Obs!
Viktig! Kundestøtten for enkelte versjoner av Microsoft Windows er avviklet. Vær oppmerksom på at noen versjoner av Windows kan støttes etter den siste sluttdatoen for operativsystemet når utvidede sikkerhets Oppdateringer (ESU-er) er tilgjengelige. Se vanlige spørsmål om livssyklus – utvidede Oppdateringer for sikkerhet for en liste over produkter som tilbyr ESU-er.
Endringslogg
| Endre dato | Endre beskrivelse |
|---|---|
| 1. august 2024 kl. |
|
| 5. august 2024 kl. |
|
| 6. august 2024 kl. |
|
Innhold
- Oppsummering
- Iverksett tiltak
- Hendelser som er lagt til av denne oppdateringen
- Konfigurasjoner
- Vanlige spørsmål
- Kilder
Oppsummering
Windows-oppdateringene datert 9. juli 2024 eller senere løser et sikkerhetsproblem i Remote Authentication Dial-In User Service (RADIUS)-protokollen knyttet til MD5-kollisjonsproblemer. På grunn av svake integritetskontroller i MD5 kan en angriper tukle med pakker for å få uautorisert tilgang. MD5-sikkerhetsproblemer gjør RADIUS-trafikk (User Datagram Protocol) over Internett usikker mot pakkeforfalskning eller endring under overføring.
Hvis du vil ha mer informasjon om dette sikkerhetsproblemet, kan du se CVE-2024-3596 og hvitboken RADIUS AND MD5 COLLISION ATTACKS.
MERK Dette sikkerhetsproblemet krever fysisk tilgang til RADIUS-nettverket og Network Policy Server (NPS). Kunder som har sikrede RADIUS-nettverk, er derfor ikke sårbare. I tillegg gjelder ikke sikkerhetsproblemet når RADIUS-kommunikasjon skjer over VPN.
Iverksett tiltak
Hvis du vil beskytte miljøet, anbefaler vi at du aktiverer følgende konfigurasjoner. Hvis du vil ha mer informasjon, kan du se delen Konfigurasjoner .
|
|---|
Hendelser som er lagt til av denne oppdateringen
Hvis du vil ha mer informasjon, kan du se delen Konfigurasjoner .
Obs!
Vær oppmerksom på Disse hendelses-ID-ene legges til på NPS-serveren av Windows-oppdateringene datert 9. juli 2024 eller senere.
Hendelses-ID: 4418
Pakken Tilgangsforespørsel ble avbrutt fordi den inneholdt proxy-state-attributtet, men manglet Message-Authenticator-attributtet. Vurder å endre RADIUS-klienten slik at den inkluderer attributtet Message-Authenticator . Du kan også legge til et unntak for RADIUS-klienten ved hjelp av limitProxyState-konfigurasjonen .
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Feil |
| Hendelseskilde | NPS |
| Hendelses-ID | 4418 |
| Hendelsestekst | Det ble mottatt en Access-Request melding fra RADIUS-klientens< ip-adresse>, som inneholdt et Proxy-State-attributt, men den inkluderte ikke et Message-Authenticator-attributt. Som et resultat ble forespørselen droppet. Message-Authenticator attributtet er obligatorisk av sikkerhetsgrunner. Se https://support.microsoft.com/help/5040268 for mer informasjon. |
Hendelses-ID: 4419
Dette er en overvåkingshendelse for tilgangsforespørselspakker uten Message-Authenticator-attributtet i nærvær av proxy-tilstand. Vurder å endre RADIUS-klienten slik at den inkluderer attributtet Message-Authenticator . RADIUS-pakken utelates når konfigurasjonen limitproxystate er aktivert.
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | NPS |
| Hendelses-ID | 4419 |
| Hendelsestekst | Det ble mottatt en Access-Request melding fra RADIUS-klientens< ip-adresse>, som inneholdt et Proxy-State-attributt, men den inkluderte ikke et Message-Authenticator-attributt. Forespørselen er for øyeblikket tillatt fordi limitProxyState er konfigurert i overvåkingsmodus. Se https://support.microsoft.com/help/5040268 for mer informasjon. |
Hendelses-ID: 4420
Dette er en overvåkingshendelse for RADIUS-svarpakker som mottas uten Message-Authenticator-attributtet i proxyen. Vurder å endre den angitte RADIUS-serveren for Message-Authenticator-attributtet . RADIUS-pakken slippes når requiremsgauth-konfigurasjonen er aktivert.
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | NPS |
| Hendelses-ID | 4420 |
| Hendelsestekst | RADIUS-proxyen mottok et svar fra serverens <ip/navn> med et manglende Message-Authenticator-attributt. Svar er for øyeblikket tillatt fordi requireMsgAuth er konfigurert i overvåkingsmodus. Se https://support.microsoft.com/help/5040268 for mer informasjon. |
Hendelses-ID: 4421
Denne hendelsen logges under tjenestestart når de anbefalte innstillingene ikke er konfigurert. Vurder å aktivere innstillingene hvis RADIUS-nettverket er usikkert. For sikre nettverk kan disse hendelsene ignoreres.
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | NPS |
| Hendelses-ID | 4421 |
| Hendelsestekst | RequireMsgAuth og/eller limitProxyState-konfigurasjonen er i <deaktiverings-/overvåkingsmodus> . Disse innstillingene bør konfigureres i Aktiveringsmodus av sikkerhetsgrunner. Se https://support.microsoft.com/help/5040268 for mer informasjon. |
Konfigurasjoner
Konfigurer sending av Message-Authenticator-attributtet i alle tilgangsforespørselspakker på serveren
Denne konfigurasjonen gjør at NPS-proxyen kan begynne å sende Message-Authenticator-attributtet i alle Access-Request-pakker . Bruk én av følgende metoder for å aktivere denne konfigurasjonen.
