkivonatokat. | A következő körülmények bármelyikében aktiválódik:
|
| 3075 | A következő ügyfél SSL/TLS protokollon keresztül LDAP-kötést hajtott végre, és nem adott meg csatornakötési információt. Ha ezt a címtárkiszolgálót úgy konfigurálja, hogy megkövetelje a csatornakötési jogkivonatok érvényesítését, a rendszer elutasítja ezt a kötési műveletet. | A következő körülmények bármelyikében aktiválódik:
|
Megjegyzés Ha a naplózási szintet legalább 2-re állítja, akkor a rendszer a 3074-es eseményazonosítót naplózza. A rendszergazdák ezzel ellenőrizhetik a környezetüket azoknál az ügyfeleknél, amelyek nem használják a csatornakötési jogkivonatokat. Az események a következő diagnosztikai adatokat tartalmazzák az ügyfelek azonosításához:
Client IP address:
192.168.10.5:62709
Az ügyfél által hitelesítést megkísérelt identitás:
CONTOSO\Rendszergazda
Az ügyfél támogatja a csatornakötést:HAMIS
Az ügyfél engedélyezése támogatott módban:IGAZ
Naplózási eredményjelölők:0x42
| Jelölő neve | Jelzőérték | Megjegyzés |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | A hitelesítési csomag azt jelzi, hogy az ügyfélverzióknak támogatniuk kell a kötéseket |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | A kötések hiányoznak vagy minden nullát tartalmaznak |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | A csatornakötés kivonata helytelen volt |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Hiányzó csatornakötések nem engedélyezettek ezen az ügyfélen. |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Az ügyfél- és a kiszolgálói kötések megegyeznek |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS az ügyfélnek kötést kellett biztosítania |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | A ASC_REQ_ALLOW_MISSING_BINDINGS által engedélyezett ügyfél |
A biteket tartalmazó jelölőérték 0x30 érvényes CBT mező, a biteket tartalmazó jelölőérték 0x0C hamis CBT-t jelent.
2023. október 10-i frissítések
A 2023 augusztusában hozzáadott naplózási módosítások mostantól elérhetők a Windows Server 2019-en. Az adott operációs rendszer esetében a frissítés lehetővé teszi a rendszergazdák számára az ügyfélprogramok naplózását. Engedélyezheti a 3074-es és a 3075-ös CBT-eseményt. Használja a **Microsoft-Windows-ActiveDirectory_DomainService** eseményforrást a Címtárszolgáltatás eseménynaplójában.
Fontos A 2023. október 10-i frissítés nem módosította az LDAP-aláírást, az LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.
A 2020. márciusi frissítések szakaszban található útmutatás itt is érvényes. Az új naplózási eseményekhez a fenti útmutatóban ismertetett házirend- és beállításjegyzék-beállításokra van szükség. Az új naplózási események megtekintéséhez is volt egy engedélyezési lépés. A 2024. január 9-i frissítések azonban eltávolították ezt az engedélyezési lépést. Az új implementáció részletei az alábbi Ajánlott műveletek szakaszban találhatók.
2023. november 14-i frissítések
A 2023 augusztusában hozzáadott naplózási módosítások mostantól manuális engedélyezési lépés nélkül érhetők el a Windows Server 2022-ben. Kövesse az Ajánlott műveletek című szakaszban leírt lépéseket.
2024. január 9-i frissítések
A 2023 októberében hozzáadott naplózási módosítások mostantól manuális engedélyezési lépés nélkül érhetők el a Windows Server 2019-ben. Kövesse az Ajánlott műveletek című szakaszban leírt lépéseket.
Ajánlott műveletek
Nyomatékosan azt javasoljuk ügyfeleinknek, hogy a lehető leghamarabb tegyék meg az alábbi lépéseket:
Győződjön meg arról, hogy a 2020. március 10-i vagy későbbi Windows-frissítések telepítve vannak a tartományvezérlő (DC) szerepkörű számítógépekre. Ha engedélyezni szeretné az LDAP-csatornakötés naplózási eseményeit, győződjön meg arról, hogy a 2023. november 14-i vagy újabb frissítések telepítve vannak a Windows Server 2022 vagy Server 2019 tartományvezérlőkön.
Engedélyezze az LDAP-események diagnosztikai naplózását a 2-es vagy magasabb értékre.
A címtárszolgáltatások eseménynaplójának figyelése az összes tartományvezérlő szerepkörű számítógépen, amely a következőkre van szűrve:
- 2889-es LDAP-aláírási hibaesemény az 1. táblázatban.
- LDAP csatornakötési hiba 3039-es esemény a 2. táblázatban.
- LDAP csatornakötés 3074-es és 3075-ös naplózási esemény a 3. táblázatban.
Megjegyzés A 3039-es, a 3074-es és a 3075-ös esemény csak akkor generálható, ha a Csatornakötés Támogatva vagy Mindig értékre van állítva.
Azonosítsa az eszköz gyártmányát, modelljét és típusát az egyes IP-címekhez:
- 2889-es esemény aláíratlan LDAP-hívások kezdeményezéséhez
- 3039-es esemény az LDAP-csatornakötés használatának mellőzése miatt
- 3074-es vagy 3075-ös esemény, mert nem képes LDAP-csatornakötést létrehozni
Eszköztípusok
Csoportosítsa az eszköztípusokat 1 a 3 kategóriából:
Készülék vagy útválasztó -
- Lépjen kapcsolatba az eszköz szolgáltatójával.
Nem Windows operációs rendszeren futó eszköz –
- Ellenőrizze, hogy az LDAP-csatornakötés és az LDAP-aláírás egyaránt támogatott-e az operációs rendszerben és az alkalmazásban. Ehhez az operációs rendszert és az alkalmazásszolgáltatót kell használnia.
Windows operációs rendszeren futó eszköz –
- Az LDAP-aláírás a Windows összes támogatott verziójának minden alkalmazása számára elérhető. Ellenőrizze, hogy az alkalmazás vagy szolgáltatás LDAP-aláírást használ-e.
- Az LDAP-csatornakötéshez minden Windows-eszközön telepítve kell lennie a CVE-2017-8563 csomagnak. Ellenőrizze, hogy az alkalmazás vagy szolgáltatás LDAP-csatornakötést használ-e.
Használhat helyi, távoli, általános vagy eszközspecifikus nyomkövető eszközöket. Ezek közé tartoznak a hálózati rögzítések, a folyamatkezelői vagy a hibakeresési nyomkövetések. Annak meghatározására, hogy az alapvető operációs rendszer, szolgáltatás vagy alkalmazás aláíratlan LDAP-kötéseket hajt-e végre, vagy nem használ-e CBT-t.
A Windows Feladatkezelő vagy más hasonló eszköz használatával rendelje hozzá a folyamatazonosítót a folyamatok, a szolgáltatások és az alkalmazások nevéhez.
Biztonsági frissítési ütemterv
A 2020. március 10-i frissítés vezérlőkkel bővítette a rendszergazdákat az LDAP-csatornakötés és az LDAP-aláírás konfigurációjának szigorúbbá tételéhez Active Directory tartományvezérlőkön. A 2023. augusztus 8-i és október 10-i frissítések lehetővé tették a rendszergazdák számára az olyan ügyfélszámítógépek naplózását, amelyek nem használhatják az LDAP-csatornakötési jogkivonatokat. Nyomatékosan azt javasoljuk ügyfeleinknek, hogy a lehető leghamarabb tegyék meg a cikkben javasolt műveleteket.
| Céldátum | Esemény | A következőre vonatkozik: |
|---|---|---|
| 2020. március 10. | Szükséges: A Windows Update-en keresztül elérhető biztonsági frissítés minden támogatott Windows-platformhoz. Megjegyzés A standard támogatáson kívüli Windows-platformok esetében ez a biztonsági frissítés csak a vonatkozó kiterjesztett támogatási programokon keresztül érhető el. Az LDAP-csatornakötés támogatását a CVE-2017-8563 adta hozzá a Windows Server 2008-as és újabb verzióin. A csatornakötési jogkivonatok a Windows 10 1709-es és újabb verzióiban támogatottak. A Windows XP rendszer nem támogatja az LDAP csatornakötést, és sikertelen volt, ha az LDAP csatornakötést az Always érték használatával konfigurálták, de együttműködik a lazább LDAP-csatornakötés használatára konfigurált tartományvezérlőkkel. Ha támogatott. |
Windows Server 2022 Windows 10, 20H2-es verzió Windows 10, 1909-es verzió (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (meghosszabbított biztonsági frissítés (ESU)) |
| 8. augusztus 2023. | LDAP-csatornakötési jogkivonat-naplózási eseményeket ad hozzá (3074 & 3075). Alapértelmezés szerint le vannak tiltva a Windows Server 2022-ben. | Windows Server 2022 |
| 2023. október 10. | LDAP-csatornakötési jogkivonat-naplózási eseményeket ad hozzá (3074 & 3075). Alapértelmezés szerint le vannak tiltva a Windows Server 2019-ben. | Windows Server 2019 |
| november 14, 2023 | Az LDAP-csatornakötési jogkivonat-naplózási események manuális engedélyezési lépés nélkül érhetők el a Windows Server 2022-ben. | Windows Server 2022 |
| 2024. január 9. | Az LDAP-csatornakötési jogkivonat-naplózási események manuális engedélyezési lépés nélkül érhetők el a Windows Server 2019-ben. | Windows Server 2019 |
Gyakori kérdések
Az Active Directory tartományvezérlőkön való LDAP-csatornakötéssel és LDAP-aláírással kapcsolatos gyakori kérdésekre adott válaszokért lásd: