Pastaba
Svarbu Baigėsi kai kurių "„Microsoft“ Windows" versijų palaikymas. Atkreipkite dėmesį, kad kai kurios "Windows" versijos gali būti palaikomos po vėliausios OS pabaigos datos, kai galimi išplėstiniai saugos naujinimai (ISN). Produktų, kuriuose siūlomi papildomi saugos Naujinimai, sąrašą rasite Palaikymo ciklo DUK – išplėstinė sauga.
Pakeitimų žurnalas
| Datos keitimas | Keitimų aprašas |
|---|---|
| 2024 m. rugpjūčio 1 d. |
|
| 2024 m. rugpjūčio 5 d. |
|
| 2024 m. rugpjūčio 6 d. |
|
turinys
- Santrauka
- Imkitės veiksmų
- Įvykiai, įtraukti šio naujinimo
- Konfigūracijos
- Dažnai užduodami klausimai
- Nuorodos
Santrauka
"Windows" naujinimai, išleisti 2024 m. liepos 9 d. arba vėliau, pašalina nuotolinio autentifikavimo skambinimo vartotojų tarnybos (RADIUS) protokolo saugos pažeidžiamumą, susijusį su MD5 susidūrimo problemomis. Dėl silpnų vientisumo patikrų MD5 užpuolikas gali piktavališkai pakeisti paketus, kad gautų neteisėtą prieigą. Dėl MD5 pažeidžiamumo vartotojo duomenų gramų protokolo (UDP) pagrįstas RADIUS srautas internetu yra nesaugus nuo paketų klastojimo ar pakeitimo perdavimo metu.
Norėdami gauti daugiau informacijos apie šį pažeidžiamumą, žr. CVE-2024-3596 ir techninę dokumentaciją RADIUS AND MD5 COLLISION ATTACKS.
PASTABA Šiam pažeidžiamumui reikia fizinės prieigos prie RADIUS tinklo ir tinklo strategijos serverio (NPS). Todėl klientai, kurie yra apsaugoję RADIUS tinklus, nėra pažeidžiami. Be to, pažeidžiamumas netaikomas, kai RADIUS ryšys vyksta per VPN.
Imkitės veiksmų
Siekiant apsaugoti aplinką, rekomenduojame įgalinti šias konfigūracijas. Daugiau informacijos rasite skyriuje Konfigūracijos .
|
|---|
Įvykiai, įtraukti šio naujinimo
Daugiau informacijos rasite skyriuje Konfigūracijos .
Pastaba
Atkreipkite dėmesį Šiuos įvykių ID į NPS serverį įtraukia "Windows" naujinimai, datuoti 2024 m. liepos 9 d. arba vėliau.
Įvykio ID: 4418
Prieigos užklausos paketas buvo išmestas, nes jame buvo tarpinio serverio atributas, bet trūko pranešimo atpažintuvo atributo. Apsvarstykite galimybę pakeisti RADIUS klientą įtraukiant "Message-Authenticator " atributą. Arba galite įtraukti išimtį RADIUS klientui naudodami konfigūraciją limitProxyState .
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | NPS |
| Įvykio ID | 4418 |
| Įvykio tekstas | Iš RADIUS kliento <IP / pavadinimo> gautas Access-Request pranešimas, kuriame yra Proxy-State atributas, tačiau jame nebuvo Message-Authenticator atributo. Todėl užklausa buvo atmesta. Message-Authenticator atributas yra privalomas saugumo sumetimais. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268. |
Įvykio ID: 4419
Tai yra audito įvykis, skirtas prieigos užklausos paketams be "Message-Authenticator " atributo, esant tarpinio serverio būsenai. Apsvarstykite galimybę pakeisti RADIUS klientą įtraukiant "Message-Authenticator " atributą. Paketas RADIUS bus pamestas, kai bus įjungta ribinio tarpinio serverio konfigūracija .
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | NPS |
| Įvykio ID | 4419 |
| Įvykio tekstas | Iš RADIUS kliento <IP / pavadinimo> gautas Access-Request pranešimas, kuriame yra Proxy-State atributas, tačiau jame nebuvo Message-Authenticator atributo. Užklausa šiuo metu leidžiama, nes limitProxyState sukonfigūruota testavimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268. |
Įvykio ID: 4420
Tai yra audito įvykis, skirtas RADIUS atsakymo paketams, gautiems be "Message-Authenticator" atributo tarpiniame serveryje. Apsvarstykite galimybę pakeisti nurodytą pranešimų atpažintuvo atributo RADIUS serverį. Paketas RADIUS bus pamestas, kai bus įgalinta requiremsgauth konfigūracija.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | NPS |
| Įvykio ID | 4420 |
| Įvykio tekstas | RADIUS tarpinis serveris gavo atsakymą iš serverio <ip / pavadinimo> su trūkstamu Message-Authenticator atributu. Atsakymas šiuo metu leidžiamas, nes requireMsgAuth sukonfigūruotas testavimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268. |
Įvykio ID: 4421
Šis įvykis užregistruojamas paslaugos pradžios metu, kai rekomenduojami parametrai nėra sukonfigūruoti. Apsvarstykite galimybę įjungti parametrus, jei RADIUS tinklas yra nesaugus. Saugiuose tinkluose šių įvykių galima nepaisyti.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | NPS |
| Įvykio ID | 4421 |
| Įvykio tekstas | "RequireMsgAuth" ir (arba) "limitProxyState" konfigūracija veikia išjungimo< / audito> režimu. Saugos sumetimais šie parametrai turi būti sukonfigūruoti įjungimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268. |
Konfigūracijos
Konfigūruoti pranešimo atpažintuvo atributo siuntimą visuose serverio prieigos užklausų paketuose
Ši konfigūracija leidžia NPS tarpiniam serveriui pradėti siųsti pranešimo atpažintuvo atributą visuose prieigos užklausų paketuose. Norėdami įgalinti šią konfigūraciją, naudokite vieną iš toliau nurodytų būdų.
1 būdas: naudokite NPS "Microsoft" valdymo konsolę (MMC)
Norėdami naudoti NPS MMC, atlikite šiuos veiksmus:
- Serveryje atidarykite NPS vartotojo sąsają (UI).
- Atidarykite nuotolines "Radius" serverių grupes.
- Pasirinkite "Radius Server".
- Eikite į autentifikavimą / apskaitą.
- Spustelėkite, kad pažymėtumėte Užklausoje turi būti Message-Authenticator atributo žymės langelis .
2 būdas: naudokite komandą netsh
Norėdami naudoti "netsh", vykdykite šią komandą:
Pastaba
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Daugiau informacijos žr. Nuotolinio RADIUS serverio grupės komandos.
Konfigūruoti pranešimo atpažintuvo atributo tikrinimą visuose kliento prieigos užklausos paketuose
Šiai konfigūracijai reikalingas "Message-Authenticator " atributas visuose prieigos užklausų paketuose, o jei jo nėra, paketas pašalinamas.
1 būdas: naudokite NPS "Microsoft" valdymo konsolę (MMC)
Norėdami naudoti NPS MMC, atlikite šiuos veiksmus:
- Serveryje atidarykite NPS vartotojo sąsają (UI).
- Atidarykite "Radius" kliento programą.
- Pasirinkite "Radius Client".
- Eikite į Išplėstiniai parametrai.
- Spustelėkite, kad pažymėtumėte Prieigos užklausos laiškuose turi būti pranešimo atpažintuvo atributo žymės langelis .
Daugiau informacijos rasite "RADIUS" klientų konfigūravimas.
2 būdas: naudokite komandą netsh
Norėdami naudoti "netsh", vykdykite šią komandą:
Pastaba
netsh nps set client name = <client name> requireauthattrib = yes
Daugiau informacijos žr. Nuotolinio RADIUS serverio grupės komandos.
Konfigūruoti ribinę tarpinę būseną visiems klientams
Ši konfigūracija leidžia NPS serveriui pašalinti galimus pažeidžiamus prieigos užklausų paketus, kuriuose yra tarpinės būsenos atributas, bet nėra pranešimo autentifikavimo priemonės atributo. Ši konfigūracija palaiko tris režimus:
- Auditas
- Įjungti
- Disable
Pasirinkus audito režimą, įspėjamasis įvykis (įvykio ID: 4419) užregistruojamas, tačiau užklausa vis tiek apdorojama. Naudokite šį režimą norėdami nustatyti nesuderinamus objektus, siunčiančius užklausas.
Naudokite komandą netsh , kad sukonfigūruotumėte, įgalintumėte ir įtrauktumėte išimtį, jei reikia.
Norėdami konfigūruoti klientus audito režimu, vykdykite šią komandą:
Pastaba
netsh nps set limitproxystate all = "audit"
Norėdami konfigūruoti klientus įjungimo režimu, vykdykite šią komandą:
Pastaba
netsh nps set limitproxystate all = "enable"
Norėdami įtraukti išimtį, kad klientas nebūtų tikrinamas dėl limitProxystate , vykdykite šią komandą:
Pastaba
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigūruoti nuotolinių serverių "requiremsgauth"
Ši konfigūracija leidžia NPS tarpiniam serveriui pašalinti potencialiai pažeidžiamus atsakymo pranešimus be "Message-Authenticator " atributo. Ši konfigūracija palaiko tris režimus:
- Auditas
- Įjungti
- Disable
Naudojant audito režimą, įspėjamasis įvykis (įvykio ID: 4420) užregistruojamas, tačiau užklausa vis tiek apdorojama. Naudokite šį režimą norėdami identifikuoti reikalavimų neatitinkančius subjektus, siunčiančius atsakymus.
Naudokite komandą netsh , kad sukonfigūruotumėte, įgalintumėte ir įtrauktumėte išimtį, jei reikia.
Norėdami konfigūruoti serverius audito režimu, vykdykite šią komandą:
Pastaba
netsh nps setrequiremsgauthall = "audit"Norėdami įgalinti konfigūracijas visiems serveriams, vykdykite šią komandą:
Pastaba
netsh nps set requiremsgauth all
= "enable"Norėdami įtraukti išimtį, kad serveris nebūtų tikrinamas requireAuthmsg , vykdykite šią komandą:
Pastaba
netsh nps set requiremsgauth remoteservergroup = <nuotolinio serverio grupės pavadinimas> adresas = <serverio adresas, išimtis> = "yes"
Dažnai užduodami klausimai
Ką daryti, jei pastebimos VPN užklausos klaidos po to, kai konfigūracijos įgalinimas įvyksta dėl pranešimų sumažėjimo?
Patikrinkite NPS modulio įvykius, ar nėra susijusių įvykių. Apsvarstykite galimybę įtraukti išimčių arba konfigūracijos koregavimų paveiktiems klientams / serveriams.
Ar reikia kokių nors konfigūracijos pakeitimų ar kokių nors veiksmų, jei RADIUS tinklas yra saugus?
Ne, šiame straipsnyje aptariamos konfigūracijos rekomenduojamos neapsaugotiems tinklams.
Nuorodos
Standartinių terminų, naudojamų "„Microsoft“" programinės įrangos naujinimams apibūdinti, aprašas
Trečiosios šalies informacijos atsakomybės atsisakymas
Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina nuo bendrovės „„Microsoft““ nepriklausomos įmonės. Šių produktų veikimui ar patikimumui mes netaikome jokių numanomų ar kitokių garantijų.
Teikiame trečiųjų šalių kontaktinę informaciją, kad padėtume jums gauti techninę pagalbą. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame šios trečiųjų šalių kontaktinės informacijos tikslumo.