Metode 1: Bruk NPS Microsoft Management Console (MMC)
Følg denne fremgangsmåten for å bruke NPS MMC:
- Åpne brukergrensesnittet for NPS på serveren.
- Åpne de eksterne Radius-servergruppene.
- Velg Radius-server.
- Gå til Godkjenning/Regnskap.
- Klikk for å velge avmerkingsboksen Forespørselen må inneholde Message-Authenticator attributtet .
Metode 2: Bruk kommandoen netsh
Hvis du vil bruke netsh, kjører du følgende kommando:
Obs!
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Hvis du vil ha mer informasjon, kan du se Kommandoer for ekstern RADIUS-servergruppe.
Konfigurere bekreftelse av Message-Authenticator-attributtet i alle Access-Request-pakker på klienten
Denne konfigurasjonen krever Message-Authenticator-attributtet i alle Access-Request-pakker og utelukker pakken hvis den mangler.
Metode 1: Bruk NPS Microsoft Management Console (MMC)
Følg denne fremgangsmåten for å bruke NPS MMC:
- Åpne brukergrensesnittet for NPS på serveren.
- Åpne radius-klienter.
- Velg radiusklient.
- Gå til Avanserte innstillinger.
- Klikk for å merke av for Meldinger om tilgangsforespørsler må inneholde attributtet for meldingsgodkjenner .
Hvis du vil ha mer informasjon, kan du se Konfigurere RADIUS-klienter.
Metode 2: Bruk kommandoen netsh
Hvis du vil bruke netsh, kjører du følgende kommando:
Obs!
netsh nps set client name = <client name> requireauthattrib = yes
Hvis du vil ha mer informasjon, kan du se Kommandoer for ekstern RADIUS-servergruppe.
Konfigurere limitproxystate for alle klienter
Denne konfigurasjonen gjør at NPS-serveren kan utelate potensielle sårbare tilgangsforespørselspakker som inneholder et proxy-tilstandsattributt , men som ikke inkluderer et Meldingsgodkjenner-attributt . Denne konfigurasjonen støtter tre moduser:
- Overvåking
- Aktivere
- Disable
I overvåkingsmodus loggføres en advarselshendelse (hendelses-ID: 4419), men forespørselen behandles likevel. Bruk denne modusen til å identifisere enhetene som ikke overholder kravene, og sender forespørslene.
Bruk kommandoen netsh til å konfigurere, aktivere og legge til et unntak etter behov.
Kjør følgende kommando for å konfigurere klienter i overvåkingsmodus :
Obs!
netsh nps set limitproxystate all = "audit"
Kjør følgende kommando for å konfigurere klienter i aktiveringsmodus :
Obs!
netsh nps set limitproxystate all = "enable"
Hvis du vil legge til et unntak for å ekskludere en klient fra limitProxystate-validering , kjører du følgende kommando:
Obs!
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigurere requiremsgauth for eksterne servere
Denne konfigurasjonen gjør at NPS Proxy kan slippe potensielt sårbare svarmeldinger uten Message-Authenticator-attributtet . Denne konfigurasjonen støtter tre moduser:
- Overvåking
- Aktivere
- Disable
I overvåkingsmodus loggføres en advarselshendelse (hendelses-ID: 4420), men forespørselen behandles likevel. Bruk denne modusen til å identifisere enhetene som ikke overholder kravene som sender svarene.
Bruk kommandoen netsh til å konfigurere, aktivere og legge til et unntak etter behov.
Kjør følgende kommando for å konfigurere servere i overvåkingsmodus :
Obs!
netsh nps setrequiremsgauthall = "audit"Hvis du vil aktivere konfigurasjoner for alle servere, kjører du følgende kommando:
Obs!
netsh nps set requiremsgauth all
= "enable"Hvis du vil legge til et unntak for å ekskludere en server fra requireauthmsg-validering , kjører du følgende kommando:
Obs!
netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"
Vanlige spørsmål
Hva bør gjøres hvis VPN-forespørselsfeil observeres etter at konfigurasjonsaktivering skjer på grunn av meldingsbrudd?
Se etter relaterte hendelser i NPS-modulhendelser. Vurder å legge til unntak eller konfigurasjonsjusteringer for berørte klienter/servere.
Er det nødvendig med konfigurasjonsendringer eller handlinger hvis RADIUS-nettverket er sikkert?
Nei, konfigurasjonene som er beskrevet i denne artikkelen, anbefales for usikrede nettverk.
Kilder
Beskrivelse av standardterminologien som brukes til å beskrive Microsoft-programvareoppdateringer
Ansvarsfraskrivelse for tredjepartsinformasjon
Tredjepartsproduktene som beskrives i denne artikkelen, er utviklet av firmaer som er uavhengige av Microsoft. Vi gir ingen garantier, indirekte eller på andre måter, om ytelsen eller påliteligheten til disse produktene.
Vi tilbyr kontaktinformasjon om tredjeparter for å hjelpe deg å finne teknisk støtte. Denne kontaktinformasjonen kan endres uten varsel. Vi garanterer ikke nøyaktigheten til kontaktinformasjonen om tredjeparter.