Wymagania dotyczące powiązania kanału LDAP i podpisywania LDAP w latach 2020, 2023 i 2024 dla systemu Windows (KB4520412)

Dotyczy
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Uwaga

  • Aktualizacja: 01/03/2025
  • Usunięto odwołania do kroku włączania ręcznego. Ten krok był wymagany przed 14 listopada 2023 r. dla systemu Windows Server 2022 i 9 stycznia 2024 r. dla systemu Windows Server 2019.

Wprowadzenie

Powiązanie kanału LDAP i podpisywanie LDAP umożliwiają zwiększenie zabezpieczeń komunikacji między klientami LDAP a kontrolerami domeny usługi Active Directory. Na kontrolerach domeny Active Directory istnieje zestaw niebezpiecznych konfiguracji domyślnych powiązania kanału LDAP i podpisywania LDAP, które umożliwiają klientom LDAP komunikowanie się ze sobą bez wymuszania powiązania kanału LDAP i podpisywania LDAP. Może to spowodować otwarcie kontrolerów domeny usługi Active Directory z luką w zabezpieczeniach umożliwiającą podniesienie uprawnień.

Ta luka w zabezpieczeniach może umożliwić osobie atakującej "man-in-the-middle" pomyślne przekazanie żądania uwierzytelnienia do serwera domeny Microsoft, który nie został skonfigurowany tak, aby wymagać powiązania kanałów, podpisywania lub pieczętowania połączeń przychodzących.

Firma Microsoft zaleca, aby administratorzy wprowadzili zmiany wzmacniające opisane w ADV190023.

W dniu 10 marca 2020 r. usunęliśmy tę lukę, udostępniając administratorom następujące opcje wzmocnienia konfiguracji powiązania kanału LDAP na kontrolerach domeny Active Directory:

  • Kontroler domeny: Wymagania dotyczące tokenu powiązania kanału serwera LDAP zasady grupy.
  • Zdarzenia podpisywania tokenów wiążących kanały (CBT) 3039, 3040 i 3041 z nadawcą zdarzenia Microsoft-Windows-Active Directory_DomainService w dzienniku zdarzeń usługi katalogowej.

Ważne: Aktualizacje z 10 marca 2020 r. i aktualizacje w dającej się przewidzieć przyszłości nie zmienią domyślnych zasad podpisywania LDAP ani wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny Active Directory.

Zasady wymagania dotyczące podpisywania LDAP serwera LDAP istnieją już we wszystkich obsługiwanych wersjach systemu Windows. Począwszy od systemu Windows Server 2022 w wersji 23H2, wszystkie nowe wersje systemu Windows będą zawierać wszystkie zmiany opisane w tym artykule.

Dlaczego ta zmiana była potrzebna

Bezpieczeństwo kontrolerów domeny usługi Active Directory można znacznie poprawić, konfigurując serwer tak, aby odrzucał powiązania LDAP warstwy SASL (Simple Authentication and Security Layer), które nie wymagają podpisywania (weryfikacja integralności), lub odrzucał proste powiązania LDAP, które są wykonywane w przypadku połączenia w postaci zwykłego tekstu (połączenie szyfrowane bez szyfrowania SSL/TLS). Mechanizmy SASL mogą zawierać protokoły, takie jak Negotiate, Kerberos, NTLM czy Digest.

Niepodpisany ruch sieciowy jest podatny na powtórne ataki, w których intruz przechwytuje próbę uwierzytelnienia i wystawienie biletu. Intruz może ponownie wykorzystać bilet do podszycia się pod uprawnionego użytkownika. Ponadto niepodpisany ruch sieciowy jest podatny na ataki "man-in-the-middle" (MiTM), w których intruz przechwytuje pakiety między klientem a serwerem, zmienia pakiety, a następnie przesyła je do serwera. Jeśli tak się stanie na kontrolerze domeny usługi Active Directory, osoba atakująca może spowodować, że serwer będzie podejmować decyzje oparte na sfałszowanych żądaniach pochodzących od klienta LDAP. Protokół LDAPS używa własnego, odrębnego portu sieciowego do łączenia klientów i serwerów. Domyślnym portem dla protokołu LDAP jest port 389, ale protokół LDAPS używa portu 636 i ustanawia protokół SSL/TLS podczas łączenia się z klientem.

