KB4034879: Naudokite registro įrašą LdapEnforceChannelBinding, kad LDAP autentifikavimas per SSL/TLS būtų saugesnis

Taikoma
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Suvestinė

CVE-2017-8563 pristato registro parametrą, kurį administratoriai gali naudoti, kad LDAP autentifikavimas per SSL / TLS būtų saugesnis.

Daugiau informacijos

Svarbu Šiame skyriuje, metode arba užduotyje yra veiksmų, kurie nurodo, kaip modifikuoti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš redaguodami sukurkite atsarginę registro kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos, kaip sukurti atsarginę registro kopiją ir atkurti registrą, rasite spustelėję toliau nurodytą straipsnio numerį ir peržiūrėję "Microsoft" žinių bazės straipsnį:

322756 Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows"

Kad LDAP autentifikavimas per SSL\TLS būtų saugesnis, administratoriai gali konfigūruoti šiuos registro parametrus:

  • "„Active Directory“ domenų tarnyba" (AD DS) domeno valdiklių kelias: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • "Active Directory" supaprastintųjų katalogų tarnybos (AD LDS) serverių kelias: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS egzemplioriaus pavadinimas>\Parametrai
  • DWORD: LdapEnforceChannelBinding
  • DWORD reikšmė:0 nurodo, kad išjungta. Kanalo susiejimo tikrinimas neatliekamas. Tai galioja visuose serveriuose, kurie nebuvo atnaujinti.
  • DWORD reikšmė:1 nurodo, kad įjungta, kai palaikoma. Visi klientai, kurie veikia "Windows" versijoje, kuri buvo atnaujinta palaikyti kanalo susiejimo atpažinimo ženklus (CBT), turi serveriui pateikti kanalo susiejimo informaciją. Klientams, kuriuose veikia "Windows" versija, kuri nebuvo atnaujinta palaikyti CBT, to daryti nereikia. Tai yra tarpinis variantas, leidžiantis suderinamumą su programomis.
  • DWORD reikšmė:2 nurodo , kad įjungta, visada. Visi klientai turi pateikti kanalo susiejimo informaciją. Serveris atmeta autentifikavimo užklausas iš klientų, kurie to nedaro.

Pastabos.

  • Prieš įgalinant šį parametrą domeno valdiklyje, klientai turi įdiegti saugos naujinimą, aprašytą CVE-2017-8563. Kitu atveju gali kilti suderinamumo problemų ir LDAP autentifikavimo užklausos per SSL/TLS, kurios anksčiau veikė, gali nebeveikti. Pagal numatytuosius nustatymus šis parametras yra išjungtas.
  • Turi būti aiškiai sukurtas registro įrašas LdapEnforceChannelBindings.
  • LDAP serveris dinamiškai reaguoja į šio registro įrašo pakeitimus. Dėl to pritaikius registro keitimą nereikia iš naujo paleisti kompiuterio.

Siekiant maksimaliai padidinti suderinamumą su senesnėmis operacinės sistemos versijomis ("Windows Server 2008" ir ankstesnėmis versijomis), rekomenduojame įgalinti šį parametrą su reikšme 1.

Norėdami aiškiai išjungti šį parametrą, nustatykite LdapEnforceChannelBinding įrašą kaip 0 (nulį).

Windows Server 2008 ir senesnėse sistemose prieš diegiant CVE-2017-8563 būtina įdiegti "Microsoft" saugos patarimo 973811, pasiekiamą "KB5021989 išplėstinėje autentifikavimo apsaugoje". Jei diegiate CVE-2017-8563 be KB5021989 domeno valdiklyje arba AD LDS egzemplioriuje, visi LDAPS ryšiai nutrūks ir gausite LDAP klaidą 81-LDAP_SERVER_DOWN.

Daugiau informacijos žr. KB4520412.