KB5005408: verificatie met smartcards kan afdruk- en scanfouten veroorzaken

Van toepassing op
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Symptomen

Afdrukken en scannen kan mislukken wanneer deze apparaten gebruikmaken van PIV-verificatie (smart card).

Opmerking

Notitie Apparaten die worden beïnvloed bij het gebruik van PIV-verificatie (smart card) moeten werken zoals verwacht bij gebruik van gebruikersnaam- en wachtwoordverificatie.

Oorzaak

Op 13 juli 2021 heeft Microsoft beveiligingswijzigingen vrijgegeven voor CVE-2021-33764 Dit probleem kan worden veroorzaakt wanneer u updates installeert die zijn uitgebracht op 13 juli 2021 of latere versies op een domeincontroller (DC).  De betrokken apparaten zijn printers, scanners en multifunctionele apparaten die smartcardverificatie niet ondersteunen, die geen ondersteuning bieden voor Diffie-Hellman (DH) voor sleuteluitwisseling tijdens PKINIT Kerberos-verificatie of die geen ondersteuning aankondigen voor des-ede3-cbc ('triple DES') tijdens de Kerberos AS-aanvraag .

Conform sectie 3.2.1 van de RFC 4556-specificatie moet de client, om deze sleuteluitwisseling te laten werken, het sleuteldistributiecentrum (KDC) zowel ondersteunen als op de hoogte stellen van hun ondersteuning voor des-ede3-cbc ("triple DES"). Clients die Kerberos PKINIT starten met sleuteluitwisseling in versleutelingsmodus, maar geen ondersteuning bieden voor de KDC en ook niet vertellen dat ze des-ede3-cbc ("triple DES") ondersteunen, worden geweigerd.

Om aan de eisen van de clientapparaten voor printers en scanners te voldoen, moeten ze:

  • Gebruik Diffie-Hellman voor het uitwisselen van sleutels tijdens PKINIT Kerberos-verificatie (bij voorkeur).
  • Of beide ondersteunen en stellen de KDC op de hoogte van hun ondersteuning voor des-ede3-cbc ("triple DES").

Volgende stappen

Als u dit probleem ondervindt met uw afdruk- of scanapparaten, controleert u of u de nieuwste firmware en stuurprogramma's gebruikt die beschikbaar zijn voor uw apparaat. Als je firmware en stuurprogramma's up-to-date zijn en je dit probleem nog steeds ondervindt, raden we je aan contact op te nemen met de fabrikant van het apparaat. Vraag of er een configuratiewijziging nodig is om het apparaat in overeenstemming te brengen met de hardingswijziging voor CVE-2021-33764 of dat er een compatibele update beschikbaar wordt gesteld.

Als er momenteel geen manier is om uw apparaten in overeenstemming te brengen met sectie 3.2.1 van de RFC 4556-specificatie zoals vereist voor CVE-2021-33764, is er nu een tijdelijke beperking beschikbaar terwijl u samenwerkt met de fabrikant van uw afdruk- of scanapparaat om uw omgeving binnen de onderstaande tijdlijn aan de vereisten te brengen.

Opmerking

Belangrijk U moet uw niet-compatibele apparaten hebben bijgewerkt en compatibel of vervangen vóór 12 juli 2022, wanneer de tijdelijke beperking niet bruikbaar is in beveiligingsupdates.

Belangrijke mededeling

Alle tijdelijke beperkingen voor dit scenario worden in juli 2022 en augustus 2022 verwijderd, afhankelijk van de versie van Windows die u gebruikt (zie onderstaande tabel). In latere updates is er geen verdere terugvaloptie. Alle niet-compatibele apparaten moeten worden geïdentificeerd met behulp van de auditgebeurtenissen die beginnen in januari 2022 en worden bijgewerkt of vervangen door de verwijdering van de risicobeperking die eind juli 2022 begint.

Na juli 2022 kunnen apparaten die niet compatibel zijn met de RFC 4456-specificatie en CVE-2021-33764 niet meer worden gebruikt met een bijgewerkt Windows-apparaat.

Streefdatum Evenement Van toepassing op
13 juli 2021 Updates uitgebracht met verhardingswijzigingen voor CVE-2021-33764. In alle latere updates is deze bevestigingswijziging standaard ingeschakeld. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 juli 2021 Updates uitgebracht met tijdelijke beperking om afdruk- en scanproblemen op niet-compatibele apparaten op te lossen. Updates die op deze datum of later zijn uitgebracht, moeten op je domeincontroller worden geïnstalleerd en de beperking moet worden ingeschakeld via de registersleutel aan de hand van de onderstaande stappen. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 juli 2021 Updates uitgebracht met tijdelijke beperking om afdruk- en scanproblemen op niet-compatibele apparaten op te lossen. Updates die op deze datum of later worden uitgebracht, moeten worden geïnstalleerd op je domeincontroller en de beperking moet worden ingeschakeld via de registersleutel met behulp van de onderstaande stappen. Windows Server 2016
25 januari 2022 Updates registreren controlegebeurtenissen op Active Directory-domeincontrollers die printers identificeren die incompatibele RFC-4456-printers zijn en die niet kunnen worden geverifieerd zodra DC's de updates van juli 2022/augustus 2022 of hoger installeren. Windows Server 2022
Windows Server 2019
8 februari 2022 Updates registreren controlegebeurtenissen op Active Directory-domeincontrollers die printers identificeren die incompatibele RFC-4456-printers zijn en die niet kunnen worden geverifieerd zodra DC's de updates van juli 2022/augustus 2022 of hoger installeren. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
21 juli 2022 Optionele preview-update om tijdelijke beperking te verwijderen voor de vereiste klachten Afdruk- en scanapparaten in uw omgeving. Windows Server 2019
Augustus 9, 2022 Belangrijk Beveiligingsupdate release om tijdelijke beperking te verwijderen voor het afdrukken en scannen van klachten in uw omgeving.
Alle updates die op deze dag of later worden uitgebracht, kunnen de tijdelijke beperking niet gebruiken.
Smartcard-verifiërende printers en scanners moeten compatibel zijn met sectie 3.2.1 van de RFC 4556-specificatie die vereist is voor CVE-2021-33764 na de installatie van deze updates of later Active Directory-domeincontrollers
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Volg deze stappen voor alle domeincontrollers als u de tijdelijke beperking in uw omgeving wilt gebruiken:

  1. Stel op de domeincontrollers de registerwaarde voor tijdelijke risicobeperking hieronder in op 1 (inschakelen) met behulp van de Register-editor of de automatiseringsprogramma's die beschikbaar zijn in uw omgeving.

    Opmerking

    Notitie Deze stap 1 kan voor of na stap 2 en 3 worden uitgevoerd.

  2. Installeer een update die de tijdelijke beperking toestaat die beschikbaar is in updates die zijn uitgebracht op 27 juli 2021 of later (hieronder vindt u de eerste updates die de tijdelijke beperking toestaan):

  3. Start uw domeincontroller opnieuw.

Registerwaarde voor tijdelijke beperking:

Opmerking

Waarschuwing Er treden mogelijk ernstige problemen op als u het register onjuist wijzigt via de Register-editor of een andere methode. Als deze problemen optreden, moet u mogelijk het besturingssysteem opnieuw installeren. Microsoft kan niet garanderen dat deze problemen kunnen worden opgelost. Wijzig het register op eigen risico.

Onderliggende registersleutel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Waarde Allow3DesFallback
Gegevenstype DWORD
Gegevens 1 – Schakel tijdelijke risicobeperking in.
0 – Schakel standaardgedrag in, waarbij uw apparaten moeten voldoen aan sectie 3.2.1 van de RFC 4556-specificatie.
Opnieuw opstarten vereist? Nee

U kunt de bovenstaande registersleutel maken en de waarde en gegevensset bepalen met behulp van de volgende opdracht:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Gebeurtenissen bij controle

De Windows-update van 25 januari 2022 en 8 februari 2022 voegt ook nieuwe gebeurtenis-id's toe om te helpen bij het identificeren van betrokken apparaten.

Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Tekst van gebeurtenis De Kerberos-client heeft geen ondersteund versleutelingstype opgegeven voor gebruik met het PKINIT-protocol met behulp van de versleutelingsmodus.
  • Naam van cliënt-principal: <Domeinnaam>\<Naam van de cliënt>
  • IP-adres van client: IPv4/IPv6
  • Door de client opgegeven NetBIOS-naam: %3
Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Tekst van gebeurtenis Een niet-conforme PKINIT Kerberos-client die is geverifieerd voor deze domeincontroller. De verificatie is toegestaan omdat KDCGlobalAllowDesFallBack was ingesteld. In de toekomst mislukt de verificatie van deze verbindingen. Identificeer het apparaat en kijk of u de Kerberos-implementatie kunt upgraden
  • Naam van cliënt-principal: <Domeinnaam>\<Naam van de cliënt>
  • IP-adres van client: IPv4/IPv6
  • Door de client opgegeven NetBIOS-naam: %3

Status

Microsoft heeft bevestigd dat dit een probleem is in de Microsoft-producten die worden vermeld in de sectie 'Van toepassing op'.