Tokeny powiązania kanałów pomagają zwiększyć ochronę przed atakami "man-in-the-middle" przy użyciu protokołu LDAP za pośrednictwem protokołu SSL/TLS.

Aktualizacje z 10 marca 2020 r.

Ważne Aktualizacje z 10 marca 2020 r. nie zmieniły domyślnych zasad podpisywania LDAP ani powiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny Active Directory.

Aktualizacje systemu Windows wydane 10 marca 2020 r. dodały następujące funkcje:

  • W Podgląd zdarzeń są rejestrowane nowe zdarzenia związane z powiązaniem kanału LDAP. Szczegółowe informacje na temat tych zdarzeń znajdują się w tabelach 1 i 2 .
  • Nowy kontroler domeny: Wymagania dotyczące tokenu powiązania kanału serwera LDAP Zasady grupy konfigurowania powiązania kanału LDAP na obsługiwanych urządzeniach.

Mapowanie między ustawieniami zasad podpisywania LDAP a ustawieniami rejestru jest uwzględniane w następujący sposób:

  • Ustawienie zasad: "Kontroler domeny: wymagania dotyczące podpisywania serwera LDAP"
  • Ustawienie rejestru: LDAPServerIntegrity
  • DataType: DWORD
  • Ścieżka rejestru: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Ustawienie zasady grupy Ustawienie rejestru
Brak 1
Wymagaj podpisywania 2

Mapowanie między ustawieniami zasad powiązania kanału LDAP a ustawieniami rejestru jest uwzględniane w następujący sposób:

  • Ustawienie zasad: "Domain controller: LDAP server channel binding token requirements" (Kontroler domeny: wymagania tokenu powiązania kanału serwera LDAP)
  • Ustawienie rejestru: LdapEnforceChannelBinding
  • DataType: DWORD
  • Ścieżka rejestru: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Ustawienie zasady grupy Ustawienie rejestru
Nigdy 0
W przypadku obsługi 1
Zawsze 2

Tabela 1: Zdarzenia podpisywania LDAP

Opis Wyzwalacz
2886 Bezpieczeństwo tych kontrolerów domeny można znacznie poprawić, konfigurując serwer w taki sposób, aby wymuszał sprawdzanie poprawności podpisywania LDAP. Wyzwalane co 24 godziny, przy uruchamianiu lub uruchomieniu usługi, jeśli zasady grupy są ustawione na wartość Brak. Minimalny poziom rejestrowania: 0 lub wyższy
2887 Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. Wyzwalane co 24 godziny, gdy zasady grupy są ustawione na Brak i ukończono co najmniej jedno niechronione powiązanie. Minimalny poziom rejestrowania: 0 lub wyższy
2888 Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. Wyzwalane co 24 godziny, gdy zasady grupy są ustawione na Wymagaj podpisywania i co najmniej jedno niechronione powiązanie zostało odrzucone. Minimalny poziom rejestrowania: 0 lub wyższy
2889 Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. Wyzwalane, gdy klient nie używa podpisywania dla powiązań w sesjach na porcie 389. Minimalny poziom rejestrowania: 2 lub więcej

Tabela 2: Wydarzenia CBT

Zdarzenie Opis Wyzwalacz
3039 Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS. Sprawdzanie poprawności tokenu powiązania kanału LDAP zakończyło się niepowodzeniem. Uruchamiane w dowolnej z następujących okoliczności:

  • Gdy klient próbuje wiązać się za pomocą nieprawidłowo sformatowanego tokenu powiązania kanału (CBT), jeśli zasady grupy CBT są ustawione na Gdy obsługiwane lub Zawsze.
  • Gdy klient, który jest zdolny do powiązania kanałów, nie wysyła CBT, jeśli zasady grupy CBT są ustawione na Gdy są obsługiwane. Klient może powiązać kanał, jeśli funkcja EPA jest zainstalowana lub dostępna w systemie operacyjnym i nie została wyłączona za pomocą ustawienia rejestru SuppressExtendedProtection. Aby dowiedzieć się więcej, zobacz KB5021989.
  • Jeśli klient nie wyśle CBT, jeśli zasady grupy CBT są ustawione na Zawsze.
Minimalny poziom rejestrowania: 2
3040 W ciągu poprzednich 24 godzin wykonano # niechronionych powiązań LDAP. Wyzwalane co 24 godziny, gdy zasady grupy CBT są ustawione na Nigdy i ukończono co najmniej jedno niechronione powiązanie. Minimalny poziom rejestrowania: 0
3041 Bezpieczeństwo tego serwera katalogów można znacznie poprawić, konfigurując serwer w celu wymuszania sprawdzania poprawności tokenów powiązań kanału LDAP. Wyzwalane co 24 godziny, przy uruchomieniu lub uruchomieniu usługi, jeśli zasady grupy CBT są ustawione na Nigdy. Minimalny poziom rejestrowania: 0

Aby ustawić poziom rejestrowania w rejestrze, użyj polecenia podobnego do następującego:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 zdarzeń interfejsu LDAP" /t REG_DWORD /d 2

Aby uzyskać więcej informacji na temat sposobu konfigurowania rejestrowania zdarzeń diagnostycznych usługi Active Directory, zobacz Jak skonfigurować rejestrowanie zdarzeń diagnostycznych usługi Active Directory i usług LDS.

Aktualizacje z 8 sierpnia 2023 r.

Niektóre komputery klienckie nie mogły używać tokenów powiązania kanału LDAP do powiązania z kontrolerami domeny usługi Active Directory. Firma Microsoft wydała aktualizację zabezpieczeń 8 sierpnia 2023 r. W przypadku systemu Windows Server 2022 ta aktualizacja dodała dla administratorów opcje inspekcji tych klientów. Zdarzenia CBT 3074 i 3075 można włączyć ze źródłem zdarzeń **Microsoft-Windows-ActiveDirectory_DomainService** w dzienniku zdarzeń usługi katalogowej.

Ważne Aktualizacja z 8 sierpnia 2023 r. nie zmieniła podpisywania LDAP, domyślnych zasad wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych ani istniejących kontrolerach domeny usługi Active Directory.

Obowiązują tu również wszystkie wskazówki w sekcji aktualizacji z marca 2020 r. Nowe zdarzenia inspekcji będą wymagały ustawień zasad i rejestru wymienionych w powyższych wskazówkach. Był też krok włączania, aby zobaczyć nowe zdarzenia audytu. Jednak aktualizacje z 14 listopada 2023 r. usunęły ten krok włączenia. Szczegóły implementacji znajdują się poniżej w sekcji Zalecane działania.

Tabela 3: Wydarzenia CBT

Zdarzenie Opis Wyzwalacz
3074 Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS, co spowodowałoby niepowodzenie weryfikacji tokenu powiązania kanału, jeśli serwer katalogowy został skonfigurowany w celu wymuszania weryfikacji tokenów powiązania kanału. Uruchamiane w dowolnej z następujących okoliczności:

  • Gdy klient próbuje nawiązać powiązanie przy użyciu nieprawidłowo sformatowanego tokenu wiązania kanału (CBT)
Minimalny poziom rejestrowania: 2
3075 Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS i nie podał informacji o powiązaniu kanału. Jeśli ten serwer katalogów jest skonfigurowany do wymuszania sprawdzania poprawności tokenów powiązania kanału, ta operacja powiązania zostanie odrzucona. Uruchamiane w dowolnej z następujących okoliczności:

  • Gdy klient, który jest zdolny do powiązania kanałów, nie wysyła CBT
  • Klient może powiązać kanał, jeśli funkcja EPA jest zainstalowana lub dostępna w systemie operacyjnym i nie została wyłączona za pomocą ustawienia rejestru SuppressExtendedProtection. Aby dowiedzieć się więcej, zobacz KB5021989.
Minimalny poziom rejestrowania: 2

Wskazówka Po ustawieniu poziomu rejestrowania na co najmniej 2 rejestrowane jest zdarzenie o identyfikatorze 3074. Administratorzy mogą używać tego do przeprowadzania inspekcji środowiska pod kątem klientów, którzy nie pracują z tokenami powiązania kanału. Zdarzenia będą zawierać następujące informacje diagnostyczne służące do identyfikowania klientów:

Client IP address:
192.168.10.5:62709
Tożsamość, jako którą klient próbował się uwierzytelnić:
CONTOSO\Administrator
Klient obsługuje powiązanie kanału:FALSE
Klient dozwolony w przypadku korzystania z obsługiwanego trybu:TRUE
Flagi wyników inspekcji:0x42

Nazwa flagi Wartość flagi Komentarz
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Pakiet uwierzytelniania wskazuje, że wersje klienta powinny obsługiwać powiązania
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Wiązania są pominięte lub same zera
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Skrót powiązania kanału był nieprawidłowy
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Brakujące powiązania kanałów nie są dozwolone dla tego klienta
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Powiązania klienta i serwera są zgodne
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS wymagała od klienta dostarczenia powiązania
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Klient dozwolony przez ASC_REQ_ALLOW_MISSING_BINDINGS

Wartość flagi zawierająca bity 0x30 jest prawidłowym polem CBT, wartość flagi zawierająca bity 0x0C oznacza fałszywą CBT.

Aktualizacje z 10 października 2023 r.

Zmiany inspekcji dodane w sierpniu 2023 r. są teraz dostępne w systemie Windows Server 2019. W przypadku tego systemu operacyjnego aktualizacja dodała opcje dla administratorów do inspekcji tych klientów. Możesz włączyć zdarzenia CBT 3074 i 3075. Użyj źródła zdarzeń **Microsoft-Windows-ActiveDirectory_DomainService** w dzienniku zdarzeń usługi katalogowej.

Ważne Aktualizacja z 10 października 2023 r. nie zmieniła domyślnych zasad podpisywania LDAP, wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny usługi Active Directory.

Obowiązują tu również wszystkie wskazówki w sekcji aktualizacji z marca 2020 r. Nowe zdarzenia inspekcji będą wymagały ustawień zasad i rejestru wymienionych w powyższych wskazówkach. Był też krok włączania, aby zobaczyć nowe zdarzenia audytu. Jednak aktualizacje z 9 stycznia 2024 r. usunęły ten krok włączenia. Szczegóły implementacji znajdują się poniżej w sekcji Zalecane działania.

Aktualizacje z 14 listopada 2023 r.

Zmiany inspekcji dodane w sierpniu 2023 r. są teraz dostępne w systemie Windows Server 2022 bez konieczności ręcznego włączania kroku. Wykonaj czynności opisane w sekcji Zalecane działania.

Aktualizacje z 9 stycznia 2024 r.

Zmiany inspekcji dodane w październiku 2023 r. są teraz dostępne w systemie Windows Server 2019 bez konieczności ręcznego włączania kroku. Wykonaj czynności opisane w sekcji Zalecane działania.

Zdecydowanie zalecamy klientom jak najszybsze podjęcie następujących kroków:

  1. Upewnij się, że aktualizacje systemu Windows z 10 marca 2020 r. lub nowsze są zainstalowane na komputerach z rolą kontrolera domeny (DC). Jeśli chcesz włączyć zdarzenia inspekcji powiązania kanału LDAP, upewnij się, że aktualizacje z 14 listopada 2023 r. lub nowsze są zainstalowane na kontrolerach domeny systemu Windows Server 2022 lub Server 2019.

  2. Włącz rejestrowanie diagnostyczne zdarzeń LDAP do co najmniej 2 .

  3. Monitoruj dziennik zdarzeń usług katalogowych na wszystkich komputerach z rolą kontrolera domeny odfiltrowanych pod kątem:

    • Zdarzenie niepowodzenia podpisywania LDAP 2889 w tabeli 1.
    • Zdarzenie błędu powiązania kanału LDAP 3039 w tabeli 2.
    • Zdarzenia inspekcji powiązania kanału LDAP 3074 i 3075 w tabeli 3.
      Wskazówka Zdarzenia 3039, 3074 i 3075 mogą być generowane tylko wtedy, gdy powiązanie kanału jest ustawione na Gdy obsługiwane lub Zawsze.
  4. Zidentyfikuj markę, model i typ urządzenia dla każdego adresu IP wymienionego przez:

    • Zdarzenie 2889 dotyczące wykonywania niepodpisanych wywołań LDAP
    • Zdarzenie 3039 dotyczące nieużywania powiązania kanału LDAP
    • Zdarzenie 3074 lub 3075 dotyczące braku możliwości powiązania kanału LDAP

Typy urządzeń

Pogrupuj typy urządzeń w 1 z 3 kategorii:

  1. Urządzenie lub router -

    • Skontaktuj się z dostawcą urządzenia.
  2. Urządzenie, które nie jest uruchomione w systemie operacyjnym Windows —

    • Sprawdź, czy zarówno powiązanie kanału LDAP, jak i podpisywanie LDAP są obsługiwane w systemie operacyjnym i aplikacji. W tym celu należy pracować z dostawcą systemu operacyjnego i aplikacji.
  3. Urządzenie z systemem operacyjnym Windows —

    • Podpisywanie LDAP jest dostępne dla wszystkich aplikacji we wszystkich obsługiwanych wersjach systemu Windows. Sprawdź, czy aplikacja lub usługa używa podpisywania LDAP.
    • Powiązanie kanału LDAP wymaga, aby wszystkie urządzenia z systemem Windows miały zainstalowaną CVE-2017-8563 . Sprawdź, czy aplikacja lub usługa używa powiązania kanału LDAP.

Używaj lokalnych, zdalnych, ogólnych lub specyficznych dla urządzenia narzędzi do śledzenia. Należą do nich przechwytywanie sieci, menedżer procesów lub debugowanie śladów. Określ, czy podstawowy system operacyjny, usługa lub aplikacja wykonuje niepodpisane powiązania LDAP, czy nie używa CBT.

Użyj Menedżera zadań systemu Windows lub jego odpowiednika, aby zamapować identyfikator procesu na nazwy procesów, usług i aplikacji.

Harmonogram aktualizacji zabezpieczeń

W aktualizacji z 10 marca 2020 r. dodano kontrolki dla administratorów w celu wzmocnienia konfiguracji powiązania kanału LDAP i podpisywania LDAP na kontrolerach domeny Active Directory. W aktualizacjach z 8 sierpnia i 10 października 2023 r. dodano dla administratorów opcje inspekcji komputerów klienckich, które nie mogą używać tokenów powiązania kanału LDAP. Zdecydowanie zalecamy klientom jak najszybsze podjęcie działań zalecanych w tym artykule.

Data docelowa Zdarzenie Dotyczy
10 marca 2020 r. Wymagane: Aktualizacja zabezpieczeń dostępna w usłudze Windows Update dla wszystkich obsługiwanych platform Windows.
Wskazówka W przypadku platform Windows, które są poza standardowym wsparciem technicznym, ta aktualizacja zabezpieczeń będzie dostępna tylko za pośrednictwem odpowiednich programów wsparcia dodatkowego.
Obsługa powiązania kanału LDAP została dodana przez CVE-2017-8563 w systemie Windows Server 2008 i nowszych wersjach. Tokeny powiązania kanału są obsługiwane w systemie Windows 10, wersja 1709 i nowsze.
System Windows XP nie obsługuje powiązania kanałów LDAP i zakończy się niepowodzeniem, gdy powiązanie kanału LDAP zostanie skonfigurowane przy użyciu wartości Always, ale będzie współdziałać z kontrolerami domeny skonfigurowanymi tak, aby używać swobodniejszego ustawienia powiązania kanału LDAP Gdy jest obsługiwane.
Windows Server 2022
Windows 10, wersja 20H2
Windows 10, wersja 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 z dodatkiem SP1 (ESU)

Windows Server 2008 SP2 (dodatkowa aktualizacja zabezpieczeń (ESU))
8 sierpnia 2023 r. Dodaje zdarzenia inspekcji tokenu powiązania kanału LDAP (3074 & 3075). Są one domyślnie wyłączone w systemie Windows Server 2022. Windows Server 2022
10 października 2023 r. Dodaje zdarzenia inspekcji tokenu powiązania kanału LDAP (3074 & 3075). Są one domyślnie wyłączone w systemie Windows Server 2019. Windows Server 2019
14 listopada 2023 r. Zdarzenia inspekcji tokenu powiązania kanału LDAP są dostępne w systemie Windows Server 2022 bez konieczności ręcznego włączania kroku. Windows Server 2022
9 stycznia 2024 r. Zdarzenia inspekcji tokenów powiązania kanału LDAP są dostępne w systemie Windows Server 2019 bez konieczności ręcznego włączania. Windows Server 2019

Często zadawane pytania

Aby uzyskać odpowiedzi na często zadawane pytania dotyczące powiązania kanału LDAP i podpisywania LDAP na kontrolerach domeny Active Directory, zobacz: