Uwaga
- Aktualizacja: 01/03/2025
- Usunięto odwołania do kroku włączania ręcznego. Ten krok był wymagany przed 14 listopada 2023 r. dla systemu Windows Server 2022 i 9 stycznia 2024 r. dla systemu Windows Server 2019.
Wprowadzenie
Powiązanie kanału LDAP i podpisywanie LDAP umożliwiają zwiększenie zabezpieczeń komunikacji między klientami LDAP a kontrolerami domeny usługi Active Directory. Na kontrolerach domeny Active Directory istnieje zestaw niebezpiecznych konfiguracji domyślnych powiązania kanału LDAP i podpisywania LDAP, które umożliwiają klientom LDAP komunikowanie się ze sobą bez wymuszania powiązania kanału LDAP i podpisywania LDAP. Może to spowodować otwarcie kontrolerów domeny usługi Active Directory z luką w zabezpieczeniach umożliwiającą podniesienie uprawnień.
Ta luka w zabezpieczeniach może umożliwić osobie atakującej "man-in-the-middle" pomyślne przekazanie żądania uwierzytelnienia do serwera domeny Microsoft, który nie został skonfigurowany tak, aby wymagać powiązania kanałów, podpisywania lub pieczętowania połączeń przychodzących.
Firma Microsoft zaleca, aby administratorzy wprowadzili zmiany wzmacniające opisane w ADV190023.
W dniu 10 marca 2020 r. usunęliśmy tę lukę, udostępniając administratorom następujące opcje wzmocnienia konfiguracji powiązania kanału LDAP na kontrolerach domeny Active Directory:
- Kontroler domeny: Wymagania dotyczące tokenu powiązania kanału serwera LDAP zasady grupy.
- Zdarzenia podpisywania tokenów wiążących kanały (CBT) 3039, 3040 i 3041 z nadawcą zdarzenia Microsoft-Windows-Active Directory_DomainService w dzienniku zdarzeń usługi katalogowej.
Ważne: Aktualizacje z 10 marca 2020 r. i aktualizacje w dającej się przewidzieć przyszłości nie zmienią domyślnych zasad podpisywania LDAP ani wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny Active Directory.
Zasady wymagania dotyczące podpisywania LDAP serwera LDAP istnieją już we wszystkich obsługiwanych wersjach systemu Windows. Począwszy od systemu Windows Server 2022 w wersji 23H2, wszystkie nowe wersje systemu Windows będą zawierać wszystkie zmiany opisane w tym artykule.
Dlaczego ta zmiana była potrzebna
Bezpieczeństwo kontrolerów domeny usługi Active Directory można znacznie poprawić, konfigurując serwer tak, aby odrzucał powiązania LDAP warstwy SASL (Simple Authentication and Security Layer), które nie wymagają podpisywania (weryfikacja integralności), lub odrzucał proste powiązania LDAP, które są wykonywane w przypadku połączenia w postaci zwykłego tekstu (połączenie szyfrowane bez szyfrowania SSL/TLS). Mechanizmy SASL mogą zawierać protokoły, takie jak Negotiate, Kerberos, NTLM czy Digest.
Niepodpisany ruch sieciowy jest podatny na powtórne ataki, w których intruz przechwytuje próbę uwierzytelnienia i wystawienie biletu. Intruz może ponownie wykorzystać bilet do podszycia się pod uprawnionego użytkownika. Ponadto niepodpisany ruch sieciowy jest podatny na ataki "man-in-the-middle" (MiTM), w których intruz przechwytuje pakiety między klientem a serwerem, zmienia pakiety, a następnie przesyła je do serwera. Jeśli tak się stanie na kontrolerze domeny usługi Active Directory, osoba atakująca może spowodować, że serwer będzie podejmować decyzje oparte na sfałszowanych żądaniach pochodzących od klienta LDAP. Protokół LDAPS używa własnego, odrębnego portu sieciowego do łączenia klientów i serwerów. Domyślnym portem dla protokołu LDAP jest port 389, ale protokół LDAPS używa portu 636 i ustanawia protokół SSL/TLS podczas łączenia się z klientem.
Tokeny powiązania kanałów pomagają zwiększyć ochronę przed atakami "man-in-the-middle" przy użyciu protokołu LDAP za pośrednictwem protokołu SSL/TLS.
Aktualizacje z 10 marca 2020 r.
Ważne Aktualizacje z 10 marca 2020 r. nie zmieniły domyślnych zasad podpisywania LDAP ani powiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny Active Directory.
Aktualizacje systemu Windows wydane 10 marca 2020 r. dodały następujące funkcje:
- W Podgląd zdarzeń są rejestrowane nowe zdarzenia związane z powiązaniem kanału LDAP. Szczegółowe informacje na temat tych zdarzeń znajdują się w tabelach 1 i 2 .
- Nowy kontroler domeny: Wymagania dotyczące tokenu powiązania kanału serwera LDAP Zasady grupy konfigurowania powiązania kanału LDAP na obsługiwanych urządzeniach.
Mapowanie między ustawieniami zasad podpisywania LDAP a ustawieniami rejestru jest uwzględniane w następujący sposób:
- Ustawienie zasad: "Kontroler domeny: wymagania dotyczące podpisywania serwera LDAP"
- Ustawienie rejestru: LDAPServerIntegrity
- DataType: DWORD
- Ścieżka rejestru: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Ustawienie zasady grupy | Ustawienie rejestru |
|---|---|
| Brak | 1 |
| Wymagaj podpisywania | 2 |
Mapowanie między ustawieniami zasad powiązania kanału LDAP a ustawieniami rejestru jest uwzględniane w następujący sposób:
- Ustawienie zasad: "Domain controller: LDAP server channel binding token requirements" (Kontroler domeny: wymagania tokenu powiązania kanału serwera LDAP)
- Ustawienie rejestru: LdapEnforceChannelBinding
- DataType: DWORD
- Ścieżka rejestru: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Ustawienie zasady grupy | Ustawienie rejestru |
|---|---|
| Nigdy | 0 |
| W przypadku obsługi | 1 |
| Zawsze | 2 |
Tabela 1: Zdarzenia podpisywania LDAP
| Opis | Wyzwalacz | |
|---|---|---|
| 2886 | Bezpieczeństwo tych kontrolerów domeny można znacznie poprawić, konfigurując serwer w taki sposób, aby wymuszał sprawdzanie poprawności podpisywania LDAP. | Wyzwalane co 24 godziny, przy uruchamianiu lub uruchomieniu usługi, jeśli zasady grupy są ustawione na wartość Brak. Minimalny poziom rejestrowania: 0 lub wyższy |
| 2887 | Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. | Wyzwalane co 24 godziny, gdy zasady grupy są ustawione na Brak i ukończono co najmniej jedno niechronione powiązanie. Minimalny poziom rejestrowania: 0 lub wyższy |
| 2888 | Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. | Wyzwalane co 24 godziny, gdy zasady grupy są ustawione na Wymagaj podpisywania i co najmniej jedno niechronione powiązanie zostało odrzucone. Minimalny poziom rejestrowania: 0 lub wyższy |
| 2889 | Bezpieczeństwo tych kontrolerów domeny można poprawić, konfigurując je tak, aby odrzucały proste żądania powiązania LDAP i inne żądania powiązania, które nie obejmują podpisywania LDAP. | Wyzwalane, gdy klient nie używa podpisywania dla powiązań w sesjach na porcie 389. Minimalny poziom rejestrowania: 2 lub więcej |
Tabela 2: Wydarzenia CBT
| Zdarzenie | Opis | Wyzwalacz |
|---|---|---|
| 3039 | Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS. Sprawdzanie poprawności tokenu powiązania kanału LDAP zakończyło się niepowodzeniem. | Uruchamiane w dowolnej z następujących okoliczności:
|
| 3040 | W ciągu poprzednich 24 godzin wykonano # niechronionych powiązań LDAP. | Wyzwalane co 24 godziny, gdy zasady grupy CBT są ustawione na Nigdy i ukończono co najmniej jedno niechronione powiązanie. Minimalny poziom rejestrowania: 0 |
| 3041 | Bezpieczeństwo tego serwera katalogów można znacznie poprawić, konfigurując serwer w celu wymuszania sprawdzania poprawności tokenów powiązań kanału LDAP. | Wyzwalane co 24 godziny, przy uruchomieniu lub uruchomieniu usługi, jeśli zasady grupy CBT są ustawione na Nigdy. Minimalny poziom rejestrowania: 0 |
Aby ustawić poziom rejestrowania w rejestrze, użyj polecenia podobnego do następującego:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 zdarzeń interfejsu LDAP" /t REG_DWORD /d 2
Aby uzyskać więcej informacji na temat sposobu konfigurowania rejestrowania zdarzeń diagnostycznych usługi Active Directory, zobacz Jak skonfigurować rejestrowanie zdarzeń diagnostycznych usługi Active Directory i usług LDS.
Aktualizacje z 8 sierpnia 2023 r.
Niektóre komputery klienckie nie mogły używać tokenów powiązania kanału LDAP do powiązania z kontrolerami domeny usługi Active Directory. Firma Microsoft wydała aktualizację zabezpieczeń 8 sierpnia 2023 r. W przypadku systemu Windows Server 2022 ta aktualizacja dodała dla administratorów opcje inspekcji tych klientów. Zdarzenia CBT 3074 i 3075 można włączyć ze źródłem zdarzeń **Microsoft-Windows-ActiveDirectory_DomainService** w dzienniku zdarzeń usługi katalogowej.
Ważne Aktualizacja z 8 sierpnia 2023 r. nie zmieniła podpisywania LDAP, domyślnych zasad wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych ani istniejących kontrolerach domeny usługi Active Directory.
Obowiązują tu również wszystkie wskazówki w sekcji aktualizacji z marca 2020 r. Nowe zdarzenia inspekcji będą wymagały ustawień zasad i rejestru wymienionych w powyższych wskazówkach. Był też krok włączania, aby zobaczyć nowe zdarzenia audytu. Jednak aktualizacje z 14 listopada 2023 r. usunęły ten krok włączenia. Szczegóły implementacji znajdują się poniżej w sekcji Zalecane działania.
Tabela 3: Wydarzenia CBT
| Zdarzenie | Opis | Wyzwalacz |
|---|---|---|
| 3074 | Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS, co spowodowałoby niepowodzenie weryfikacji tokenu powiązania kanału, jeśli serwer katalogowy został skonfigurowany w celu wymuszania weryfikacji tokenów powiązania kanału. | Uruchamiane w dowolnej z następujących okoliczności:
|
| 3075 | Następujący klient wykonał powiązanie LDAP za pośrednictwem protokołu SSL/TLS i nie podał informacji o powiązaniu kanału. Jeśli ten serwer katalogów jest skonfigurowany do wymuszania sprawdzania poprawności tokenów powiązania kanału, ta operacja powiązania zostanie odrzucona. | Uruchamiane w dowolnej z następujących okoliczności:
|
Wskazówka Po ustawieniu poziomu rejestrowania na co najmniej 2 rejestrowane jest zdarzenie o identyfikatorze 3074. Administratorzy mogą używać tego do przeprowadzania inspekcji środowiska pod kątem klientów, którzy nie pracują z tokenami powiązania kanału. Zdarzenia będą zawierać następujące informacje diagnostyczne służące do identyfikowania klientów:
Client IP address:
192.168.10.5:62709
Tożsamość, jako którą klient próbował się uwierzytelnić:
CONTOSO\Administrator
Klient obsługuje powiązanie kanału:FALSE
Klient dozwolony w przypadku korzystania z obsługiwanego trybu:TRUE
Flagi wyników inspekcji:0x42
| Nazwa flagi | Wartość flagi | Komentarz |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Pakiet uwierzytelniania wskazuje, że wersje klienta powinny obsługiwać powiązania |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Wiązania są pominięte lub same zera |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Skrót powiązania kanału był nieprawidłowy |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Brakujące powiązania kanałów nie są dozwolone dla tego klienta |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Powiązania klienta i serwera są zgodne |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS wymagała od klienta dostarczenia powiązania |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Klient dozwolony przez ASC_REQ_ALLOW_MISSING_BINDINGS |
Wartość flagi zawierająca bity 0x30 jest prawidłowym polem CBT, wartość flagi zawierająca bity 0x0C oznacza fałszywą CBT.
Aktualizacje z 10 października 2023 r.
Zmiany inspekcji dodane w sierpniu 2023 r. są teraz dostępne w systemie Windows Server 2019. W przypadku tego systemu operacyjnego aktualizacja dodała opcje dla administratorów do inspekcji tych klientów. Możesz włączyć zdarzenia CBT 3074 i 3075. Użyj źródła zdarzeń **Microsoft-Windows-ActiveDirectory_DomainService** w dzienniku zdarzeń usługi katalogowej.
Ważne Aktualizacja z 10 października 2023 r. nie zmieniła domyślnych zasad podpisywania LDAP, wiązania kanału LDAP ani ich odpowiedników w rejestrze na nowych lub istniejących kontrolerach domeny usługi Active Directory.
Obowiązują tu również wszystkie wskazówki w sekcji aktualizacji z marca 2020 r. Nowe zdarzenia inspekcji będą wymagały ustawień zasad i rejestru wymienionych w powyższych wskazówkach. Był też krok włączania, aby zobaczyć nowe zdarzenia audytu. Jednak aktualizacje z 9 stycznia 2024 r. usunęły ten krok włączenia. Szczegóły implementacji znajdują się poniżej w sekcji Zalecane działania.
Aktualizacje z 14 listopada 2023 r.
Zmiany inspekcji dodane w sierpniu 2023 r. są teraz dostępne w systemie Windows Server 2022 bez konieczności ręcznego włączania kroku. Wykonaj czynności opisane w sekcji Zalecane działania.
Aktualizacje z 9 stycznia 2024 r.
Zmiany inspekcji dodane w październiku 2023 r. są teraz dostępne w systemie Windows Server 2019 bez konieczności ręcznego włączania kroku. Wykonaj czynności opisane w sekcji Zalecane działania.
Proponowane działania
Zdecydowanie zalecamy klientom jak najszybsze podjęcie następujących kroków:
Upewnij się, że aktualizacje systemu Windows z 10 marca 2020 r. lub nowsze są zainstalowane na komputerach z rolą kontrolera domeny (DC). Jeśli chcesz włączyć zdarzenia inspekcji powiązania kanału LDAP, upewnij się, że aktualizacje z 14 listopada 2023 r. lub nowsze są zainstalowane na kontrolerach domeny systemu Windows Server 2022 lub Server 2019.
Włącz rejestrowanie diagnostyczne zdarzeń LDAP do co najmniej 2 .
Monitoruj dziennik zdarzeń usług katalogowych na wszystkich komputerach z rolą kontrolera domeny odfiltrowanych pod kątem:
- Zdarzenie niepowodzenia podpisywania LDAP 2889 w tabeli 1.
- Zdarzenie błędu powiązania kanału LDAP 3039 w tabeli 2.
- Zdarzenia inspekcji powiązania kanału LDAP 3074 i 3075 w tabeli 3.
Wskazówka Zdarzenia 3039, 3074 i 3075 mogą być generowane tylko wtedy, gdy powiązanie kanału jest ustawione na Gdy obsługiwane lub Zawsze.
Zidentyfikuj markę, model i typ urządzenia dla każdego adresu IP wymienionego przez:
- Zdarzenie 2889 dotyczące wykonywania niepodpisanych wywołań LDAP
- Zdarzenie 3039 dotyczące nieużywania powiązania kanału LDAP
- Zdarzenie 3074 lub 3075 dotyczące braku możliwości powiązania kanału LDAP
Typy urządzeń
Pogrupuj typy urządzeń w 1 z 3 kategorii:
Urządzenie lub router -
- Skontaktuj się z dostawcą urządzenia.
Urządzenie, które nie jest uruchomione w systemie operacyjnym Windows —
- Sprawdź, czy zarówno powiązanie kanału LDAP, jak i podpisywanie LDAP są obsługiwane w systemie operacyjnym i aplikacji. W tym celu należy pracować z dostawcą systemu operacyjnego i aplikacji.
Urządzenie z systemem operacyjnym Windows —
- Podpisywanie LDAP jest dostępne dla wszystkich aplikacji we wszystkich obsługiwanych wersjach systemu Windows. Sprawdź, czy aplikacja lub usługa używa podpisywania LDAP.
- Powiązanie kanału LDAP wymaga, aby wszystkie urządzenia z systemem Windows miały zainstalowaną CVE-2017-8563 . Sprawdź, czy aplikacja lub usługa używa powiązania kanału LDAP.
Używaj lokalnych, zdalnych, ogólnych lub specyficznych dla urządzenia narzędzi do śledzenia. Należą do nich przechwytywanie sieci, menedżer procesów lub debugowanie śladów. Określ, czy podstawowy system operacyjny, usługa lub aplikacja wykonuje niepodpisane powiązania LDAP, czy nie używa CBT.
Użyj Menedżera zadań systemu Windows lub jego odpowiednika, aby zamapować identyfikator procesu na nazwy procesów, usług i aplikacji.
Harmonogram aktualizacji zabezpieczeń
W aktualizacji z 10 marca 2020 r. dodano kontrolki dla administratorów w celu wzmocnienia konfiguracji powiązania kanału LDAP i podpisywania LDAP na kontrolerach domeny Active Directory. W aktualizacjach z 8 sierpnia i 10 października 2023 r. dodano dla administratorów opcje inspekcji komputerów klienckich, które nie mogą używać tokenów powiązania kanału LDAP. Zdecydowanie zalecamy klientom jak najszybsze podjęcie działań zalecanych w tym artykule.
| Data docelowa | Zdarzenie | Dotyczy |
|---|---|---|
| 10 marca 2020 r. |
Wymagane: Aktualizacja zabezpieczeń dostępna w usłudze Windows Update dla wszystkich obsługiwanych platform Windows. Wskazówka W przypadku platform Windows, które są poza standardowym wsparciem technicznym, ta aktualizacja zabezpieczeń będzie dostępna tylko za pośrednictwem odpowiednich programów wsparcia dodatkowego. Obsługa powiązania kanału LDAP została dodana przez CVE-2017-8563 w systemie Windows Server 2008 i nowszych wersjach. Tokeny powiązania kanału są obsługiwane w systemie Windows 10, wersja 1709 i nowsze. System Windows XP nie obsługuje powiązania kanałów LDAP i zakończy się niepowodzeniem, gdy powiązanie kanału LDAP zostanie skonfigurowane przy użyciu wartości Always, ale będzie współdziałać z kontrolerami domeny skonfigurowanymi tak, aby używać swobodniejszego ustawienia powiązania kanału LDAP Gdy jest obsługiwane. |
Windows Server 2022 Windows 10, wersja 20H2 Windows 10, wersja 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 z dodatkiem SP1 (ESU) Windows Server 2008 SP2 (dodatkowa aktualizacja zabezpieczeń (ESU)) |
| 8 sierpnia 2023 r. | Dodaje zdarzenia inspekcji tokenu powiązania kanału LDAP (3074 & 3075). Są one domyślnie wyłączone w systemie Windows Server 2022. | Windows Server 2022 |
| 10 października 2023 r. | Dodaje zdarzenia inspekcji tokenu powiązania kanału LDAP (3074 & 3075). Są one domyślnie wyłączone w systemie Windows Server 2019. | Windows Server 2019 |
| 14 listopada 2023 r. | Zdarzenia inspekcji tokenu powiązania kanału LDAP są dostępne w systemie Windows Server 2022 bez konieczności ręcznego włączania kroku. | Windows Server 2022 |
| 9 stycznia 2024 r. | Zdarzenia inspekcji tokenów powiązania kanału LDAP są dostępne w systemie Windows Server 2019 bez konieczności ręcznego włączania. | Windows Server 2019 |
Często zadawane pytania
Aby uzyskać odpowiedzi na często zadawane pytania dotyczące powiązania kanału LDAP i podpisywania LDAP na kontrolerach domeny Active Directory, zobacz: