Opmerking
- Bijgewerkt 01/03/2025
- Verwijzingen naar de handmatige activeringsstap verwijderd. Deze stap was vereist vóór 14 november 2023 voor Windows Server 2022 en 9 januari 2024 voor Windows Server 2019.
Inleiding
LDAP-kanaalbinding en LDAP-ondertekening bieden manieren om de beveiliging van communicatie tussen LDAP-clients en Active Directory-domeincontrollers te vergroten. Er bestaat een reeks onveilige standaardconfiguraties voor LDAP-kanaalbinding en LDAP-ondertekening op Active Directory-domeincontrollers waarmee LDAP-clients met hen kunnen communiceren zonder LDAP-kanaalbinding en LDAP-ondertekening af te dwingen. Hierdoor kunnen Active Directory-domeincontrollers kwetsbaar worden voor misbruik van bevoegdheden.
Door dit beveiligingslek kan een man-in-the-middle-aanvaller een verificatieaanvraag doorsturen naar een Microsoft-domeinserver die niet is geconfigureerd voor het vereisen van kanaalbinding, ondertekening of verzegeling voor binnenkomende verbindingen.
Microsoft raadt beheerders aan de beveiligingswijzigingen aan te brengen die worden beschreven in ADV190023.
Op 10 maart 2020 hebben we dit beveiligingsprobleem verholpen door de volgende opties te bieden aan beheerders om de configuraties voor LDAP-kanaalbinding op Active Directory-domeincontrollers te beveiligen:
- Domeincontroller: vereisten voor LDAP-serverkanaalbindingstokens (vereisten voor groepsbeleid).
- CBT-ondertekeningsgebeurtenissen (Channel Binding Tokens) 3039, 3040 en 3041 met gebeurtenisafzender Microsoft-Windows-Active Directory_DomainService in het gebeurtenislogboek van de adreslijstservice.
Belangrijk: de updates van 10 maart 2020, en updates in de nabije toekomst, zullen geen verandering aanbrengen in het standaardbeleid voor LDAP-ondertekening of LDAP-kanaalbinding of het registerequivalent daarvan op nieuwe of bestaande Active Directory-domeincontrollers.
LDAP-ondertekening Domeincontroller: Het beleid voor ondertekeningsvereisten voor LDAP-server bestaat al in alle ondersteunde versies van Windows. Vanaf Windows Server 2022, editie 23H2, bevatten alle nieuwe versies van Windows alle wijzigingen in dit artikel.
Waarom deze wijziging nodig was
De beveiliging van Active Directory-domeincontrollers kan aanzienlijk worden verbeterd door de server te configureren voor het weigeren van Simple Authentication and Security Layer (SASL) LDAP-bindingen die niet om ondertekening vragen (integriteitsverificatie) of om eenvoudige LDAP-bindingen die worden uitgevoerd op een verbinding met niet-versleutelde tekst (niet-SSL/TLS-gecodeerde) te weigeren. SASL´s kunnen protocollen zoals de Negotiate, Kerberos, NTLM en Digest-protocollen bevatten.
Niet-ondertekend netwerkverkeer is vatbaar voor replay-aanvallen waarbij een indringer de verificatiepoging en de uitgifte van een ticket onderschept. De indringer kan het ticket hergebruiken om de legitieme gebruiker te imiteren. Bovendien is niet-ondertekend netwerkverkeer vatbaar voor man-in-the-middle-aanvallen (MiTM) waarbij een indringer pakketten tussen de client en de server vastlegt, de pakketten wijzigt en vervolgens doorstuurt naar de server. Als dit gebeurt op een Active Directory-domein-controller, kan een aanvaller een server ertoe brengen beslissingen te nemen die zijn gebaseerd op vervalste aanvragen van de LDAP-client. LDAPS gebruikt een eigen, aparte netwerkpoort om clients en servers met elkaar te verbinden. De standaardpoort voor LDAP is poort 389, maar LDAPS gebruikt poort 636 en stelt SSL/TLS in bij het maken van verbinding met een client.
Kanaalbindingstokens helpen LDAP-verificatie via SSL/TLS veiliger te maken tegen man-in-the-middle-aanvallen.
Updates van 10 maart 2020
Belangrijk De updates van 10 maart 2020 hebben geen wijzigingen aangebracht in het standaardbeleid voor LDAP-ondertekening of LDAP-kanaalbinding of hun registerequivalent op nieuwe of bestaande Active Directory-domeincontrollers.
Windows-updates die zijn uitgebracht op 10 maart 2020, hebben de volgende functies toegevoegd:
- Nieuwe gebeurtenissen worden geregistreerd in de Logboeken die betrekking hebben op LDAP-kanaalbinding. Zie tabel 1 en tabel 2 voor details van deze gebeurtenissen.
- Een nieuwe domeincontroller: vereisten voor LDAP-serverkanaalbindingstokens groepsbeleid om LDAP-kanaalbinding te configureren op ondersteunde apparaten.
De toewijzing tussen de instellingen voor LDAP-ondertekeningsbeleid en de registerinstellingen wordt als volgt opgenomen:
- Beleidsinstelling: 'Domeincontroller: ondertekeningsvereisten voor LDAP-server'
- Registerinstelling: LDAPServerIntegrity
- Gegevenstype: DWORD
- Registerpad: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Instelling voor groepsbeleid | Registerinstelling |
|---|---|
| Geen | 1 |
| Ondertekening vereisen | 2 |
De toewijzing tussen LDAP-kanaalbindingsbeleidsinstellingen en registerinstellingen wordt als volgt opgenomen:
- Beleidsinstelling: "Domain controller: LDAP server channel binding token requirements"
- Registerinstelling: LdapEnforceChannelBinding
- Gegevenstype: DWORD
- Registerpad: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Instelling voor groepsbeleid | Registerinstelling |
|---|---|
| Nooit | 0 |
| Indien ondersteund | 1 |
| Altijd | 2 |
Tabel 1: LDAP-ondertekeningsgebeurtenissen
| Beschrijving | Trigger | |
|---|---|---|
| 2886 | De beveiliging van deze domeincontrollers kan aanzienlijk worden verbeterd door de server zodanig te configureren dat de validatie van LDAP-ondertekening wordt afgedwongen. | Wordt elke 24 uur geactiveerd bij het opstarten of het begin van de service als het groepsbeleid is ingesteld op Geen. Minimaal logboekregistratieniveau: 0 of hoger |
| 2887 | De beveiliging van deze domeincontrollers kan worden verbeterd door ze zo te configureren dat eenvoudige LDAP-bindingsaanvragen en andere bindingsaanvragen zonder LDAP-ondertekening worden geweigerd. | Elke 24 uur geactiveerd wanneer het groepsbeleid is ingesteld op Geen en ten minste één niet-beveiligde binding is voltooid. Minimaal logboekregistratieniveau: 0 of hoger |
| 2888 | De beveiliging van deze domeincontrollers kan worden verbeterd door ze zo te configureren dat eenvoudige LDAP-bindingsaanvragen en andere bindingsaanvragen zonder LDAP-ondertekening worden geweigerd. | Wordt elke 24 uur geactiveerd wanneer het groepsbeleid is ingesteld op Ondertekening vereisen en ten minste één onbeveiligde binding is geweigerd. Minimaal logboekregistratieniveau: 0 of hoger |
| 2889 | De beveiliging van deze domeincontrollers kan worden verbeterd door ze zo te configureren dat eenvoudige LDAP-bindingsaanvragen en andere bindingsaanvragen zonder LDAP-ondertekening worden geweigerd. | Geactiveerd wanneer een client geen ondertekening gebruikt voor bindingen op sessies op poort 389. Minimaal logboekregistratieniveau: 2 of hoger |
Tabel 2: CBT-gebeurtenissen
| Gebeurtenis | Beschrijving | Trigger |
|---|---|---|
| 3039 | De volgende client voerde een LDAP-binding via SSL/TLS uit en slaagde niet in de validatie van het LDAP-kanaalbindingstoken. | Geactiveerd in een van de volgende omstandigheden:
|
| 3040 | In de afgelopen 24 uur zijn # onbeveiligde LDAP-bindingen uitgevoerd. | Elke 24 uur geactiveerd wanneer het CBT-groepsbeleid is ingesteld op Nooit en ten minste één onbeveiligde binding is voltooid. Minimaal logboekregistratieniveau: 0 |
| 3041 | De beveiliging van deze adreslijstserver kan aanzienlijk worden verbeterd door de server zodanig te configureren dat validatie van LDAP-kanaalbindingstokenen wordt afgedwongen. | Elke 24 uur geactiveerd bij het opstarten of het begin van de service als het CBT-groepsbeleid is ingesteld op Nooit. Minimaal logboekregistratieniveau: 0 |
Als u het niveau van logboekregistratie in het register wilt instellen, gebruikt u een opdracht die lijkt op de volgende:
Reg Add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
Zie How to configure Active Directory and LDS diagnostic event logging.
Updates van 8 augustus 2023
Sommige clientcomputers konden geen LDAP-kanaalbindingstokens gebruiken om te binden aan Active Directory-domeincontrollers (DC's). Microsoft heeft op 8 augustus 2023 een beveiligingsupdate uitgebracht. Voor Windows Server 2022 heeft deze update opties toegevoegd voor beheerders om deze clients te controleren. U kunt CBT-gebeurtenissen 3074 en 3075 inschakelen met de gebeurtenisbron **Microsoft-Windows-ActiveDirectory_DomainService** in het gebeurtenislogboek van de adreslijstservice.
Belangrijk De update van 8 augustus 2023 heeft geen wijzigingen aangebracht in LDAP-onderhaving, het standaardbeleid voor LDAP-kanaalbinding of het registerequivalent daarvan op nieuwe of bestaande Active Directory DC's.
Alle richtlijnen in de sectie updates van maart 2020 zijn ook hier van toepassing. Voor de nieuwe controlegebeurtenissen zijn de beleids- en registerinstellingen vereist die in de bovenstaande richtlijnen worden beschreven. Er was ook een activeringsstap om de nieuwe auditgebeurtenissen te zien. Maar de updates van 14 november 2023 hebben die activeringsstap verwijderd. De nieuwe implementatiedetails vindt u in de sectie Aanbevolen acties hieronder.
Tabel 3: CBT-gebeurtenissen
| Gebeurtenis | Beschrijving | Trigger |
|---|---|---|
| 3074 | De volgende client voerde een LDAP-binding via SSL/TLS uit en zou de validatie van het kanaalbindingstoken niet hebben doorstaan als de adreslijstserver was geconfigureerd voor het afdwingen van validatie van kanaalbindingstokens. | Geactiveerd in een van de volgende omstandigheden:
|
| 3075 | De volgende client voerde een LDAP-binding via SSL/TLS uit en gaf geen kanaalbindingsinformatie. Als deze adreslijstserver geconfigureerd is voor het afdwingen van validatie van kanaalbindingstokens, wordt deze bindingsbewerking geweigerd. | Geactiveerd in een van de volgende omstandigheden:
|
Notitie Wanneer u het registratieniveau instelt op ten minste 2, wordt gebeurtenis-id 3074 in het logboek vastgelegd. Beheerders kunnen dit gebruiken om hun omgeving te controleren op clients die niet werken met kanaalbindingstokens. De gebeurtenissen bevatten de volgende diagnostische gegevens om de clients te identificeren:
Client IP address:
192.168.10.5:62709
Identiteit van de cliënt die heeft geprobeerd te verifiëren als:
CONTOSO\Administrator
Client ondersteunt kanaalbinding:ONWAAR
Client toegestaan in wanneer ondersteunde modus:WAAR
Vlaggen voor controleresultaat:0x42
| Vlagnaam | Vlagwaarde | Opmerking |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Auth-pakket geeft aan dat clientversies bindingen moeten ondersteunen |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | De bindingen zijn weggelaten of helemaal nullen |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | De kanaalbinding-hash was onjuist |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Ontbrekende kanaalbindingen zijn niet toegestaan voor deze client |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | De client- en serverbindingen komen overeen |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS heeft de klant gevraagd om een bindende |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Klant toegestaan door ASC_REQ_ALLOW_MISSING_BINDINGS |
Een vlagwaarde inclusief bits 0x30 is een geldig CBT-veld, vlagwaarde inclusief bits 0x0C betekent een vervaagde CBT.
Updates van 10 oktober 2023
De controlewijzigingen die in augustus 2023 zijn toegevoegd, zijn nu beschikbaar op Windows Server 2019. Voor dat besturingssysteem werden met de update opties toegevoegd voor beheerders om deze clients te controleren. U kunt CBT-gebeurtenissen 3074 en 3075 inschakelen. Gebruik de gebeurtenisbron **Microsoft-Windows-ActiveDirectory_DomainService** in het gebeurtenislogboek van de adreslijstservice.
Belangrijk De update van 10 oktober 2023 heeft geen wijzigingen aangebracht in LDAP-ondertekening, het standaardbeleid voor LDAP-kanaalbinding of het registerequivalent daarvan op nieuwe of bestaande Active Directory-DC's.
Alle richtlijnen in de sectie updates van maart 2020 zijn ook hier van toepassing. Voor de nieuwe controlegebeurtenissen zijn de beleids- en registerinstellingen vereist die in de bovenstaande richtlijnen worden beschreven. Er was ook een activeringsstap om de nieuwe auditgebeurtenissen te zien. Maar de updates van 9 januari 2024 hebben die activeringsstap verwijderd. De nieuwe implementatiedetails vindt u in de sectie Aanbevolen acties hieronder.
Updates van 14 november 2023
De controlewijzigingen die in augustus 2023 zijn toegevoegd, zijn nu beschikbaar op Windows Server 2022 zonder dat een handmatige inschakelstap vereist is. Volg de stappen in Aanbevolen acties.
Updates van 9 januari 2024
De controlewijzigingen die in oktober 2023 zijn toegevoegd, zijn nu beschikbaar op Windows Server 2019 zonder dat een handmatige activeringsstap vereist is. Volg de stappen in Aanbevolen acties.
Aanbevolen acties
We raden klanten ten zeerste aan om zo snel mogelijk de volgende stappen te nemen:
Zorg ervoor dat de Windows-updates van 10 maart 2020 of later zijn geïnstalleerd op domeincontrollers (DC). Als u auditgebeurtenissen voor LDAP-kanaalbinding wilt inschakelen, zorgt u ervoor dat de updates van 14 november 2023 of later zijn geïnstalleerd op DC's van Windows Server 2022 of Server 2019.
Schakel diagnostische logboekregistratie van LDAP-gebeurtenissen in op 2 of hoger.
Het gebeurtenislogboek voor adreslijstservices controleren op alle DC-rolcomputers gefilterd op:
- LDAP-ondertekeningsfout gebeurtenis 2889 in tabel 1.
- LDAP-kanaalbindingsfout 3039 in tabel 2.
- LDAP Channel Binding-auditgebeurtenissen 3074 en 3075 in tabel 3.
Notitie Gebeurtenissen 3039, 3074 en 3075 kunnen alleen worden gegenereerd wanneer kanaalbinding is ingesteld op Wanneer ondersteund of altijd.
Identificeer het merk, model en type apparaat voor elk IP-adres dat wordt opgegeven door:
- Gebeurtenis 2889 voor het doen van niet-ondertekende LDAP-oproepen
- Gebeurtenis 3039 voor het niet gebruiken van LDAP-kanaalbinding
- Gebeurtenis 3074 of 3075 omdat LDAP-kanaalbinding niet mogelijk is
Apparaattypen
Groepeer apparaattypen in 1 van de 3 categorieën:
Apparaat of router -
- Neem contact op met de leverancier van het apparaat.
Apparaat dat niet draait op een Windows-besturingssysteem -
- Controleer of zowel LDAP-kanaalbinding als LDAP-ondertekening worden ondersteund op het besturingssysteem en in de toepassing. Dit doet u in samenwerking met het besturingssysteem en de toepassingsprovider.
Apparaat dat wel wordt uitgevoerd op een Windows-besturingssysteem:
- LDAP-ondertekening is beschikbaar voor gebruik door alle toepassingen op alle ondersteunde versies van Windows. Controleer of uw toepassing of service LDAP-ondertekening gebruikt.
- LDAP-kanaalbinding vereist dat op alle Windows-apparaten CVE-2017-8563 is geïnstalleerd. Controleer of uw toepassing of service gebruikmaakt van LDAP-kanaalbinding.
Gebruik lokale, externe, algemene of apparaatspecifieke hulpprogramma's voor tracering. Dit zijn onder andere netwerkopnames, procesbeheer of tracering voor foutopsporing. Bepaal of het kernbesturingssysteem, een service of een toepassing niet-ondertekende LDAP-bindingen uitvoert of geen CBT gebruikt.
Gebruik Windows Taakbeheer of een equivalent om de proces-id toe te wijzen aan proces-, service- en toepassingsnamen.
Beveiligingsupdate planning
Met de update van 10 maart 2020 zijn besturingselementen toegevoegd voor beheerders om de configuraties voor LDAP-kanaalbinding en LDAP-ondertekening op Active Directory-domeincontrollers te verbeteren. De updates van 8 augustus en 10 oktober 2023 hebben opties toegevoegd voor beheerders om clientcomputers te controleren die geen LDAP-kanaalbindingstokens kunnen gebruiken. We raden klanten ten zeerste aan de acties die in dit artikel worden aanbevolen, zo snel mogelijk uit te voeren.
| Streefdatum | Evenement | Is van toepassing op |
|---|---|---|
| 10 maart 2020 |
Vereist: Beveiligingsupdate beschikbaar op Windows Update voor alle ondersteunde Windows-platforms. Notitie Voor Windows-platforms die geen standaardondersteuning meer bieden, is deze beveiligingsupdate alleen beschikbaar via de toepasselijke programma's voor uitgebreide ondersteuning. Ondersteuning voor LDAP-kanaalbinding is toegevoegd door CVE-2017-8563 op Windows Server 2008 en latere versies. Kanaalbindingstokens worden ondersteund in Windows 10 versie 1709 en latere versies. Windows XP biedt geen ondersteuning voor LDAP-kanaalbinding en mislukt wanneer LDAP-kanaalbinding is geconfigureerd met de waarde Altijd, maar werkt wel samen met DC's die zijn geconfigureerd voor een meer ontspannen instelling voor LDAP-kanaalbinding Indien ondersteund. |
Windows Server 2022 Windows 10, versie 20H2 Windows 10, versie 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (Extended Security Update (ESU)) |
| Augustus 8, 2023 | Hiermee worden controlegebeurtenissen voor LDAP-kanaalbindingstokens toegevoegd (3074 & 3075). Ze zijn standaard uitgeschakeld op Windows Server 2022. | Windows Server 2022 |
| 10 oktober 2023 | Hiermee worden controlegebeurtenissen voor LDAP-kanaalbindingstokens toegevoegd (3074 & 3075). Ze zijn standaard uitgeschakeld op Windows Server 2019. | Windows Server 2019 |
| dinsdag 14 november 2023 | Controlegebeurtenissen voor LDAP-kanaalbindingstokens zijn beschikbaar op Windows Server 2022 zonder dat een handmatige activeringsstap vereist is. | Windows Server 2022 |
| 9 januari 2024 | Controlegebeurtenissen voor LDAP-kanaalbindingstokens zijn beschikbaar in Windows Server 2019 zonder dat hiervoor een handmatige activeringsstap is vereist. | Windows Server 2019 |
Veelgestelde vragen
Voor antwoorden op veelgestelde vragen over LDAP-kanaalbinding en LDAP-ondertekening op Active Directory-domeincontrollers, raadpleegt u: