KB4034879. Используйте запись реестра LdapEnforceChannelBinding для повышения безопасности проверки подлинности LDAP через SSL/TLS.

Применяется к
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Сводка

CVE-2017-8563 представляет параметр реестра, который администраторы могут использовать для повышения безопасности проверки подлинности LDAP через SSL/TLS.

Дополнительные сведения

Важно В этом разделе, методе или задаче содержатся инструкции по изменению реестра. Однако ошибки при изменении реестра могут привести к серьезным проблемам. Поэтому будьте внимательны, выполняя описанные действия. В качестве дополнительной меры предосторожности перед внесением изменений создайте резервную копию реестра. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о том, как создать резервную копию и восстановить реестр, щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:

322756 Резервное копирование и восстановление реестра в Windows

Чтобы повысить безопасность проверки подлинности LDAP через SSL\TLS, администраторы могут настроить следующие параметры реестра:

  • Путь к контроллерам домена доменные службы Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Путь к серверам служб Active Directory облегченного доступа к каталогу (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<имя> экземпляра LDS\Parameters
  • DWORD: LdapEnforceChannelBinding
  • Значение DWORD:0 указывает, что отключено. Проверка привязки канала не выполняется. Это поведение всех серверов, которые не были обновлены.
  • Значение DWORD:1 указывает, включено, если поддерживается. Все клиенты, работающие в версии Windows, которая была обновлена для поддержки маркеров привязки каналов (CBT), должны предоставлять сведения о привязке канала серверу. Клиентам под управлением версии Windows, которая не была обновлена для поддержки CBT, это не требуется. Это промежуточный параметр, обеспечивающий совместимость приложений.
  • Значение DWORD:2 указывает, что включено, всегда. Все клиенты должны предоставить сведения о привязке канала. Сервер отклоняет запросы проверки подлинности от клиентов, которые этого не делают.

Примечания

  • Прежде чем включить этот параметр на контроллере домена, клиенты должны установить обновление для системы безопасности, описанное в cve-2017-8563. В противном случае могут возникнуть проблемы совместимости, а запросы проверки подлинности LDAP через SSL/TLS, которые работали ранее, могут перестать работать. По умолчанию этот параметр отключен.
  • Запись реестра LdapEnforceChannelBindings должна быть создана явно.
  • Сервер LDAP динамически реагирует на изменения этой записи реестра. Таким образом, не нужно перезагружать компьютер после применения изменения реестра.

Чтобы обеспечить максимальную совместимость с более старыми версиями операционной системы (Windows Server 2008 и более ранних версиях), рекомендуется включить этот параметр со значением 1.

Чтобы явно отключить этот параметр, задайте для записи LdapEnforceChannelBinding значение 0 (ноль).

Windows Server 2008 и более старых системах перед установкой CVE-2017-8563 необходимо установить 973811 рекомендаций по безопасности Майкрософт, доступных в разделе "Расширенная защита для проверки подлинности KB5021989". При установке CVE-2017-8563 без KB5021989 на контроллере домена или экземпляре AD LDS все подключения LDAPS завершатся сбоем с ошибкой LDAP 81 — LDAP_SERVER_DOWN.

Дополнительные сведения см. в разделе KB4520412.