Kopsavilkums
CVE-2017-8563 ievieš reģistra iestatījumu, kuru administratori var izmantot, lai padarītu LDAP autentifikāciju, izmantojot SSL/TLS, drošāku.
Papildinformācija
Tas ir svarīgi Šajā sadaļā, metodē vai uzdevumā ir ietverti norādījumi par to, kā modificēt reģistru. Tomēr, nepareizi modificējot reģistru, iespējamas nopietnas problēmas. Tāpēc noteikti rūpīgi izpildiet tālāk norādītās darbības. Lai palielinātu drošību, dublējiet reģistru, pirms to modificējat. Pēc tam varat atjaunot reģistru, ja rodas problēma. Lai iegūtu papildinformāciju par reģistra dublēšanu un atjaunošanu, noklikšķiniet uz tālāk norādītā raksta numura un lasiet Microsoft zināšanu bāzes rakstu:
322756 Kā dublēt un atjaunot reģistru operētājsistēmā Windows
Lai LDAP autentifikāciju, izmantojot SSL\TLS, padarītu drošāku, administratori var konfigurēt tālāk norādītos reģistra iestatījumus.
- Ceļš domēna pakalpojums Active Directory (AD DS) domēna kontrolleriem: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Active Directory direktoriju vieglpiekļuves pakalpojumu (AD LDS) serveru ceļš: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance name>\Parameters
- DWORD: LdapEnforceChannelBinding
- DWORD vērtība:0 norāda uz atspējotu. Kanāla saistījuma validācija netiek veikta. Tā darbojas visiem serveriem, kas nav atjaunināti.
- DWORD vērtība:1 norāda iespējots, kad tas tiek atbalstīts. Visiem klientiem, kas darbojas Windows versijā, kas ir atjaunināta, lai atbalstītu kanāla saistījuma marķierus (CBT), ir jāsniedz serverim kanāla saistījuma informācija. Klientiem, kuros darbojas Windows versija, kas nav atjaunināta, lai atbalstītu CBT, tas nav jādara. Šī ir starpposma opcija, kas nodrošina lietojumprogrammu saderību.
- DWORD vērtība:2 norāda, ka vienmēr ir iespējots. Visiem klientiem ir jānorāda kanāla saistījuma informācija. Serveris noraida autentifikācijas pieprasījumus no klientiem, kas to nedara.
Piezīmes
- Pirms iespējojat šo iestatījumu domēna kontrollerī, klientiem ir jāinstalē drošības atjauninājums, kas ir aprakstīts CVE-2017-8563. Pretējā gadījumā var rasties saderības problēmas, un LDAP autentifikācijas pieprasījumi, izmantojot SSL/TLS, kas iepriekš darbojās, var vairs nedarboties. Pēc noklusējuma šis iestatījums ir atspējots.
- Reģistra ierakstam LdapEnforceChannelBindings jābūt skaidri izveidotam.
- LDAP serveris dinamiski reaģē uz šī reģistra ieraksta izmaiņām. Tāpēc pēc reģistra izmaiņu veikšanas nav jārestartē dators.
Lai maksimāli palielinātu saderību ar vecākām operētājsistēmas versijām (Windows Server 2008 un vecākām versijām), ieteicams iespējot šo iestatījumu ar vērtību 1.
Lai tieši atspējotu šo iestatījumu, iestatiet LdapEnforceChannelBinding ierakstu uz 0 (nulle).
Windows Server 2008 un vecākām sistēmām ir nepieciešams, lai pirms CVE-2017-8563 instalēšanas tiktu instalēta Microsoft drošības ieteikumu 973811, kas pieejama sadaļā "KB5021989 autentifikācijas paplašinātā aizsardzība". Ja instalējat CVE-2017-8563 bez KB5021989 domēna kontrollerī vai AD LDS instancē, visi LDAPS savienojumi neizdosies ar LDAP kļūdu 81 - LDAP_SERVER_DOWN.
Saistītā informācija
Papildinformāciju skatiet KB4520412.