Opmerking
Belangrijk Bepaalde versies van Microsoft Windows hebben het einde van de ondersteuning bereikt. Houd er rekening mee dat sommige versies van Windows mogelijk worden ondersteund na de laatste einddatum van het besturingssysteem, wanneer Extended Security Updates (ESU's) beschikbaar zijn. Zie Lifecycle FAQ - Extended Security Updates voor een lijst met producten die ESU's bieden.
Wijzigingenlogboek
| Datum wijzigen | Beschrijving van wijziging |
|---|---|
| Augustus 1, 2024 |
|
| Augustus 5, 2024 |
|
| Augustus 6, 2024 |
|
Inhoud
- Samenvatting
- Actie ondernemen
- Gebeurtenissen die door deze update zijn toegevoegd
- Configuraties
- Veelgestelde vragen
- Meer informatie
Samenvatting
De Windows-updates gedateerd op of na 9 juli 2024 verhelpen een beveiligingsprobleem in het RADIUS-protocol (Remote Authentication Dial-In User Service) met betrekking tot MD5-botsingsproblemen . Vanwege zwakke integriteitscontroles in MD5 kan een aanvaller met pakketten knoeien om ongeautoriseerde toegang te krijgen. Door het beveiligingslek in MD5 is RADIUS-verkeer via internet op basis van UDP (User Datagram Protocol) niet veilig tegen vervalsing of wijziging van pakketten tijdens het transport.
Zie voor meer informatie over dit beveiligingslek CVE-2024-3596 en het technische document RADIUS- EN MD5-BOTSINGSAANVALLEN.
OPMERKING Voor dit beveiligingslek is fysieke toegang tot het RADIUS-netwerk en de Network Policy Server (NPS) vereist. Daarom zijn klanten met beveiligde RADIUS-netwerken niet kwetsbaar. Bovendien is het beveiligingslek niet van toepassing wanneer RADIUS-communicatie plaatsvindt via VPN.
Actie ondernemen
Om uw omgeving te beschermen, raden we u aan de volgende configuraties in te schakelen. Zie de sectie Configuraties voor meer informatie.
|
|---|
Gebeurtenissen die door deze update zijn toegevoegd
Zie de sectie Configuraties voor meer informatie.
Opmerking
Notitie Deze gebeurtenis-id's worden toegevoegd aan de NPS-server door de Windows-updates van of na 9 juli 2024.
Gebeurtenis-id: 4418
Het Access-Request-pakket is verwijderd omdat het het Proxy-State-kenmerk bevatte, maar het Message-Authenticator-kenmerk miste. Overweeg om de RADIUS-client zo te wijzigen dat het kenmerk Berichtverificatie wordt opgenomen. U kunt ook een uitzondering voor de RADIUS-client toevoegen met behulp van de configuratie limitProxyState .
| Gebeurtenislogboek | Systeem |
|---|---|
| Type gebeurtenis | Fout |
| Gebeurtenisbron | NPS |
| Gebeurtenis-id | 4418 |
| Tekst van gebeurtenis | Er is een Access-Request bericht ontvangen van RADIUS-client <ip/name> met een Proxy-State-kenmerk, maar het bevatte geen Message-Authenticator-kenmerk. Als gevolg hiervan werd de aanvraag ingetrokken. Het Message-Authenticator kenmerk is verplicht voor beveiligingsdoeleinden. Zie https://support.microsoft.com/help/5040268 voor meer informatie. |
Gebeurtenis-id: 4419
Dit is een controlegebeurtenis voor toegangsaanvraagpakketten zonder het kenmerk Message-Authenticator in aanwezigheid van een proxystatus. Overweeg om de RADIUS-client zo te wijzigen dat het kenmerk Berichtverificatie wordt opgenomen. Het RADIUS-pakket wordt verwijderd zodra de configuratie limitproxystate is ingeschakeld.
| Gebeurtenislogboek | Systeem |
|---|---|
| Type gebeurtenis | Waarschuwing |
| Gebeurtenisbron | NPS |
| Gebeurtenis-id | 4419 |
| Tekst van gebeurtenis | Er is een Access-Request bericht ontvangen van RADIUS-client <ip/name> met een Proxy-State-kenmerk, maar het bevatte geen Message-Authenticator-kenmerk. De aanvraag is momenteel toegestaan omdat limitProxyState is geconfigureerd in de controlemodus. Zie https://support.microsoft.com/help/5040268 voor meer informatie. |
Gebeurtenis-id: 4420
Dit is een controlegebeurtenis voor RADIUS-antwoordpakketten die zijn ontvangen zonder het kenmerk Message-Authenticator bij de proxy. Overweeg om de opgegeven RADIUS-server voor het kenmerk Berichtverificatie te wijzigen. Het RADIUS-pakket wordt verwijderd zodra de configuratie requiremsgauth is ingeschakeld.
| Gebeurtenislogboek | Systeem |
|---|---|
| Type gebeurtenis | Waarschuwing |
| Gebeurtenisbron | NPS |
| Gebeurtenis-id | 4420 |
| Tekst van gebeurtenis | De RADIUS-proxy heeft een antwoord ontvangen van de server-ip</-naam> met een ontbrekend Message-Authenticator-kenmerk. Antwoorden zijn momenteel toegestaan omdat de requireMsgAuth is geconfigureerd in de controlemodus. Zie https://support.microsoft.com/help/5040268 voor meer informatie. |
Gebeurtenis-id: 4421
Deze gebeurtenis wordt geregistreerd tijdens het starten van de service wanneer de aanbevolen instellingen niet zijn geconfigureerd. Overweeg om de instellingen in te schakelen als het RADIUS-netwerk onveilig is. Voor beveiligde netwerken kunnen deze gebeurtenissen worden genegeerd.
| Gebeurtenislogboek | Systeem |
|---|---|
| Type gebeurtenis | Waarschuwing |
| Gebeurtenisbron | NPS |
| Gebeurtenis-id | 4421 |
| Tekst van gebeurtenis | De configuratie RequireMsgAuth en/of limitProxyState bevindt zich in <de modus uitschakelen/controleren> . Deze instellingen moeten voor beveiligingsdoeleinden worden geconfigureerd in de modus Inschakelen. Zie https://support.microsoft.com/help/5040268 voor meer informatie. |
Configuraties
Het verzenden van het kenmerk Berichtverificatie configureren voor alle pakketten met toegangsaanvragen op de server
Met deze configuratie kan de NPS-proxy beginnen met het verzenden van het kenmerk Message-Authenticator in alle toegangsaanvraagpakketten . Gebruik een van de volgende methoden om deze configuratie in te schakelen.
Methode 1: Gebruik de NPS Microsoft Management Console (MMC)
Volg deze stappen om de NPS MMC te gebruiken:
- Open de NPS-gebruikersinterface (UI) op de server.
- Open de externe Radius Server Groepen.
- Selecteer Radius Server.
- Ga naar Verificatie/Boekhouding.
- Schakel het selectievakje De aanvraag moet het Message-Authenticator kenmerk bevatten in.
Methode 2: De opdracht netsh gebruiken
Als u netsh wilt gebruiken, voert u de volgende opdracht uit:
Opmerking
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Zie Groepsopdrachten voor externe RADIUS-server voor meer informatie.
Verificatie van het kenmerk Berichtverificatie configureren in alle pakketten met toegangsaanvragen op de client
Voor deze configuratie is het kenmerk Message-Authenticator in alle toegangsaanvraagpakketten vereist en wordt het pakket verwijderd als het ontbreekt.
Methode 1: Gebruik de NPS Microsoft Management Console (MMC)
Volg deze stappen om de NPS MMC te gebruiken:
- Open de NPS-gebruikersinterface (UI) op de server.
- Open Radius-clients.
- Selecteer Radius Client.
- Ga naar Geavanceerde instellingen.
- Schakel hier het selectievakje Toegang aanvragen en moet het kenmerk berichtverificatie bevatten .
Zie RADIUS-clients configureren voor meer informatie.
Methode 2: De opdracht netsh gebruiken
Als u netsh wilt gebruiken, voert u de volgende opdracht uit:
Opmerking
netsh nps set client name = <client name> requireauthattrib = yes
Zie Groepsopdrachten voor externe RADIUS-server voor meer informatie.
Configure limitproxystate for all clients
Met deze configuratie kan de NPS-server mogelijk kwetsbare toegangsaanvraagpakketten verwijderen die een Proxy-State-kenmerk bevatten, maar geen Message-Authenticator-kenmerk . Deze configuratie ondersteunt drie modi:
- Controle
- Inschakelen
- Disable
In de controlemodus wordt een waarschuwingsgebeurtenis (gebeurtenis-id: 4419) in het logboek vastgelegd, maar wordt de aanvraag nog steeds verwerkt. Gebruik deze modus om de niet-compatibele entiteiten te identificeren die de aanvragen verzenden.
Gebruik de netsh-opdracht om zo nodig een uitzondering te configureren, in te schakelen en toe te voegen.
Voer de volgende opdracht uit om clients in de controlemodus te configureren:
Opmerking
netsh nps set limitproxystate all = "audit"
Voer de volgende opdracht uit om clients te configureren in de modus Ingeschakeld :
Opmerking
netsh nps set limitproxystate all = "enable"
Voer de volgende opdracht uit om een uitzondering toe te voegen om een client uit te sluiten van limitProxystate-validatie :
Opmerking
netsh nps set limitproxystate name = <client name> exception = "Yes"
Requiremsgauth configureren voor externe servers
Met deze configuratie kan NPS-proxy mogelijk kwetsbare antwoordberichten neerzetten zonder het kenmerk Berichtverificatie . Deze configuratie ondersteunt drie modi:
- Controle
- Inschakelen
- Disable
In de controlemodus wordt een waarschuwingsgebeurtenis (gebeurtenis-id: 4420) in het logboek vastgelegd, maar wordt de aanvraag nog steeds verwerkt. Gebruik deze modus om de niet-compatibele entiteiten te identificeren die de antwoorden verzenden.
Gebruik de netsh-opdracht om zo nodig een uitzondering te configureren, in te schakelen en toe te voegen.
Voer de volgende opdracht uit om servers in de controlemodus te configureren:
Opmerking
netsh nps setvereistemsgauthall = "audit"Voer de volgende opdracht uit om configuraties voor alle servers in te schakelen:
Opmerking
netsh nps set requiremsgauth all
= "enable"Voer de volgende opdracht uit om een uitzondering toe te voegen om een server uit te sluiten van vereiste verificatievalidatie :
Opmerking
netsh nps set requiremsgauth remoteservergroup = <remote server group name> address address = <server address> exception = "yes"
Veelgestelde vragen
Wat moet ik doen als er fouten met VPN-aanvragen worden waargenomen nadat de configuratie is ingeschakeld omdat er een bericht wegvalt?
Controleer NPS-modulegebeurtenissen op gerelateerde gebeurtenissen. Overweeg uitzonderingen of configuratie-aanpassingen toe te voegen voor betrokken clients/servers.
Zijn er configuratiewijzigingen of actie nodig als het RADIUS-netwerk veilig is?
Nee, de configuraties die in dit artikel worden besproken, worden aanbevolen voor onbeveiligde netwerken.
Meer informatie
Disclaimerinformatie van derden
De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten.
We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen.