KB4034879: Izmantojiet reģistra ierakstu LdapEnforceChannelBining, lai LDAP autentifikāciju, izmantojot SSL/TLS, padarītu drošāku

Attiecas uz
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Kopsavilkums

CVE-2017-8563 ievieš reģistra iestatījumu, kuru administratori var izmantot, lai padarītu LDAP autentifikāciju, izmantojot SSL/TLS, drošāku.

Papildinformācija

Tas ir svarīgi Šajā sadaļā, metodē vai uzdevumā ir ietverti norādījumi par to, kā modificēt reģistru. Tomēr, nepareizi modificējot reģistru, iespējamas nopietnas problēmas. Tāpēc noteikti rūpīgi izpildiet tālāk norādītās darbības. Lai palielinātu drošību, dublējiet reģistru, pirms to modificējat. Pēc tam varat atjaunot reģistru, ja rodas problēma. Lai iegūtu papildinformāciju par reģistra dublēšanu un atjaunošanu, noklikšķiniet uz tālāk norādītā raksta numura un lasiet Microsoft zināšanu bāzes rakstu:

322756 Kā dublēt un atjaunot reģistru operētājsistēmā Windows

Lai LDAP autentifikāciju, izmantojot SSL\TLS, padarītu drošāku, administratori var konfigurēt tālāk norādītos reģistra iestatījumus.

  • Ceļš domēna pakalpojums Active Directory (AD DS) domēna kontrolleriem: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Active Directory direktoriju vieglpiekļuves pakalpojumu (AD LDS) serveru ceļš: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance name>\Parameters
  • DWORD: LdapEnforceChannelBinding
  • DWORD vērtība:0 norāda uz atspējotu. Kanāla saistījuma validācija netiek veikta. Tā darbojas visiem serveriem, kas nav atjaunināti.
  • DWORD vērtība:1 norāda iespējots, kad tas tiek atbalstīts. Visiem klientiem, kas darbojas Windows versijā, kas ir atjaunināta, lai atbalstītu kanāla saistījuma marķierus (CBT), ir jāsniedz serverim kanāla saistījuma informācija. Klientiem, kuros darbojas Windows versija, kas nav atjaunināta, lai atbalstītu CBT, tas nav jādara. Šī ir starpposma opcija, kas nodrošina lietojumprogrammu saderību.
  • DWORD vērtība:2 norāda, ka vienmēr ir iespējots. Visiem klientiem ir jānorāda kanāla saistījuma informācija. Serveris noraida autentifikācijas pieprasījumus no klientiem, kas to nedara.

Piezīmes

  • Pirms iespējojat šo iestatījumu domēna kontrollerī, klientiem ir jāinstalē drošības atjauninājums, kas ir aprakstīts CVE-2017-8563. Pretējā gadījumā var rasties saderības problēmas, un LDAP autentifikācijas pieprasījumi, izmantojot SSL/TLS, kas iepriekš darbojās, var vairs nedarboties. Pēc noklusējuma šis iestatījums ir atspējots.
  • Reģistra ierakstam LdapEnforceChannelBindings jābūt skaidri izveidotam.
  • LDAP serveris dinamiski reaģē uz šī reģistra ieraksta izmaiņām. Tāpēc pēc reģistra izmaiņu veikšanas nav jārestartē dators.

Lai maksimāli palielinātu saderību ar vecākām operētājsistēmas versijām (Windows Server 2008 un vecākām versijām), ieteicams iespējot šo iestatījumu ar vērtību 1.

Lai tieši atspējotu šo iestatījumu, iestatiet LdapEnforceChannelBinding ierakstu uz 0 (nulle).

Windows Server 2008 un vecākām sistēmām ir nepieciešams, lai pirms CVE-2017-8563 instalēšanas tiktu instalēta Microsoft drošības ieteikumu 973811, kas pieejama sadaļā "KB5021989 autentifikācijas paplašinātā aizsardzība". Ja instalējat CVE-2017-8563 bez KB5021989 domēna kontrollerī vai AD LDS instancē, visi LDAPS savienojumi neizdosies ar LDAP kļūdu 81 - LDAP_SERVER_DOWN.

Papildinformāciju skatiet KB4520412.