Nota
Consigli Alcune versioni di Microsoft Windows hanno raggiunto la fine del supporto. Tieni presente che alcune versioni di Windows potrebbero essere supportate dopo la data di fine del sistema operativo più recente, quando sono disponibili gli aggiornamenti della sicurezza estesi (ESU). Per un elenco dei prodotti che offrono ESU, vedere Domande frequenti sul ciclo di vita - Aggiornamenti della sicurezza estesa.
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 1 agosto 2024 |
|
| 5 agosto 2024 |
|
| 6 agosto 2024 |
|
Sommario
- Riepilogo
- Entrare in azione
- Eventi aggiunti da questo aggiornamento
- Configurazioni
- Domande frequenti
- Riferimenti
Riepilogo
Gli aggiornamenti di Windows datati a partire dal 9 luglio 2024 risolvono una vulnerabilità di sicurezza nel protocollo RADIUS (Remote Authentication Dial-In User Service) correlata ai problemi di collisione MD5 . A causa dei deboli controlli di integrità in MD5, un utente malintenzionato potrebbe manomettere i pacchetti per ottenere l'accesso non autorizzato. La vulnerabilità MD5 rende il traffico RADIUS basato su UDP (User Datagram Protocol) su Internet non sicuro contro la falsificazione o la modifica dei pacchetti durante il transito.
Per ulteriori informazioni su questa vulnerabilità, vedere CVE-2024-3596 e il whitepaper RADIUS AND MD5 COLLISION ATTACKS.
NOTA BENE Questa vulnerabilità richiede l'accesso fisico alla rete RADIUS e al Server dei criteri di rete. Pertanto, i clienti che hanno protetto le reti RADIUS non sono vulnerabili. Inoltre, la vulnerabilità non si applica quando si verifica la comunicazione RADIUS tramite VPN.
Entrare in azione
Per proteggere l'ambiente, si consiglia di abilitare le seguenti configurazioni. Per ulteriori informazioni, vedere la sezione Configurazioni .
|
|---|
Eventi aggiunti da questo aggiornamento
Per ulteriori informazioni, vedere la sezione Configurazioni .
Nota
Avvertenza Questi ID evento vengono aggiunti al server Server dei criteri di rete dagli aggiornamenti di Windows datati il 9 luglio 2024 o successivi.
ID evento: 4418
Il pacchetto Access-Request è stato scartato perché conteneva l'attributo Proxy-State ma non l'attributo Message-Authenticator . È consigliabile modificare il client RADIUS per includere l'attributo Message-Authenticator . In alternativa, aggiungere un'eccezione per il client RADIUS usando la configurazione limitProxyState .
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Errore |
| Origine evento | Server dei criteri di rete |
| ID evento | 4418 |
| Testo dell'evento | È stato ricevuto un messaggio Access-Request dal nome IP del client <> RADIUS contenente un attributo Proxy-State, ma non un attributo Message-Authenticator. Di conseguenza, la richiesta è stata abbandonata. L'attributo Message-Authenticator è obbligatorio per motivi di sicurezza. Per altre informazioni, vedere https://support.microsoft.com/help/5040268. |
ID evento: 4419
Si tratta di un evento di controllo per i pacchetti di richiesta di accesso senza l'attributo Message-Authenticator in presenza di Proxy-State. È consigliabile modificare il client RADIUS per includere l'attributo Message-Authenticator . Il pacchetto RADIUS verrà scartato una volta abilitata la configurazione limitproxystate .
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Server dei criteri di rete |
| ID evento | 4419 |
| Testo dell'evento | È stato ricevuto un messaggio Access-Request dal nome IP del client <> RADIUS contenente un attributo Proxy-State, ma non un attributo Message-Authenticator. La richiesta è attualmente consentita poiché limitProxyState è configurato in modalità Audit. Per altre informazioni, vedere https://support.microsoft.com/help/5040268. |
ID evento: 4420
Questo è un evento di controllo per i pacchetti di risposta RADIUS ricevuti senza l'attributo Message-Authenticator nel proxy. È consigliabile modificare il server RADIUS specificato per l'attributo Message-Authenticator . Il pacchetto RADIUS verrà scartato una volta abilitata la configurazione requiremsgauth .
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Server dei criteri di rete |
| ID evento | 4420 |
| Testo dell'evento | Il proxy RADIUS ha ricevuto una risposta dal server <ip/name> con un attributo Message-Authenticator mancante. La risposta è attualmente consentita poiché requireMsgAuth è configurato in modalità Audit. Per altre informazioni, vedere https://support.microsoft.com/help/5040268. |
ID evento: 4421
Questo evento viene registrato durante l'avvio del servizio quando le impostazioni consigliate non sono configurate. Valutare l'abilitazione delle impostazioni se la rete RADIUS non è sicura. Per le reti sicure, questi eventi possono essere ignorati.
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Server dei criteri di rete |
| ID evento | 4421 |
| Testo dell'evento | La configurazione di RequireMsgAuth e/o limitProxyState è in <modalità Disable/Audit> . Queste impostazioni devono essere configurate in modalità Abilita per motivi di sicurezza. Per altre informazioni, vedere https://support.microsoft.com/help/5040268. |
Configurazioni
Configura l'invio dell'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso sul server
Questa configurazione consente al proxy Server dei criteri di rete di iniziare a inviare l'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso . Per abilitare questa configurazione, usare uno dei metodi seguenti.
Metodo 1: utilizzare Microsoft Management Console (MMC) Server dei criteri di rete
Per utilizzare la MMC Server dei criteri di rete, attenersi alla seguente procedura:
- Aprire l'interfaccia utente di Server dei criteri di rete sul server.
- Aprire i gruppi di server Radius remoti.
- Selezionare Server Radius.
- Passare ad Autenticazione/Accounting.
- Fare clic per selezionare la casella di controllo La richiesta deve contenere l'attributo Message-Authenticator .
Metodo 2: utilizzare il comando netsh
Per usare netsh, esegui il comando seguente:
Nota
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Per ulteriori informazioni, vedere Comandi del gruppo di server RADIUS remoto.
Configurare la verifica dell'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso nel client
Questa configurazione richiede l'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso e scarta il pacchetto se assente.
Metodo 1: utilizzare Microsoft Management Console (MMC) Server dei criteri di rete
Per utilizzare la MMC Server dei criteri di rete, attenersi alla seguente procedura:
- Aprire l'interfaccia utente di Server dei criteri di rete sul server.
- Aprire i client Radius.
- Selezionare Client Radius.
- Passare a Impostazioni avanzate.
- Fare clic per selezionare la casella di controllo I messaggi di richiesta di accesso devono contenere l'attributo message-authenticator .
Per ulteriori informazioni, vedere Configurazione dei client RADIUS.
Metodo 2: usare il comando netsh
Per usare netsh, esegui il comando seguente:
Nota
netsh nps set client name = <client name> requireauthattrib = yes
Per ulteriori informazioni, vedere Comandi del gruppo di server RADIUS remoto.
Configurare limitProxyState per tutti i client
Questa configurazione consente al Server dei criteri di rete di eliminare i pacchetti di richiesta di accesso potenzialmente vulnerabili che contengono un attributo di stato proxy , ma non includono un attributo di autenticazione messaggio . Questa configurazione supporta tre modalità:
- Controllo
- Enable
- Disable
In modalità Audit viene registrato un evento di avviso (ID evento: 4419), ma la richiesta viene comunque elaborata. Usare questa modalità per identificare le entità non conformi che inviano le richieste.
Usare il comando netsh per configurare, abilitare e aggiungere un'eccezione in base alle esigenze.
Per configurare i client in modalità Audit , eseguire il comando seguente:
Nota
netsh nps set limitproxystate all = "audit"
Per configurare i client in modalità Abilita , eseguire il comando seguente:
Nota
netsh nps set limitproxystate all = "enable"
Per aggiungere un'eccezione per escludere un client dalla convalida limitProxystate , esegui il comando seguente:
Nota
netsh nps set limitProxyState name = <Nome client> exception = "Sì"
Configurare requiremsgauth per i server remoti
Questa configurazione consente al proxy Server dei criteri di rete di eliminare i messaggi di risposta potenzialmente vulnerabili senza l'attributo Message-Authenticator . Questa configurazione supporta tre modalità:
- Controllo
- Enable
- Disable
In modalità Audit viene registrato un evento di avviso (ID evento: 4420), ma la richiesta viene comunque elaborata. Usa questa modalità per identificare le entità non conformi che inviano le risposte.
Usare il comando netsh per configurare, abilitare e aggiungere un'eccezione in base alle esigenze.
Per configurare i server in modalità Audit , eseguire il comando seguente:
Nota
netsh nps setrequiremsgauthall = "audit"Per abilitare le configurazioni per tutti i server, eseguire il comando seguente:
Nota
netsh nps set requiremsgauth all
= "enable"Per aggiungere un'eccezione per escludere un server dalla convalida requireauthmsg , eseguire il comando seguente:
Nota
netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"
Domande frequenti
Cosa occorre fare se si rilevano errori di richiesta VPN dopo l'abilitazione della configurazione a causa di perdite di messaggi?
Verificare la presenza di eventi correlati negli eventi del modulo Server dei criteri di rete. È consigliabile aggiungere eccezioni o modifiche alla configurazione per i client/server interessati.
Sono necessarie modifiche alla configurazione o azioni se la rete RADIUS è protetta?
No, le configurazioni descritte in questo articolo sono consigliate per le reti non protette.
Riferimenti
Dichiarazione di non responsabilità sulle informazioni di terze parti
I prodotti di terze parti descritti in questo articolo sono realizzati da società indipendenti da Microsoft. Non forniamo alcuna garanzia, implicita o di altro tipo, sulle prestazioni o sull'affidabilità di questi prodotti.
Forniamo informazioni di contatto di terze parti per aiutarti a trovare il supporto tecnico. Le informazioni di contatto sono soggette a modifica senza preavviso. Non garantiamo l'accuratezza delle informazioni di contatto di terze parti.