2020-as, 2023-as és 2024-es LDAP-csatornakötési és LDAP-aláírási követelmények Windowshoz (KB4520412)

Hatókör
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Megjegyzés

  • Frissítve: 01/03/2025
  • A manuális engedélyezési lépésre mutató hivatkozások el lettek távolítva. Erre a lépésre 2023. november 14. előtt volt szükség a Windows Server 2022, és 2024. január 9. előtt a Windows Server 2019 esetében.

Bevezetés

Az LDAP-csatornakötés és LDAP-aláírás az LDAP-ügyfelek és Active Directory-tartományvezérlők közötti kommunikáció biztonságának növelésére biztosít módszereket. Az Active Directory tartományvezérlőkön az LDAP-csatornakötés és az LDAP-aláírás nem biztonságos alapértelmezett konfigurációi vannak, amelyek lehetővé teszik, hogy az LDAP-ügyfelek LDAP-csatornakötés és LDAP-aláírás kényszerítése nélkül kommunikáljanak velük. Ez megnyithatja az Active Directory tartományvezérlőket a jogosultságszint-emelést lehetővé tevő biztonsági réseknek.

A biztonsági rés lehetővé teheti egy közbeékelődéses támadónak, hogy sikeresen továbbítson egy hitelesítési kérelmet egy olyan Microsoft-tartománykiszolgálóra, amely nincs beállítva csatornakötés, -aláírás vagy -pecsételés megkövetelésére a bejövő kapcsolatoknál.

A Microsoft azt javasolja a rendszergazdáknak, hogy hajtsák végre az ADV190023 ismertetett korlátozási módosításokat.

2020. március 10-én a biztonsági rés megszüntetése érdekében a következő lehetőségeket biztosítottuk a rendszergazdák számára az Active Directory tartományvezérlők LDAP-csatornakötési konfigurációjának megerősítéséhez:

  • Tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonat-követelmények Csoportházirend.
  • Csatornakötési jogkivonatok (CBT) 3039-es, 3040-es és 3041-es esemény-aláíró eseményei a Microsoft-Windows-Active Directory_DomainService eseménynaplóban a címtárszolgáltatás eseménynaplójában.

Fontos: A 2020. március 10-i frissítések, illetve a belátható jövőben esedékes frissítések nem fogják módosítani az LDAP-aláírás vagy LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.

Az LDAP aláírási tartományvezérlő: Az LDAP kiszolgáló aláírási követelményeire vonatkozó szabályzat már létezik a Windows összes támogatott verziójában. A Windows Server 2022 23H2-es kiadásával kezdődően a Windows összes új verziója tartalmazza a cikkben ismertetett összes változást.

Miért volt szükség a módosításra?

Az Active Directory-tartományvezérlők biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy elutasítsa az egyszerű hitelesítési és biztonsági réteg (SASL) LDAP-kötéseit, amelyek nem kérnek aláírást (integritás-ellenőrzést), vagy elutasítsák az egyszerű LDAP-kötéseket, amelyeket tiszta szöveges (nem SSL/TLS-titkosított) kapcsolaton hajtanak végre. Az SASL tartalmazhat olyan protokollokat, mint az egyeztetés, a Kerberos, az NTLM és a kivonatoló protokollok.

Az aláíratlan hálózati forgalom érzékeny a visszajátszásos támadásokra, amelyekben a behatoló elfogja a hitelesítési kísérletet és a jegy kiállítását. A behatoló újrafelhasználhatja a jegyet, hogy megszemélyesítse a valódi felhasználót. Ezenkívül az aláíratlan hálózati forgalom érzékeny a közbeékelődéses (MiTM) támadásokra, amelyekben a behatoló elfogja az ügyfél és a kiszolgáló közötti csomagokat, módosítja a csomagokat, majd továbbítja azokat a kiszolgálónak. Ha ez egy Active Directory-tartomány vezérlőn történik, a támadó az LDAP-ügyféltől származó hamisított kéréseken alapuló döntések meghozatalára kényszerítheti a kiszolgálót. Az LDAPS a saját hálózati portját használja az ügyfelek és a kiszolgálók összekapcsolásához. Az LDAP alapértelmezett portja a 389-es port, de az LDAPS a 636-os portot használja, és az ügyfélhez való csatlakozáskor létrehozza az SSL/TLS protokollt.

A csatornakötési jogkivonatok segítségével az SSL/TLS protokollon keresztüli LDAP-hitelesítés biztonságosabb lehet a közbeékelődéses támadásokkal szemben.

2020. március 10-i frissítések

Fontos A 2020. március 10-i frissítések nem módosították az LDAP-aláírás vagy LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.

A 2020. március 10-én kiadott Windows-frissítések a következő funkciókat tartalmazzák:

  • Az eseménymegtekintő az LDAP-csatornakötéssel kapcsolatos új eseményeket naplózza. Az események részleteit lásd az 1 . és 2. táblázatban .
  • Új tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonat-követelmények Csoportházirend az LDAP-csatornakötés konfigurálásához a támogatott eszközökön.

Az LDAP aláírási házirend beállításai és a beállításjegyzék beállításai közötti hozzárendelés az alábbiak szerint történik:

  • Házirend beállítása: "Tartományvezérlő: LDAP-kiszolgáló aláírási követelmények"
  • Beállításjegyzékbeli beállítás: LDAPServerIntegrity
  • DataType: DWORD
  • Beállításjegyzékbeli elérési út: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Csoportházirend beállítása Beállításjegyzékbeli beállítás
Nincs 1
Aláírás megkövetelése 2

Az LDAP-csatornakötési házirend beállításai és a beállításjegyzék beállításai közötti hozzárendelések az alábbiak:

  • Házirend beállítása: "Tartományvezérlő: LDAP-kiszolgálói csatornakötési jogkivonatra vonatkozó követelmények"
  • Beállításjegyzékbeli beállítás: LdapEnforceChannelBinding
  • DataType: DWORD
  • Beállításjegyzékbeli elérési út: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Csoportházirend beállítása Beállításjegyzékbeli beállítás
Soha 0
Mikor támogatott 1
Mindig 2

1. táblázat: LDAP-aláírási események

Leírás Eseményindító
2886 Ezeknek a tartományvezérlőknek a biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy megkövetelje az LDAP-aláírás érvényesítését. 24 óránként aktiválódik indításkor vagy szolgáltatás indításakor, ha a Csoportházirend Nincs értékre van állítva. Minimális naplózási szint: 0 vagy magasabb
2887 Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. 24 óránként indul el, ha a Csoportházirend Nincs értékre van állítva, és legalább egy nem védett kötés befejeződött. Minimális naplózási szint: 0 vagy magasabb
2888 Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. 24 óránként aktiválódik, ha a Csoportházirend Aláírás megkövetelése értékre van állítva, és legalább egy nem védett kötést a rendszer elutasított. Minimális naplózási szint: 0 vagy magasabb
2889 Ezeknek a tartományvezérlőknek a biztonsága javítható, ha úgy konfigurálja őket, hogy elutasítsák az egyszerű LDAP-kötési kérelmeket és az LDAP-aláírást nem tartalmazó egyéb kötési kérelmeket. Akkor aktiválódik, ha az ügyfél nem használ aláírást a 389-es porton lévő munkamenetek kötéseihez. Minimális naplózási szint: 2 vagy magasabb

2. táblázat: CBT-események

Esemény Leírás Eseményindító
3039 A következő ügyfél SSL/TLS protokollon keresztüli LDAP-kötést hajtott végre, és nem sikerült végrehajtani az LDAP-csatornakötési jogkivonat érvényesítését. A következő körülmények bármelyikében aktiválódik:

  • Amikor egy ügyfél nem megfelelően formázott csatornakötési jogkivonattal (CBT) kísérel meg kötést létesíteni, ha a CBT Csoportházirend Amikor támogatva vagy Mindig.
  • Ha egy ügyfél, amely képes csatornakötésre, nem küld CBT-t, ha a CBT Csoportházirend "Amikor támogatott" értékre van állítva. Az ügyfelek akkor képesek csatornakötést létrehozni, ha az EPA funkció telepítve van vagy elérhető az operációs rendszerben, és nincs letiltva a SuppressExtendedProtection beállításjegyzékbeli beállítással. További információt a KB5021989 című témakörben talál.
  • Ha egy ügyfél nem küld CBT-t, ha a CBT Csoportházirend Mindig értékre van állítva.
Minimális naplózási szint: 2
3040 Az előző 24 órás időszakban # nem védett LDAP-kötés jött létre. 24 óránként aktiválódik, ha a CBT Csoportházirend Soha értékre van állítva, és legalább egy nem védett kötés befejeződött. Minimális naplózási szint: 0
3041 A címtárkiszolgáló biztonsága jelentősen javítható, ha úgy konfigurálja a kiszolgálót, hogy megkövetelje az LDAP-csatornakötési jogkivonatok érvényesítését. 24 óránként aktiválódik indításkor vagy a szolgáltatás elindításakor, ha a CBT Csoportházirend Soha értékre van állítva. Minimális naplózási szint: 0

A naplózási szint beállításjegyzékben a következőhöz hasonló paranccsal állítható be:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP interfész esemény" /t REG_DWORD /d 2

Az Active Directory diagnosztikai eseménynaplózásának konfigurálásáról további információt az Active Directory és az LDS diagnosztikai események naplózásának beállítása című témakörben talál.

2023. augusztus 8-i frissítések

Egyes ügyfélszámítógépek nem tudták használni az LDAP-csatornakötési jogkivonatokat az Active Directory tartományvezérlőkkel való kötéshez. A Microsoft 2023. augusztus 8-án kiadott egy biztonsági frissítést. A Windows Server 2022 esetében ez a frissítés lehetővé tette a rendszergazdák számára az ügyfelek naplózását. A 3074-es és a 3075-ös CBT-eseményt a **Microsoft-Windows-ActiveDirectory_DomainService** eseményforrással engedélyezheti a Címtárszolgáltatás eseménynaplójában.

Fontos A 2023. augusztus 8-i frissítés nem módosította az LDAP-aláírást, az LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.

A 2020. márciusi frissítések szakaszban található útmutatás itt is érvényes. Az új naplózási eseményekhez a fenti útmutatóban ismertetett házirend- és beállításjegyzék-beállításokra van szükség. Az új naplózási események megtekintéséhez is volt egy engedélyezési lépés. A 2023. november 14-i frissítések azonban eltávolították ezt az engedélyezési lépést. Az új implementáció részletei az alábbi Ajánlott műveletek szakaszban találhatók.

3. táblázat: CBT-események

Esemény Leírás Eseményindító
3074 Az alábbi ügyfél SSL/TLS protokollon keresztüli LDAP-kötést hajtott végre, és sikertelen lett volna a csatornakötési jogkivonat ellenőrzése, ha a címtárkiszolgáló úgy lett konfigurálva, hogy érvényesítse a csatornakötési jogkivonatokat. A következő körülmények bármelyikében aktiválódik:

  • Amikor egy ügyfél nem megfelelően formázott csatornakötési jogkivonattal (CBT) kísérel meg kötést létrehozni
Minimális naplózási szint: 2
3075 A következő ügyfél SSL/TLS protokollon keresztül LDAP-kötést hajtott végre, és nem adott meg csatornakötési információt. Ha ezt a címtárkiszolgálót úgy konfigurálja, hogy megkövetelje a csatornakötési jogkivonatok érvényesítését, a rendszer elutasítja ezt a kötési műveletet. A következő körülmények bármelyikében aktiválódik:

  • Ha egy csatornakötésre képes kliens nem küld CBT-t
  • Az ügyfelek akkor képesek csatornakötést létrehozni, ha az EPA funkció telepítve van vagy elérhető az operációs rendszerben, és nincs letiltva a SuppressExtendedProtection beállításjegyzékbeli beállítással. További információt a KB5021989 című témakörben talál.
Minimális naplózási szint: 2

Megjegyzés Ha a naplózási szintet legalább 2-re állítja, akkor a rendszer a 3074-es eseményazonosítót naplózza. A rendszergazdák ezzel ellenőrizhetik a környezetüket azoknál az ügyfeleknél, amelyek nem használják a csatornakötési jogkivonatokat. Az események a következő diagnosztikai adatokat tartalmazzák az ügyfelek azonosításához:

Client IP address:
192.168.10.5:62709
Az ügyfél által hitelesítést megkísérelt identitás:
CONTOSO\Rendszergazda
Az ügyfél támogatja a csatornakötést:HAMIS
Az ügyfél engedélyezése támogatott módban:IGAZ
Naplózási eredményjelölők:0x42

Jelölő neve Jelzőérték Megjegyzés
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 A hitelesítési csomag azt jelzi, hogy az ügyfélverzióknak támogatniuk kell a kötéseket
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 A kötések hiányoznak vagy minden nullát tartalmaznak
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 A csatornakötés kivonata helytelen volt
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Hiányzó csatornakötések nem engedélyezettek ezen az ügyfélen.
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Az ügyfél- és a kiszolgálói kötések megegyeznek
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS az ügyfélnek kötést kellett biztosítania
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 A ASC_REQ_ALLOW_MISSING_BINDINGS által engedélyezett ügyfél

A biteket tartalmazó jelölőérték 0x30 érvényes CBT mező, a biteket tartalmazó jelölőérték 0x0C hamis CBT-t jelent.

2023. október 10-i frissítések

A 2023 augusztusában hozzáadott naplózási módosítások mostantól elérhetők a Windows Server 2019-en. Az adott operációs rendszer esetében a frissítés lehetővé teszi a rendszergazdák számára az ügyfélprogramok naplózását. Engedélyezheti a 3074-es és a 3075-ös CBT-eseményt. Használja a **Microsoft-Windows-ActiveDirectory_DomainService** eseményforrást a Címtárszolgáltatás eseménynaplójában.

Fontos A 2023. október 10-i frissítés nem módosította az LDAP-aláírást, az LDAP-csatornakötés alapértelmezett házirendjeit vagy azok beállításjegyzékbeli megfelelőjét az új vagy meglévő Active Directory tartományvezérlőkön.

A 2020. márciusi frissítések szakaszban található útmutatás itt is érvényes. Az új naplózási eseményekhez a fenti útmutatóban ismertetett házirend- és beállításjegyzék-beállításokra van szükség. Az új naplózási események megtekintéséhez is volt egy engedélyezési lépés. A 2024. január 9-i frissítések azonban eltávolították ezt az engedélyezési lépést. Az új implementáció részletei az alábbi Ajánlott műveletek szakaszban találhatók.

2023. november 14-i frissítések

A 2023 augusztusában hozzáadott naplózási módosítások mostantól manuális engedélyezési lépés nélkül érhetők el a Windows Server 2022-ben. Kövesse az Ajánlott műveletek című szakaszban leírt lépéseket.

2024. január 9-i frissítések

A 2023 októberében hozzáadott naplózási módosítások mostantól manuális engedélyezési lépés nélkül érhetők el a Windows Server 2019-ben. Kövesse az Ajánlott műveletek című szakaszban leírt lépéseket.

Nyomatékosan azt javasoljuk ügyfeleinknek, hogy a lehető leghamarabb tegyék meg az alábbi lépéseket:

  1. Győződjön meg arról, hogy a 2020. március 10-i vagy későbbi Windows-frissítések telepítve vannak a tartományvezérlő (DC) szerepkörű számítógépekre. Ha engedélyezni szeretné az LDAP-csatornakötés naplózási eseményeit, győződjön meg arról, hogy a 2023. november 14-i vagy újabb frissítések telepítve vannak a Windows Server 2022 vagy Server 2019 tartományvezérlőkön.

  2. Engedélyezze az LDAP-események diagnosztikai naplózását a 2-es vagy magasabb értékre.

  3. A címtárszolgáltatások eseménynaplójának figyelése az összes tartományvezérlő szerepkörű számítógépen, amely a következőkre van szűrve:

    • 2889-es LDAP-aláírási hibaesemény az 1. táblázatban.
    • LDAP csatornakötési hiba 3039-es esemény a 2. táblázatban.
    • LDAP csatornakötés 3074-es és 3075-ös naplózási esemény a 3. táblázatban.
      Megjegyzés A 3039-es, a 3074-es és a 3075-ös esemény csak akkor generálható, ha a Csatornakötés Támogatva vagy Mindig értékre van állítva.
  4. Azonosítsa az eszköz gyártmányát, modelljét és típusát az egyes IP-címekhez:

    • 2889-es esemény aláíratlan LDAP-hívások kezdeményezéséhez
    • 3039-es esemény az LDAP-csatornakötés használatának mellőzése miatt
    • 3074-es vagy 3075-ös esemény, mert nem képes LDAP-csatornakötést létrehozni

Eszköztípusok

Csoportosítsa az eszköztípusokat 1 a 3 kategóriából:

  1. Készülék vagy útválasztó -

    • Lépjen kapcsolatba az eszköz szolgáltatójával.
  2. Nem Windows operációs rendszeren futó eszköz –

    • Ellenőrizze, hogy az LDAP-csatornakötés és az LDAP-aláírás egyaránt támogatott-e az operációs rendszerben és az alkalmazásban. Ehhez az operációs rendszert és az alkalmazásszolgáltatót kell használnia.
  3. Windows operációs rendszeren futó eszköz –

    • Az LDAP-aláírás a Windows összes támogatott verziójának minden alkalmazása számára elérhető. Ellenőrizze, hogy az alkalmazás vagy szolgáltatás LDAP-aláírást használ-e.
    • Az LDAP-csatornakötéshez minden Windows-eszközön telepítve kell lennie a CVE-2017-8563 csomagnak. Ellenőrizze, hogy az alkalmazás vagy szolgáltatás LDAP-csatornakötést használ-e.

Használhat helyi, távoli, általános vagy eszközspecifikus nyomkövető eszközöket. Ezek közé tartoznak a hálózati rögzítések, a folyamatkezelői vagy a hibakeresési nyomkövetések. Annak meghatározására, hogy az alapvető operációs rendszer, szolgáltatás vagy alkalmazás aláíratlan LDAP-kötéseket hajt-e végre, vagy nem használ-e CBT-t.

A Windows Feladatkezelő vagy más hasonló eszköz használatával rendelje hozzá a folyamatazonosítót a folyamatok, a szolgáltatások és az alkalmazások nevéhez.

Biztonsági frissítési ütemterv

A 2020. március 10-i frissítés vezérlőkkel bővítette a rendszergazdákat az LDAP-csatornakötés és az LDAP-aláírás konfigurációjának szigorúbbá tételéhez Active Directory tartományvezérlőkön. A 2023. augusztus 8-i és október 10-i frissítések lehetővé tették a rendszergazdák számára az olyan ügyfélszámítógépek naplózását, amelyek nem használhatják az LDAP-csatornakötési jogkivonatokat. Nyomatékosan azt javasoljuk ügyfeleinknek, hogy a lehető leghamarabb tegyék meg a cikkben javasolt műveleteket.

Céldátum Esemény A következőre vonatkozik:
2020. március 10. Szükséges: A Windows Update-en keresztül elérhető biztonsági frissítés minden támogatott Windows-platformhoz.
Megjegyzés A standard támogatáson kívüli Windows-platformok esetében ez a biztonsági frissítés csak a vonatkozó kiterjesztett támogatási programokon keresztül érhető el.
Az LDAP-csatornakötés támogatását a CVE-2017-8563 adta hozzá a Windows Server 2008-as és újabb verzióin. A csatornakötési jogkivonatok a Windows 10 1709-es és újabb verzióiban támogatottak.
A Windows XP rendszer nem támogatja az LDAP csatornakötést, és sikertelen volt, ha az LDAP csatornakötést az Always érték használatával konfigurálták, de együttműködik a lazább LDAP-csatornakötés használatára konfigurált tartományvezérlőkkel. Ha támogatott.
Windows Server 2022
Windows 10, 20H2-es verzió
Windows 10, 1909-es verzió (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (meghosszabbított biztonsági frissítés (ESU))
8. augusztus 2023. LDAP-csatornakötési jogkivonat-naplózási eseményeket ad hozzá (3074 & 3075). Alapértelmezés szerint le vannak tiltva a Windows Server 2022-ben. Windows Server 2022
2023. október 10. LDAP-csatornakötési jogkivonat-naplózási eseményeket ad hozzá (3074 & 3075). Alapértelmezés szerint le vannak tiltva a Windows Server 2019-ben. Windows Server 2019
november 14, 2023 Az LDAP-csatornakötési jogkivonat-naplózási események manuális engedélyezési lépés nélkül érhetők el a Windows Server 2022-ben. Windows Server 2022
2024. január 9. Az LDAP-csatornakötési jogkivonat-naplózási események manuális engedélyezési lépés nélkül érhetők el a Windows Server 2019-ben. Windows Server 2019

Gyakori kérdések

Az Active Directory tartományvezérlőkön való LDAP-csatornakötéssel és LDAP-aláírással kapcsolatos gyakori kérdésekre adott válaszokért lásd: