Catatan
Penting Versi Microsoft Windows tertentu telah mencapai akhir dukungan. Perhatikan bahwa beberapa versi Windows mungkin didukung setelah tanggal akhir OS terbaru saat Extended Security Updates (ESU) tersedia. Lihat Lifecycle FAQ - Extended Security Updates untuk daftar produk yang menawarkan ESU.
Log perubahan
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 1 Agustus 2024 |
|
| Agustus 5, 2024 |
|
| Agustus 6, 2024 |
|
Isi
- Ringkasan
- Mengambil tindakan
- Acara yang ditambahkan oleh pembaruan ini
- Konfigurasi
- Tanya jawab umum
- Referensi
Ringkasan
Pembaruan Windows tertanggal pada atau setelah 9 Juli 2024 mengatasi kerentanan keamanan dalam protokol Remote Authentication Dial-In User Service (RADIUS) yang terkait dengan masalah tabrakan MD5 . Karena pemeriksaan integritas yang lemah di MD5, penyerang mungkin merusak paket untuk mendapatkan akses yang tidak sah. Kerentanan MD5 membuat lalu lintas RADIUS berbasis User Datagram Protocol (UDP) melalui Internet tidak aman terhadap pemalsuan atau modifikasi paket selama transit.
Untuk informasi selengkapnya tentang kerentanan ini, lihat CVE-2024-3596 dan laporan resmi SERANGAN TABRAKAN RADIUS DAN MD5.
CATATAN Kerentanan ini memerlukan akses fisik ke jaringan RADIUS dan Server Kebijakan Jaringan (NPS). Oleh karena itu, pelanggan yang telah mengamankan jaringan RADIUS tidak rentan. Selain itu, kerentanan tidak berlaku saat komunikasi RADIUS terjadi melalui VPN.
Mengambil tindakan
Untuk membantu melindungi lingkungan Anda, sebaiknya aktifkan konfigurasi berikut. Untuk informasi selengkapnya, lihat bagian Konfigurasi.
|
|---|
Acara yang ditambahkan oleh pembaruan ini
Untuk informasi selengkapnya, lihat bagian Konfigurasi.
Catatan
catatan ID Kejadian ini ditambahkan ke server NPS oleh pembaruan Windows tertanggal pada atau setelah 9 Juli 2024.
ID Acara: 4418
Paket Access-Request dihentikan karena berisi atribut Proxy-State tetapi tidak memiliki atribut Message-Authenticator. Pertimbangkan untuk mengubah klien RADIUS untuk menyertakan atribut Message-Authenticator . Atau, sebagai alternatif, tambahkan pengecualian untuk klien RADIUS dengan menggunakan konfigurasi limitProxyState .
| Log peristiwa | Sistem |
|---|---|
| Tipe acara | Kesalahan |
| Sumber acara | NPS |
| ID Peristiwa | 4418 |
| Teks acara | Pesan Access-Request diterima dari ip/name> klien< RADIUS yang berisi atribut Proxy-State, tetapi tidak menyertakan atribut Message-Authenticator. Akibatnya, permintaan tersebut dibatalkan. Atribut Message-Authenticator bersifat wajib untuk tujuan keamanan. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya. |
ID Acara: 4419
Ini adalah acara audit untuk paket Access-Request tanpa atribut Message-Authenticator di hadapan Proxy-State. Pertimbangkan untuk mengubah klien RADIUS untuk menyertakan atribut Message-Authenticator . Paket RADIUS akan dijatuhkan setelah konfigurasi limitproxystate diaktifkan.
| Log peristiwa | Sistem |
|---|---|
| Tipe acara | Peringatan |
| Sumber acara | NPS |
| ID Peristiwa | 4419 |
| Teks acara | Pesan Access-Request diterima dari ip/name> klien< RADIUS yang berisi atribut Proxy-State, tetapi tidak menyertakan atribut Message-Authenticator. Permintaan saat ini diizinkan karena limitProxyState dikonfigurasi dalam mode Audit. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya. |
ID Acara: 4420
Ini adalah acara Audit untuk paket respons RADIUS yang diterima tanpa atribut Message-Authenticator di proksi. Pertimbangkan untuk mengubah server RADIUS yang ditentukan untuk atribut Message-Authenticator . Paket RADIUS akan dijatuhkan setelah konfigurasi requiremsgauth diaktifkan.
| Log peristiwa | Sistem |
|---|---|
| Tipe acara | Peringatan |
| Sumber acara | NPS |
| ID Peristiwa | 4420 |
| Teks acara | Proksi RADIUS menerima respons dari ip/name> server< dengan atribut Message-Authenticator yang hilang. Respons saat ini diizinkan karena requireMsgAuth dikonfigurasi dalam mode Audit. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya. |
ID Acara: 4421
Peristiwa ini dicatat selama dimulainya layanan ketika pengaturan yang disarankan tidak dikonfigurasi. Pertimbangkan untuk mengaktifkan pengaturan jika jaringan RADIUS tidak aman. Untuk jaringan yang aman, peristiwa ini dapat diabaikan.
| Log peristiwa | Sistem |
|---|---|
| Tipe acara | Peringatan |
| Sumber acara | NPS |
| ID Peristiwa | 4421 |
| Teks acara | Konfigurasi RequireMsgAuth dan/atau limitProxyState dalam <mode Nonaktifkan/Audit> . Pengaturan ini harus dikonfigurasi dalam mode Aktifkan untuk tujuan keamanan. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya. |
Konfigurasi
Mengonfigurasi pengiriman atribut Message-Authenticator di semua paket Access-Request di server
Konfigurasi ini memungkinkan Proksi NPS untuk mulai mengirim atribut Message-Authenticator di semua paket Access-Request . Untuk mengaktifkan konfigurasi ini, gunakan salah satu metode berikut.
Metode 1: Gunakan NPS Konsol Manajemen Microsoft (MMC)
Untuk menggunakan NPS MMC, ikuti langkah-langkah berikut:
- Buka antarmuka pengguna (UI) NPS di server.
- Buka Grup Server Radius jarak jauh.
- Pilih Server Radius.
- Buka autentikasi/akuntansi.
- Klik untuk memilih kotak centang Permintaan harus berisi Message-Authenticator atribut .
Metode 2: Gunakan perintah netsh
Untuk menggunakan netsh, jalankan perintah berikut:
Catatan
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Untuk informasi selengkapnya, lihat Perintah Grup Server RADIUS jarak jauh.
Mengonfigurasi verifikasi atribut Message-Authenticator di semua paket Access-Request di klien
Konfigurasi ini memerlukan atribut Message-Authenticator di semua paket Access-Request dan menjatuhkan paket jika tidak ada.
Metode 1: Gunakan NPS Konsol Manajemen Microsoft (MMC)
Untuk menggunakan NPS MMC, ikuti langkah-langkah berikut:
- Buka antarmuka pengguna (UI) NPS di server.
- Klien Radius Terbuka.
- Pilih Klien Radius.
- Masuk ke pengaturan lanjutan.
- Klik untuk memilih kotak centang Pesan Permintaan Akses harus berisi kotak centang atribut pengautentikasi pesan .
Untuk informasi selengkapnya, lihat Mengonfigurasi Klien RADIUS.
Metode 2: Gunakan perintah netsh
Untuk menggunakan netsh, jalankan perintah berikut:
Catatan
netsh nps set client name = <client name> requireauthattrib = yes
Untuk informasi selengkapnya, lihat Perintah Grup Server RADIUS jarak jauh.
Mengonfigurasi limitproxystate untuk semua klien
Konfigurasi ini memungkinkan server NPS untuk menjatuhkan paket Permintaan Akses yang potensial rentan yang berisi atribut Proxy-State , tetapi tidak menyertakan atribut Message-Authenticator . Konfigurasi ini mendukung tiga mode:
- Audit
- Aktifkan
- Disable
Dalam mode Audit , kejadian peringatan (ID Kejadian: 4419) dicatat, tetapi permintaan masih diproses. Gunakan mode ini untuk mengidentifikasi entitas tidak patuh yang mengirim permintaan.
Gunakan perintah netsh untuk mengonfigurasi, mengaktifkan, dan menambahkan pengecualian sesuai kebutuhan.
Untuk mengonfigurasi klien dalam mode Audit , jalankan perintah berikut:
Catatan
netsh nps set limitproxystate all = "audit"
Untuk mengonfigurasi klien dalam mode Pengaktifan , jalankan perintah berikut:
Catatan
netsh nps set limitproxystate all = "enable"
Untuk menambahkan pengecualian guna mengecualikan klien dari validasi limitProxystate , jalankan perintah berikut:
Catatan
netsh nps set limitproxystate name = <client name> exception = "Ya"
Mengonfigurasi requiremsgauth untuk server jarak jauh
Konfigurasi ini memungkinkan NPS Proxy untuk menjatuhkan pesan respons yang berpotensi rentan tanpa atribut Message-Authenticator . Konfigurasi ini mendukung tiga mode:
- Audit
- Aktifkan
- Disable
Dalam mode Audit , kejadian peringatan (ID Kejadian: 4420) dicatat, tetapi permintaan masih diproses. Gunakan mode ini untuk mengidentifikasi entitas tidak patuh yang mengirimkan respons.
Gunakan perintah netsh untuk mengonfigurasi, mengaktifkan, dan menambahkan pengecualian sesuai kebutuhan.
Untuk mengonfigurasi server dalam mode Audit , jalankan perintah berikut:
Catatan
netsh nps setrequiremsgauthall = "audit"Untuk mengaktifkan konfigurasi bagi semua server, jalankan perintah berikut:
Catatan
netsh nps atur requiremsgauth semua
= "enable"Untuk menambahkan pengecualian guna mengecualikan server dari validasi requireauthmsg , jalankan perintah berikut:
Catatan
netsh nps set requiremsgauth remoteservergroup = <remote server nama> grup alamat = <alamat server> pengecualian = "ya"
Tanya jawab umum
Apa yang harus dilakukan jika kegagalan Permintaan VPN diamati setelah Pengaktifan Konfigurasi terjadi karena pesan jatuh?
Periksa acara modul NPS untuk kejadian terkait. Pertimbangkan untuk menambahkan pengecualian atau penyesuaian konfigurasi untuk klien/server yang terpengaruh.
Apakah ada perubahan konfigurasi atau tindakan apa pun yang diperlukan jika Jaringan RADIUS aman?
Tidak, konfigurasi yang dibahas dalam artikel ini direkomendasikan untuk jaringan yang tidak aman.
Referensi
Deskripsi terminologi standar yang digunakan untuk menjelaskan pembaruan perangkat lunak Microsoft
Sanggahan informasi pihak ketiga
Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.
Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.