Nota
Importante Algumas versões do Microsoft Windows chegaram ao fim do suporte. Tenha em atenção que algumas versões do Windows poderão ser suportadas após a data de fim do SO mais recente quando as Atualizações de Segurança Alargada (ESUs) estiverem disponíveis. Consulte FAQ do Ciclo de Vida - Atualizações de Segurança Alargada para obter uma lista dos produtos que oferecem ESU.
Registo de alterações
| Alterar data | Descrição da alteração |
|---|---|
| 1 de agosto de 2024 |
|
| 5 de agosto de 2024 |
|
| 6 de agosto de 2024 |
|
Índice
- Resumo
- Tome medidas
- Eventos adicionados por esta atualização
- Configurações
- Perguntas mais frequentes
- Referências
Resumo
As atualizações do Windows datadas de ou depois de 9 de julho de 2024 resolvem uma vulnerabilidade de segurança no protocolo Remote Authentication Dial-In User Service (RADIUS) relacionada a problemas de colisão MD5 . Devido às fracas verificações de integridade no MD5, um invasor pode adulterar pacotes para obter acesso não autorizado. A vulnerabilidade MD5 torna o tráfego RADIUS baseado no protocolo UDP (User Datagram Protocol) na Internet não seguro contra falsificação ou modificação de pacotes durante o trânsito.
Para obter mais informações sobre esta vulnerabilidade, consulte CVE-2024-3596 e o whitepaper RADIUS AND MD5 COLLISION ATTACKS.
OBSERVAÇÃO Esta vulnerabilidade requer acesso físico à rede RADIUS e ao Servidor de Políticas de Rede (NPS). Portanto, os clientes que têm redes RADIUS seguras não são vulneráveis. Além disso, a vulnerabilidade não se aplica quando a comunicação RADIUS ocorre através de VPN.
Tome medidas
Para ajudar a proteger o seu ambiente, recomendamos a ativação das seguintes configurações. Para obter mais informações, consulte a seção Configurações .
|
|---|
Eventos adicionados por esta atualização
Para obter mais informações, consulte a seção Configurações .
Nota
Observação Estes IDs de Evento são adicionados ao servidor NPS pelas atualizações do Windows com data de 9 de julho de 2024 ou posteriores.
ID do evento: 4418
O pacote Access-Request foi descartado porque continha o atributo Proxy-State, mas não tinha o atributo Message-Authenticator . Considere alterar o cliente RADIUS para incluir o atributo Message-Authenticator . Ou, alternativamente, adicione uma exceção para o cliente RADIUS usando a configuração limitProxyState .
| Registo de eventos | Sistema |
|---|---|
| Tipo de evento | Erro |
| Origem do evento | NPS |
| ID de Evento | 4418 |
| Texto do evento | Uma mensagem Access-Request foi recebida do ip/nome> do cliente< RADIUS contendo um atributo Proxy-State, mas não incluiu um atributo Message-Authenticator. Como resultado, o pedido foi retirado. O atributo Message-Authenticator é obrigatório para fins de segurança. Consulte https://support.microsoft.com/help/5040268 para saber mais. |
ID do evento: 4419
Este é um evento de auditoria para pacotes Access-Request sem o atributo Message-Authenticator na presença de Proxy-State. Considere alterar o cliente RADIUS para incluir o atributo Message-Authenticator . O pacote RADIUS será descartado assim que a configuração limitproxystate for habilitada.
| Registo de eventos | Sistema |
|---|---|
| Tipo de evento | Aviso |
| Origem do evento | NPS |
| ID de Evento | 4419 |
| Texto do evento | Uma mensagem Access-Request foi recebida do ip/nome> do cliente< RADIUS contendo um atributo Proxy-State, mas não incluiu um atributo Message-Authenticator. A solicitação é atualmente permitida, uma vez que o limitProxyState está configurado no modo de auditoria. Consulte https://support.microsoft.com/help/5040268 para saber mais. |
ID do evento: 4420
Este é um evento de auditoria para pacotes de resposta RADIUS recebidos sem o atributo Message-Authenticator no proxy. Considere alterar o servidor RADIUS especificado para o atributo Message-Authenticator . O pacote RADIUS será descartado assim que a configuração requiremsgauth for habilitada.
| Registo de eventos | Sistema |
|---|---|
| Tipo de evento | Aviso |
| Origem do evento | NPS |
| ID de Evento | 4420 |
| Texto do evento | O proxy RADIUS recebeu uma resposta do ip/nome> do servidor< com um atributo Message-Authenticator ausente. A resposta é atualmente permitida, uma vez que o requireMsgAuth está configurado no modo de Auditoria. Consulte https://support.microsoft.com/help/5040268 para saber mais. |
ID do evento: 4421
Este evento é registado durante o início do serviço quando as definições recomendadas não estão configuradas. Considere ativar as configurações se a rede RADIUS não for segura. Para redes seguras, esses eventos podem ser ignorados.
| Registo de eventos | Sistema |
|---|---|
| Tipo de evento | Aviso |
| Origem do evento | NPS |
| ID de Evento | 4421 |
| Texto do evento | A configuração RequireMsgAuth e/ou limitProxyState está no <modo de Desativação/Auditoria> . Por motivos de segurança, estas definições devem ser configuradas no modo Ativar. Consulte https://support.microsoft.com/help/5040268 para saber mais. |
Configurações
Configurar o envio do atributo Message-Authenticator em todos os pacotes de solicitação de acesso no servidor
Essa configuração permite que o proxy NPS comece a enviar o atributo Message-Authenticator em todos os pacotes de solicitação de acesso . Para habilitar essa configuração, use um dos seguintes métodos.
Método 1: Usar o MMC (Console de Gerenciamento Microsoft) do NPS
Para usar o MMC NPS, siga estas etapas:
- Abra a interface do usuário (UI) do NPS no servidor.
- Abra os grupos de servidores remotos Radius.
- Selecione Servidor Radius.
- Aceda a Autenticação/Contabilidade.
- Clique para selecionar a caixa de seleção A solicitação deve conter a caixa de seleção Message-Authenticator atributo .
Método 2: Utilizar o comando netsh
Para usar netsh, execute o seguinte comando:
Nota
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Para obter mais informações, consulte Comandos de grupo de servidores remotos RADIUS.
Configurar a verificação do atributo Message-Authenticator em todos os pacotes de solicitação de acesso no cliente
Essa configuração requer o atributo Message-Authenticator em todos os pacotes de solicitação de acesso e descarta o pacote se ausente.
Método 1: Usar o MMC (Console de Gerenciamento Microsoft) do NPS
Para usar o MMC NPS, siga estas etapas:
- Abra a interface do usuário (UI) do NPS no servidor.
- Abra clientes Radius.
- Selecione Radius Client.
- Aceda a Definições Avançadas.
- Clique para selecionar as mensagens de solicitação de acesso devem conter a caixa de seleção do atributo de autenticador de mensagem .
Para obter mais informações, consulte Configurar clientes RADIUS.
Método 2: utilizar o comando netsh
Para usar netsh, execute o seguinte comando:
Nota
netsh nps set client name = <client name> requireauthattrib = yes
Para obter mais informações, consulte Comandos de grupo de servidores remotos RADIUS.
Configurar limitproxystate para todos os clientes
Essa configuração permite que o servidor NPS remova pacotes de solicitação de acesso potencialmente vulneráveis que contêm um atributo Estado de proxy , mas não incluem um atributo de autenticador de mensagem . Esta configuração suporta três modos:
- Auditoria
- Ativar
- Disable
No Modo de auditoria , um evento de aviso (ID de evento: 4419) é registado, mas o pedido ainda é processado. Utilize este modo para identificar as entidades não conformes que enviam os pedidos.
Use o comando netsh para configurar, habilitar e adicionar uma exceção conforme necessário.
Para configurar clientes no modo de Auditoria , execute o seguinte comando:
Nota
netsh nps set limitproxystate all = "audit"
Para configurar os clientes no modo Ativar , execute o seguinte comando:
Nota
netsh nps set limitproxystate all = "enable"
Para adicionar uma exceção para excluir um cliente da validação limitProxystate , execute o seguinte comando:
Nota
netsh nps set limitproxystate name = <client name> exception = "Yes"
Configurar requiremsgauth para servidores remotos
Essa configuração permite que o Proxy NPS remova mensagens de resposta potencialmente vulneráveis sem o atributo Message-Authenticator . Esta configuração suporta três modos:
- Auditoria
- Ativar
- Disable
No Modo de auditoria , um evento de aviso (ID de evento: 4420) é registado, mas o pedido ainda é processado. Utilize este modo para identificar as entidades não conformes que enviam as respostas.
Use o comando netsh para configurar, habilitar e adicionar uma exceção conforme necessário.
Para configurar servidores no modo de Auditoria , execute o seguinte comando:
Nota
netsh nps setrequiremsgauthall = "audit"Para habilitar as configurações para todos os servidores, execute o seguinte comando:
Nota
netsh nps set requiremsgauth all
= "enable"Para adicionar uma exceção para excluir um servidor da validação requireauthmsg , execute o seguinte comando:
Nota
netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"
Perguntas mais frequentes
O que deve ser feito se falhas de solicitação de VPN forem observadas após a ativação da configuração ocorrer devido a quedas de mensagens?
Verifique se há eventos relacionados nos eventos do módulo NPS. Considere adicionar exceções ou ajustes de configuração para clientes/servidores afetados.
Há alguma alteração de configuração ou alguma ação necessária se a rede RADIUS estiver segura?
Não, as configurações mencionadas neste artigo são recomendadas para redes não seguras.
Referências
Descrição da terminologia padrão utilizada para descrever as atualizações de software da Microsoft
Informações sobre a exclusão de responsabilidade de terceiros
Os produtos de terceiros que este artigo aborda são fabricados por empresas que são independentes da Microsoft. Não estabelecemos garantias, implícitas ou de outro tipo, relativamente ao desempenho ou fiabilidade destes produtos.
Fornecemos informações de contacto de terceiros para o ajudar a obter suporte técnico. Estas informações de contacto poderão ser alteradas sem aviso prévio. Não garantimos a exatidão destas informações de contacto de terceiros.