Pendahuluan
Microsoft mengumumkan ketersediaan fitur baru, Perlindungan Diperpanjang untuk Autentikasi (EPA), di platform Windows. Fitur ini meningkatkan perlindungan dan penanganan kredensial saat mengautentikasi koneksi jaringan menggunakan Autentikasi Windows Terintegrasi (IWA).
Pembaruan itu sendiri tidak secara langsung memberikan perlindungan terhadap serangan tertentu, seperti penerusan kredensial, tetapi memungkinkan aplikasi untuk ikut serta dalam EPA. Saran ini memberikan pengarahan kepada pengembang dan administrator sistem tentang fungsionalitas baru ini dan cara penyebarannya untuk membantu melindungi kredensial autentikasi.
Untuk informasi selengkapnya, lihat Microsoft Security Advisory 973811.
Informasi Selengkapnya
Pembaruan keamanan ini memodifikasi Antarmuka Penyedia Dukungan Keamanan (SSPI) untuk meningkatkan cara kerja autentikasi Windows sehingga kredensial tidak mudah diteruskan saat IWA diaktifkan.
Saat EPA diaktifkan, permintaan autentikasi terikat ke Nama Utama Layanan (SPN) server yang coba disambungkan klien dan ke saluran Keamanan Lapisan Transportasi (TLS) luar tempat autentikasi IWA terjadi.
Pembaruan ini menambahkan entri registri baru untuk mengelola Perlindungan yang Diperluas:
Tetapkan nilai SuppressExtendedProtection registri.
Kunci registri HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Value SuppressExtendedProtection Tipe REG_DWORD Data 0 Mengaktifkan teknologi perlindungan.
1 Perlindungan yang Diperpanjang dinonaktifkan.
3 Perlindungan Diperpanjang dinonaktifkan dan pengikatan saluran yang dikirim oleh Kerberos juga dinonaktifkan, meskipun aplikasi menyediakannya.
Nilai default: 0x0
catatan Masalah yang terjadi ketika EPA diaktifkan secara default dijelaskan dalam topik Kegagalan autentikasi dari server NTLM atau Kerberos non-Windows di situs web Microsoft.Tetapkan nilai registri LmCompatibilityLevel .
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel ke 3. Ini adalah kunci yang ada yang memungkinkan Autentikasi NTLMv2. EPA hanya berlaku untuk protokol autentikasi NTLMv2, Kerberos, digest, dan negosiasi dan tidak berlaku untuk NTLMv1.
catatan Anda harus memulai ulang komputer setelah mengatur nilai registri SuppressExtendedProtection dan LmCompatibilityLevel di komputer Windows.
Aktifkan Perlindungan yang Diperpanjang
catatan Secara default, Perlindungan Diperpanjang dan NTLMv2 keduanya diaktifkan di semua versi Windows yang didukung. Anda dapat menggunakan panduan ini untuk memverifikasi bahwa ini masalahnya.
Penting Bagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, cadangkan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:
- KB322756 Cara mencadangkan dan memulihkan registri di Windows
Untuk mengaktifkan Perlindungan Diperpanjang setelah mengunduh dan menginstal pembaruan keamanan untuk platform Anda, ikuti langkah-langkah berikut:
Mulai Editor Registri. Untuk melakukannya, klik Mulai, klik Jalankan, ketik regedit dalam kotak Buka, lalu klik OK.
Temukan dan klik subkey registri berikut:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSAVerifikasi bahwa nilai registri SuppressExtendedProtection dan LmCompatibilityLevel ada.
Jika nilai registri tidak ada, ikuti langkah-langkah berikut untuk membuatnya:
- Dengan subkunci registri yang tercantum di langkah 2 dipilih, pada menu Edit , arahkan ke Baru, lalu klik Nilai DWORD.
- Ketik SuppressExtendedProtection, lalu tekan Enter.
- Dengan subkunci registri yang tercantum di langkah 2 dipilih, pada menu Edit , arahkan ke Baru, lalu klik Nilai DWORD.
- Ketik LmCompatibilityLevel, lalu tekan Enter.
Klik untuk memilih nilai registri SuppressExtendedProtection .
Di menu Edit, klik Ubah.
Dalam kotak Data nilai, ketik 0, lalu klik OK.
Klik untuk memilih nilai registri LmCompatibilityLevel .
Di menu Edit, klik Ubah.
catatan Langkah ini mengubah persyaratan autentikasi NTLM. Harap tinjau artikel berikut di Pangkalan Pengetahuan Microsoft untuk memastikan bahwa Anda sudah terbiasa dengan perilaku ini.
KB239869 Cara mengaktifkan autentikasi NTLM 2Dalam kotak Data nilai, ketik 3, lalu klik OK.
Keluar dari Editor Registri.
Jika Anda membuat perubahan ini di komputer Windows, Anda harus memulai ulang komputer sebelum perubahan diterapkan.