Persyaratan pengikatan saluran LDAP dan penandatanganan LDAP 2020, 2023, dan 2024 untuk Windows (KB4520412)

Berlaku Untuk
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Catatan

  • Diperbarui 01/03/2025
  • Menghapus referensi ke langkah pengaktifan manual. Langkah tersebut diperlukan sebelum 14 November 2023, untuk Windows Server 2022, dan 9 Januari 2024, untuk Server Windows 2019.

Pendahuluan

Pengikatan saluran LDAP dan penandatanganan LDAP menyediakan cara untuk meningkatkan keamanan komunikasi antara klien LDAP dan pengontrol domain Direktori Aktif. Sekumpulan konfigurasi default yang tidak aman untuk pengikatan saluran LDAP dan penandatanganan LDAP ada di pengontrol domain Direktori Aktif yang memungkinkan klien LDAP berkomunikasi dengan mereka tanpa memaksa pengikatan saluran LDAP dan penandatanganan LDAP. Hal ini dapat membuka pengontrol domain Direktori Aktif ke kerentanan elevasi hak istimewa.

Kerentanan ini dapat memungkinkan penyerang man-in-the-middle berhasil meneruskan permintaan autentikasi ke server domain Microsoft yang belum dikonfigurasi untuk memerlukan pengikatan, penandatanganan, atau penyegelan saluran pada koneksi masuk.

Microsoft menyarankan administrator membuat perubahan pengerasan yang dijelaskan dalam ADV190023.

Pada 10 Maret 2020, kami mengatasi kerentanan ini dengan menyediakan opsi berikut bagi administrator untuk memperkuat konfigurasi untuk pengikatan saluran LDAP pada pengontrol domain Direktori Aktif:

  • Pengontrol domain: Persyaratan token pengikatan saluran server LDAP Kebijakan Grup.
  • Penandatanganan Token Pengikatan Saluran (CBT) acara 3039, 3040, dan 3041 dengan pengirim peristiwa Microsoft-Windows-Active Directory_DomainService dalam log kejadian Layanan Direktori.

Penting: Pembaruan 10 Maret 2020, dan pembaruan dalam waktu mendatang, tidak akan mengubah penandatanganan LDAP atau kebijakan default pengikatan saluran LDAP atau registrinya yang setara pada pengontrol domain Direktori Aktif yang baru atau yang sudah ada.

Penandatanganan LDAP Pengontrol domain: Kebijakan persyaratan penandatanganan server LDAP sudah ada di semua versi Windows yang didukung. Dimulai dengan Windows Server 2022, Edisi 23H2, semua versi baru Windows akan berisi semua perubahan dalam artikel ini.

Mengapa perubahan ini diperlukan

Keamanan pengontrol domain Direktori Aktif dapat ditingkatkan secara signifikan dengan mengonfigurasi server untuk menolak ikatan LDAP Autentikasi Sederhana dan Lapisan Keamanan (SASL) yang tidak meminta penandatanganan (verifikasi integritas) atau untuk menolak ikatan sederhana LDAP yang dilakukan pada koneksi teks yang jelas (tidak dienkripsi SSL/TLS). SASL mungkin mencakup protokol seperti protokol Negotiate, Kerberos, NTLM, dan Digest.

Lalu lintas jaringan yang tidak ditandatangani rentan terhadap serangan pemutaran ulang di mana penyusup mencegat upaya autentikasi dan penerbitan tiket. Penyusup dapat menggunakan kembali tiket untuk menyamar sebagai pengguna yang sah. Selain itu, lalu lintas jaringan yang tidak ditandatangani rentan terhadap serangan man-in-the-middle (MiTM) di mana penyusup menangkap paket antara klien dan server, mengubah paket, dan kemudian meneruskannya ke server. Jika hal ini terjadi pada Pengontrol Domain Direktori Aktif, penyerang dapat menyebabkan server membuat keputusan yang didasarkan pada permintaan palsu dari klien LDAP. LDAPS menggunakan port jaringannya sendiri yang berbeda untuk menghubungkan klien dan server. Port default untuk LDAP adalah port 389, tetapi LDAPS menggunakan port 636 dan membuat SSL/TLS saat tersambung dengan klien.

Token pengikat saluran membantu membuat autentikasi LDAP melalui SSL/TLS lebih aman dari serangan man-in-the-middle.

Pembaruan 10 Maret 2020

Penting Pembaruan 10 Maret 2020 tidak mengubah penandatanganan LDAP atau kebijakan default pengikatan saluran LDAP atau setara registrinya pada pengontrol domain Direktori Aktif baru atau yang sudah ada.

Pembaruan Windows yang dirilis pada 10 Maret 2020, menambahkan fitur berikut:

  • Peristiwa baru dicatat di Pemantau Peristiwa yang terkait dengan pengikatan saluran LDAP. Lihat Tabel 1 dan Tabel 2 untuk detail peristiwa ini.
  • Pengontrol Domain baru: Persyaratan token pengikatan saluran server LDAP Kebijakan Grup untuk mengonfigurasi pengikatan saluran LDAP pada perangkat yang didukung.

Pemetaan antara pengaturan Kebijakan Penandatanganan LDAP dan pengaturan registri disertakan sebagai berikut:

  • Pengaturan Kebijakan: "Pengontrol domain: Persyaratan penandatanganan server LDAP"
  • Pengaturan registri: LDAPServerIntegrity
  • Tipe Data: DWORD
  • Jalur registri: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Pengaturan Kebijakan Grup Pengaturan registri
Tidak ada 1
Memerlukan Penandatanganan 2

Pemetaan antara pengaturan Kebijakan Pengikatan Saluran LDAP dan pengaturan registri disertakan sebagai berikut:

  • Pengaturan Kebijakan: "Pengontrol domain: Persyaratan token pengikatan saluran server LDAP"
  • Pengaturan registri: LdapEnforceChannelBinding
  • Tipe Data: DWORD
  • Jalur registri: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Pengaturan Kebijakan Grup Pengaturan registri
Jangan Pernah 0
Jika didukung 1
Selalu 2

Tabel 1: Acara penandatanganan LDAP

Deskripsi Pemicu
2886 Keamanan pengontrol domain ini dapat ditingkatkan secara signifikan dengan mengonfigurasi server untuk memberlakukan validasi penandatanganan LDAP. Dipicu setiap 24 jam, saat memulai atau memulai layanan jika Kebijakan Grup diatur ke Tidak Ada. Tingkat Pengelogan Minimum: 0 atau lebih tinggi
2887 Keamanan pengontrol domain ini dapat ditingkatkan dengan mengonfigurasinya untuk menolak permintaan ikatan LDAP sederhana dan permintaan ikatan lainnya yang tidak menyertakan penandatanganan LDAP. Dipicu setiap 24 jam ketika Kebijakan Grup diatur ke Tidak Ada dan setidaknya satu ikatan yang tidak terlindungi selesai. Tingkat Pengelogan Minimum: 0 atau lebih tinggi
2888 Keamanan pengontrol domain ini dapat ditingkatkan dengan mengonfigurasinya untuk menolak permintaan ikatan LDAP sederhana dan permintaan ikatan lainnya yang tidak menyertakan penandatanganan LDAP. Dipicu setiap 24 jam ketika Kebijakan Grup diatur ke Memerlukan Penandatanganan dan setidaknya satu ikatan yang tidak terlindungi ditolak. Tingkat Pengelogan Minimum: 0 atau lebih tinggi
2889 Keamanan pengontrol domain ini dapat ditingkatkan dengan mengonfigurasinya untuk menolak permintaan ikatan LDAP sederhana dan permintaan ikatan lainnya yang tidak menyertakan penandatanganan LDAP. Dipicu saat klien tidak menggunakan penandatanganan untuk ikatan pada sesi di port 389. Tingkat Pengelogan Minimum: 2 atau lebih tinggi

Tabel 2: Peristiwa CBT

Acara Deskripsi Pemicu
3039 Klien berikut melakukan pengikatan LDAP melalui SSL/TLS dan gagal dalam validasi token pengikatan saluran LDAP. Dipicu dalam salah satu keadaan berikut:

  • Saat klien mencoba mengikat dengan Token Pengikatan Saluran (CBT) yang tidak diformat dengan benar jika Kebijakan Grup CBT diatur ke Ketika Didukung atau Selalu.
  • Saat klien yang mampu mengikat saluran tidak mengirim CBT jika Kebijakan Grup CBT diatur ke Ketika Didukung. Klien dapat mengikat saluran jika fitur EPA diinstal atau tersedia di OS dan tidak dinonaktifkan melalui pengaturan registri SuppressExtendedProtection. Untuk mempelajari selengkapnya, lihat KB5021989.
  • Saat klien tidak mengirim CBT jika Kebijakan Grup CBT diatur ke Selalu.
Tingkat pencatatan minimum: 2
3040 Selama periode 24 jam sebelumnya, # pengikatan LDAP yang tidak terlindungi dilakukan. Dipicu setiap 24 jam ketika Kebijakan Grup CBT diatur ke Tidak Pernah, dan setidaknya satu ikatan yang tidak terlindungi selesai. Tingkat pencatatan minimum: 0
3041 Keamanan server direktori ini dapat ditingkatkan secara signifikan dengan mengonfigurasi server untuk memberlakukan validasi token pengikatan saluran LDAP. Dipicu setiap 24 jam, saat memulai atau memulai layanan jika Kebijakan Grup CBT diatur ke Tidak Pernah. Tingkat pencatatan minimum: 0

Untuk mengatur tingkat pengelogan dalam registri, gunakan perintah yang menyerupai seperti berikut ini:

Reg Add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 Kejadian Antarmuka LDAP" /t REG_DWORD /d 2

Untuk informasi selengkapnya tentang cara mengonfigurasi pengelogan kejadian diagnostik Direktori Aktif, lihat Cara mengonfigurasi pengelogan kejadian diagnostik Direktori Aktif dan LDS.

Pembaruan 8 Agustus 2023

Beberapa komputer klien tidak dapat menggunakan token pengikatan saluran LDAP untuk mengikat ke pengontrol domain (DC) Direktori Aktif. Microsoft merilis pembaruan keamanan pada 8 Agustus 2023. Untuk Windows Server 2022, pembaruan ini menambahkan opsi bagi administrator untuk mengaudit klien ini. Anda dapat mengaktifkan kejadian CBT 3074 dan 3075 dengan sumber kejadian **Microsoft-Windows-ActiveDirectory_DomainService** di log kejadian Layanan Direktori.

Penting Pembaruan 8 Agustus 2023 tidak mengubah penandatanganan LDAP, kebijakan default pengikatan saluran LDAP, atau registrinya yang setara pada DC Direktori Aktif baru atau yang sudah ada.

Semua panduan di bagian pembaruan Maret 2020 juga berlaku di sini. Kejadian audit baru akan memerlukan pengaturan kebijakan dan registri yang diuraikan dalam panduan di atas. Ada juga langkah pengaktifan untuk melihat peristiwa audit baru. Tetapi pembaruan 14 November 2023 menghapus langkah pengaktifan tersebut. Detail implementasi baru ada di bagian Tindakan yang Disarankan di bawah ini.

Tabel 3: Peristiwa CBT

Acara Deskripsi Pemicu
3074 Klien berikut melakukan ikatan LDAP melalui SSL/TLS dan akan gagal dalam validasi token pengikatan saluran jika server direktori dikonfigurasi untuk memaksa validasi Token Pengikatan Saluran. Dipicu dalam salah satu keadaan berikut:

  • Saat klien mencoba mengikat dengan Channel Binding Token (CBT) yang tidak diformat dengan benar
Tingkat pencatatan minimum: 2
3075 Klien berikut melakukan pengikatan LDAP melalui SSL/TLS dan tidak memberikan Informasi Pengikatan Saluran. Saat server direktori ini dikonfigurasi untuk memberlakukan validasi Token Pengikatan Saluran, operasi pengikatan ini akan ditolak. Dipicu dalam salah satu keadaan berikut:

  • Ketika klien yang mampu mengikat saluran tidak mengirim CBT
  • Klien dapat mengikat saluran jika fitur EPA diinstal atau tersedia di OS dan tidak dinonaktifkan melalui pengaturan registri SuppressExtendedProtection. Untuk mempelajari selengkapnya, lihat KB5021989.
Tingkat pencatatan minimum: 2

catatan Jika Anda mengatur tingkat pengelogan ke setidaknya 2, ID Kejadian 3074 akan dicatat. Administrator dapat menggunakannya untuk mengaudit lingkungan mereka untuk klien yang tidak bekerja dengan token pengikatan saluran. Peristiwa akan berisi informasi diagnostik berikut untuk mengidentifikasi klien:

Client IP address:
192.168.10.5:62709
Identitas yang klien coba autentikasi sebagai:
CONTOSO\Administrator
Klien mendukung pengikatan saluran:FALSE
Klien diizinkan dalam mode bila didukung:TRUE
Bendera hasil audit:0x42

Nama Bendera Nilai Bendera Komentar
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Paket autentikasi menunjukkan versi klien harus mendukung pengikatan
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Pengikatan dihilangkan atau semua nol
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Hash pengikatan saluran salah
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Pengikatan saluran yang tidak ada tidak diizinkan untuk klien ini
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Ikatan klien dan server cocok
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS mengharuskan klien untuk memberikan ikatan
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Klien diizinkan oleh ASC_REQ_ALLOW_MISSING_BINDINGS

Nilai bendera termasuk bit 0x30 adalah bidang CBT yang valid, nilai bendera termasuk bit 0x0C berarti CBT palsu.

Pembaruan 10 Oktober 2023

Perubahan audit yang ditambahkan pada Agustus 2023 kini tersedia di Server Windows 2019. Untuk OS tersebut, pembaruan menambahkan opsi bagi administrator untuk mengaudit klien ini. Anda dapat mengaktifkan kejadian CBT 3074 dan 3075. Gunakan sumber kejadian **Microsoft-Windows-ActiveDirectory_DomainService** dalam log kejadian Layanan Direktori.

Penting Pembaruan 10 Oktober 2023 tidak mengubah penandatanganan LDAP, kebijakan default pengikatan saluran LDAP, atau registrinya yang setara pada DC Direktori Aktif baru atau yang sudah ada.

Semua panduan di bagian pembaruan Maret 2020 juga berlaku di sini. Kejadian audit baru akan memerlukan pengaturan kebijakan dan registri yang diuraikan dalam panduan di atas. Ada juga langkah pengaktifan untuk melihat peristiwa audit baru. Tetapi pembaruan 9 Januari 2024 menghapus langkah pengaktifan tersebut. Detail implementasi baru ada di bagian Tindakan yang Disarankan di bawah ini.

Pembaruan 14 November 2023

Perubahan audit yang ditambahkan pada Agustus 2023 kini tersedia di Windows Server 2022 tanpa memerlukan langkah pengaktifan manual. Ikuti langkah-langkah dalam Tindakan yang Disarankan.

Pembaruan 9 Januari 2024

Perubahan audit yang ditambahkan pada Oktober 2023 kini tersedia di Server Windows 2019 tanpa memerlukan langkah pengaktifan manual. Ikuti langkah-langkah dalam Tindakan yang Disarankan.

Kami sangat menyarankan pelanggan untuk mengambil langkah-langkah berikut sesegera mungkin:

  1. Pastikan pembaruan Windows 10 Maret 2020 atau yang lebih baru diinstal di komputer peran pengontrol domain (DC). Jika Anda ingin mengaktifkan acara audit LDAP Channel Binding, pastikan pembaruan 14 November 2023 atau yang lebih baru diinstal di DC Windows Server 2022 atau Server 2019.

  2. Aktifkan pengelogan diagnostik kejadian LDAP ke 2 atau lebih tinggi.

  3. Pantau log kejadian layanan Direktori di semua komputer peran DC yang difilter untuk:

    • Peristiwa kegagalan penandatanganan LDAP 2889 di Tabel 1.
    • Kejadian kegagalan Pengikatan Saluran LDAP 3039 di Tabel 2.
    • Kejadian audit 3074 dan 3075 Pengikatan Saluran LDAP di Tabel 3.
      catatan Kejadian 3039, 3074, dan 3075 hanya dapat dibuat ketika Pengikatan Saluran diatur ke Ketika Didukung atau Selalu.
  4. Identifikasi merek, model, dan jenis perangkat untuk setiap alamat IP yang dikutip oleh:

    • Acara 2889 karena melakukan panggilan LDAP yang tidak ditandatangani
    • Kejadian 3039 karena tidak menggunakan Pengikatan Saluran LDAP
    • Kejadian 3074 atau 3075 karena tidak mampu Mengikat Saluran LDAP

Tipe perangkat

Kelompokkan jenis perangkat ke dalam 1 dari 3 kategori:

  1. Alat atau perute -

    • Hubungi penyedia perangkat.
  2. Perangkat yang tidak berjalan di sistem operasi Windows -

    • Verifikasi bahwa pengikatan saluran LDAP dan penandatanganan LDAP didukung di sistem operasi dan aplikasi. Lakukan dengan bekerja sama dengan sistem operasi dan penyedia aplikasi.
  3. Perangkat yang berjalan pada sistem operasi Windows -

    • Penandatanganan LDAP tersedia untuk digunakan oleh semua aplikasi di semua versi Windows yang didukung. Verifikasi bahwa aplikasi atau layanan Anda menggunakan penandatanganan LDAP.
    • Pengikatan saluran LDAP mengharuskan semua perangkat Windows menginstal CVE-2017-8563 . Verifikasi bahwa aplikasi atau layanan Anda menggunakan pengikatan saluran LDAP.

Gunakan alat pelacakan lokal, jarak jauh, umum, atau khusus perangkat. Ini termasuk tangkapan jaringan, manajer proses, atau pelacakan debug. Tentukan apakah sistem operasi inti, layanan, atau aplikasi melakukan ikatan LDAP yang tidak ditandatangani atau tidak menggunakan CBT.

Gunakan Manajer Tugas Windows atau yang setara untuk memetakan ID proses ke nama proses, layanan, dan aplikasi.

Jadwal pembaruan keamanan

Pembaruan 10 Maret 2020 menambahkan kontrol bagi administrator untuk memperkuat konfigurasi untuk pengikatan saluran LDAP dan penandatanganan LDAP pada pengontrol domain Direktori Aktif. Pembaruan 8 Agustus dan 10 Oktober 2023 menambahkan opsi bagi administrator untuk mengaudit komputer klien yang tidak dapat menggunakan token pengikatan saluran LDAP. Kami sangat menyarankan pelanggan untuk mengambil tindakan yang disarankan dalam artikel ini sesegera mungkin.

Tanggal Target Acara Berlaku untuk
10 Maret 2020 Diperlukan: Pembaruan Keamanan tersedia di Windows Update untuk semua platform Windows yang didukung.
catatan Untuk platform Windows yang tidak memiliki dukungan standar, pembaruan keamanan ini hanya akan tersedia melalui program dukungan diperluas yang berlaku.
Dukungan pengikatan saluran LDAP telah ditambahkan oleh CVE-2017-8563 di Windows Server 2008 dan versi yang lebih baru. Token pengikat saluran didukung di Windows 10, versi 1709 dan versi yang lebih baru.
Windows XP tidak mendukung pengikatan saluran LDAP dan akan gagal ketika pengikatan saluran LDAP dikonfigurasi menggunakan nilai Selalu tetapi akan berinteraksi dengan DC yang dikonfigurasi untuk menggunakan pengaturan pengikatan saluran LDAP yang lebih santai dari Ketika didukung.
Windows Server 2022
Windows 10, versi 20H2
Windows 10, versi 1909 (19H2)

Server Windows 2019 (1809 \ RS5)

Server Windows 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (Pembaruan Keamanan Diperpanjang (ESU))
8 Agustus 2023 Menambahkan peristiwa audit token pengikatan saluran LDAP (3074 & 3075). Mereka dinonaktifkan secara default di Windows Server 2022. Windows Server 2022
10 Oktober 2023 Menambahkan peristiwa audit token pengikatan saluran LDAP (3074 & 3075). Mereka dinonaktifkan secara default di Server Windows 2019. Server Windows 2019
14 November 2023 Peristiwa audit token pengikatan saluran LDAP tersedia di Windows Server 2022 tanpa memerlukan langkah pengaktifan manual. Windows Server 2022
9 Januari 2024 Kejadian audit token pengikatan saluran LDAP tersedia di Server Windows 2019 tanpa memerlukan langkah pengaktifan manual. Server Windows 2019

Tanya jawab umum

Untuk jawaban atas tanya jawab umum tentang pengikatan saluran LDAP dan penandatanganan LDAP pada pengontrol domain Direktori Aktif, lihat: