Uwaga
Ważne Dla niektórych wersji systemu Microsoft Windows wygasło świadczenie pomocy technicznej. Uwaga: niektóre wersje systemu Windows mogą być obsługiwane po dacie końcowej najnowszego systemu operacyjnego, gdy są dostępne dodatkowe aktualizacje zabezpieczeń (ESU). Zobacz Często zadawane pytania dotyczące cyklu życia — dodatkowe aktualizacje zabezpieczeń, aby uzyskać listę produktów oferujących aktualizacje ESU.
Dziennik zmian
| Zmień datę | Opis zmiany |
|---|---|
| 1 sierpnia 2024 r. |
|
| 5 sierpnia 2024 r. |
|
| 6 sierpnia 2024 r. |
|
Spis treści
- Podsumowanie
- Aktywne działanie
- Zdarzenia dodane przez tę aktualizację
- Konfiguracje
- Często zadawane pytania
- Źródła informacji
Podsumowanie
Aktualizacje systemu Windows datowane na 9 lipca 2024 r. lub później rozwiązują problem luki w zabezpieczeniach usługi telefonicznej usługi użytkownika zdalnego uwierzytelniania (RADIUS) związany z problemami z kolizjami MD5 . Ze względu na słabe sprawdzanie integralności w MD5 osoba atakująca może manipulować pakietami w celu uzyskania nieautoryzowanego dostępu. Luka MD5 sprawia, że ruch RADIUS przez Internet oparty na protokole UDP (User Datagram Protocol) nie jest zabezpieczony przed fałszowaniem pakietów lub modyfikacjami podczas przesyłania.
Aby uzyskać więcej informacji na temat tej luki, zobacz CVE-2024-3596 oraz oficjalny dokument RADIUS AND MD5 COLLISION ATTACKS.
UWAGA Ta luka w zabezpieczeniach wymaga fizycznego dostępu do sieci RADIUS i serwera zasad sieciowych (NPS). Dlatego klienci, którzy mają zabezpieczone sieci RADIUS, nie są narażeni na ataki. Ponadto luka w zabezpieczeniach nie ma zastosowania, gdy komunikacja RADIUS odbywa się za pośrednictwem sieci VPN.
Aktywne działanie
Aby pomóc w ochronie środowiska, zalecamy włączenie następujących konfiguracji. Aby uzyskać więcej informacji, zobacz sekcję Konfiguracje .
|
|---|
Zdarzenia dodane przez tę aktualizację
Aby uzyskać więcej informacji, zobacz sekcję Konfiguracje .
Uwaga
Wskazówka Te identyfikatory zdarzeń są dodawane do serwera NPS na podstawie aktualizacji systemu Windows z dnia 9 lipca 2024 r. lub później.
Identyfikator zdarzenia: 4418
Pakiet Access-Request został porzucony, ponieważ zawierał atrybut Proxy-State, ale brakowało mu atrybutu Message-Authenticator. Rozważ zmianę klienta usługi RADIUS, aby uwzględnić atrybut Message-Authenticator . Możesz też dodać wyjątek dla klienta usługi RADIUS przy użyciu konfiguracji limitProxyState .
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | Serwer NPS |
| Identyfikator zdarzenia | 4418 |
| Tekst zdarzenia | Odebrano Access-Request wiadomość od adresu ip/nazwy> klienta< usługi RADIUS, zawierającą atrybut Proxy-State, ale nie zawierającą atrybutu Message-Authenticator. W związku z tym żądanie zostało odrzucone. Atrybut Message-Authenticator jest obowiązkowy ze względów bezpieczeństwa. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej. |
ID zdarzenia: 4419
Jest to zdarzenie inspekcji dla pakietów żądania dostępu bez atrybutu Message-Authenticator w obecności stanu proxy. Rozważ zmianę klienta usługi RADIUS, aby uwzględnić atrybut Message-Authenticator . Pakiet usługi RADIUS zostanie porzucony po włączeniu konfiguracji limitproxystate .
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | Serwer NPS |
| Identyfikator zdarzenia | 4419 |
| Tekst zdarzenia | Odebrano Access-Request wiadomość od adresu ip/nazwy> klienta< usługi RADIUS, zawierającą atrybut Proxy-State, ale nie zawierającą atrybutu Message-Authenticator. Żądanie jest obecnie dozwolone, ponieważ parametr limitProxyState jest skonfigurowany w trybie inspekcji. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej. |
Identyfikator zdarzenia: 4420
To jest zdarzenie inspekcji dla pakietów odpowiedzi usługi RADIUS odebranych bez atrybutu Message-Authenticator na serwerze proxy. Rozważ zmianę określonego serwera RADIUS dla atrybutu wystawcy uwierzytelnienia wiadomości . Pakiet usługi RADIUS zostanie porzucony po włączeniu konfiguracji requiremsgauth .
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | Serwer NPS |
| Identyfikator zdarzenia | 4420 |
| Tekst zdarzenia | Serwer proxy usługi RADIUS odebrał odpowiedź od adresu ip/nazwy> serwera< z brakującym atrybutem Message-Authenticator. Odpowiedź jest obecnie dozwolona, ponieważ requireMsgAuth jest skonfigurowany w trybie inspekcji. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej. |
Identyfikator zdarzenia: 4421
To zdarzenie jest rejestrowane podczas uruchamiania usługi, gdy zalecane ustawienia nie zostały skonfigurowane. Rozważ włączenie tych ustawień, jeśli sieć RADIUS jest niezabezpieczona. W przypadku bezpiecznych sieci te zdarzenia można zignorować.
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | Serwer NPS |
| Identyfikator zdarzenia | 4421 |
| Tekst zdarzenia | Konfiguracja RequireMsgAuth i/lub limitProxyState jest w <trybie wyłączania/inspekcji> . Te ustawienia powinny być skonfigurowane w trybie włączania ze względów bezpieczeństwa. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej. |
Konfiguracje
Konfigurowanie wysyłania atrybutu Message-Authenticator we wszystkich pakietach Access-Request na serwerze
Ta konfiguracja umożliwia serwerowi proxy NPS rozpoczęcie wysyłania atrybutu Message-Authenticator we wszystkich pakietach Access-Request . Aby włączyć tę konfigurację, użyj jednej z następujących metod.
Metoda 1. Użycie serwera NPS programu Microsoft Management Console (MMC)
Aby użyć konsoli MMC serwera NPS, wykonaj następujące kroki:
- Otwórz interfejs użytkownika serwera NPS na serwerze.
- Otwórz zdalne grupy serwerów usługi Radius.
- Wybierz serwer Radius.
- Przejdź do pozycji Uwierzytelnianie/rozliczanie.
- Kliknij, aby zaznaczyć pole wyboru Żądanie musi zawierać atrybut Message-Authenticator .
Metoda 2. Użycie polecenia netsh
Aby użyć polecenia netsh, uruchom następujące polecenie:
Uwaga
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Aby uzyskać więcej informacji, zobacz Polecenia grupy zdalnego serwera RADIUS.
Konfigurowanie weryfikacji atrybutu Message-Authenticator we wszystkich pakietach Access-Request na kliencie
Ta konfiguracja wymaga atrybutu Message-Authenticator we wszystkich pakietach Access-Request i porzuca pakiet, jeśli go nie ma.
Metoda 1. Użycie serwera NPS programu Microsoft Management Console (MMC)
Aby użyć konsoli MMC serwera NPS, wykonaj następujące kroki:
- Otwórz interfejs użytkownika serwera NPS na serwerze.
- Otwórz klientów usługi Radius.
- Wybierz klienta usługi Radius.
- Przejdź do ustawień zaawansowanych.
- Kliknij, aby zaznaczyć pole wyboru Wiadomości żądania dostępu muszą zawierać atrybut uwierzytelniania wiadomości .
Aby uzyskać więcej informacji, zobacz Konfigurowanie klientów usługi RADIUS.
Metoda 2: Użyj polecenia netsh
Aby użyć polecenia netsh, uruchom następujące polecenie:
Uwaga
netsh nps set client name = <client name> requireauthattrib = yes
Aby uzyskać więcej informacji, zobacz Polecenia grupy zdalnego serwera RADIUS.
Konfigurowanie limitproxystate dla wszystkich klientów
Ta konfiguracja umożliwia serwerowi NPS odrzucanie potencjalnie podatnych na zagrożenia pakietów Access-Request , które zawierają atrybut Proxy-State , ale nie zawierają atrybutu Message-Authenticator . Ta konfiguracja obsługuje trzy tryby:
- Inspekcja
- Włączanie
- Disable
W trybie inspekcji zdarzenie ostrzegawcze (identyfikator zdarzenia: 4419) jest rejestrowane, ale żądanie jest przetwarzane. Ten tryb służy do identyfikowania niezgodnych jednostek wysyłających żądania.
Użyj polecenia netsh , aby skonfigurować, włączyć i dodać wyjątek zgodnie z potrzebami.
Aby skonfigurować klientów w trybie inspekcji , uruchom następujące polecenie:
Uwaga
netsh nps set limitproxystate all = "audit"
Aby skonfigurować klientów w trybie włączania , uruchom następujące polecenie:
Uwaga
netsh nps set limitproxystate all = "włącz"
Aby dodać wyjątek w celu wykluczenia klienta z sprawdzania poprawności limitProxystate , uruchom następujące polecenie:
Uwaga
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigurowanie requiremsgauth dla serwerów zdalnych
Ta konfiguracja umożliwia serwerowi proxy NPS odrzucanie potencjalnie podatnych na zagrożenia komunikatów odpowiedzi bez atrybutu Message-Authenticator . Ta konfiguracja obsługuje trzy tryby:
- Inspekcja
- Włączanie
- Disable
W trybie inspekcji zdarzenie ostrzegawcze (identyfikator zdarzenia: 4420) jest rejestrowane, ale żądanie jest nadal przetwarzane. Użyj tego trybu, aby zidentyfikować niezgodne jednostki wysyłające odpowiedzi.
Użyj polecenia netsh , aby skonfigurować, włączyć i dodać wyjątek zgodnie z potrzebami.
Aby skonfigurować serwery w trybie inspekcji , uruchom następujące polecenie:
Uwaga
netsh nps setrequiremsgauthall = "audit"Aby włączyć konfiguracje dla wszystkich serwerów, uruchom następujące polecenie:
Uwaga
netsh nps set requiremsgauth all
= "enable"Aby dodać wyjątek w celu wykluczenia serwera z sprawdzania poprawności requireauthmsg , uruchom następujące polecenie:
Uwaga
netsh nps set requiremsgauth remoteservergroup = <nazwa grupy> serwerów zdalnych address = <server address> exception = "yes"
Często zadawane pytania
Co należy zrobić, jeśli po włączeniu konfiguracji zaobserwowane są błędy żądań VPN z powodu porzucenia wiadomości?
Sprawdzanie zdarzeń modułu NPS pod kątem zdarzeń pokrewnych. Rozważ dodanie wyjątków lub korekt konfiguracji dla klientów/serwerów, których dotyczy problem.
Czy są wymagane jakiekolwiek zmiany w konfiguracji lub działania, jeśli sieć RADIUS jest bezpieczna?
Nie, konfiguracje omówione w tym artykule są zalecane dla sieci niezabezpieczonych.
Źródła informacji
Opis standardowej terminologii używanej do opisywania aktualizacji oprogramowania firmy Microsoft
Zastrzeżenie dotyczące innych firm
Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Nie udzielamy żadnych gwarancji, dorozumianych lub innych, dotyczących wydajności lub niezawodności tych produktów.
Udostępnimy informacje kontaktowe innych firm ułatwiające znajdowanie pomocy technicznej. Niniejsze informacje kontaktowe mogą ulec zmianie bez powiadomienia. Nie gwarantujemy, że podane informacje kontaktowe innych firm są dokładne.