Poznámka
Dôležité Podpora pre niektoré verzie systému Microsoft Windows sa skončila. Upozorňujeme, že niektoré verzie Windowsu môžu byť podporované po poslednom dátume ukončenia operačného systému, keď sú k dispozícii predĺžené aktualizácie zabezpečenia (ESU). Pozrite si tému Najčastejšie otázky o životnom cykle – Predĺžená doba Aktualizácie zabezpečenia, kde nájdete zoznam produktov, ktoré ponúkajú ESU.
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Augusta 1, 2024 |
|
| Augusta 5, 2024 |
|
| Augusta 6, 2024 |
|
Obsah
Súhrn
Aktualizácie Windowsu z 9. júla 2024 alebo neskôr riešia nedostatočné zabezpečenie v protokole Remote Authentication Dial-In User Service (RADIUS) súvisiace s problémami s kolíziou MD5 . Vzhľadom na slabé kontroly integrity v MD5 môže útočník manipulovať s paketmi, aby získal neoprávnený prístup. Zraniteľnosť MD5 spôsobuje, že prenosy RADIUS cez internet založené na protokole UDP (User Datagram Protocol) nie sú zabezpečené proti falšovaniu alebo úpravám paketov počas prenosu.
Ďalšie informácie o tejto zraniteľnosti nájdete v článku CVE-2024-3596 a technickej dokumentácii ÚTOKY KOLÍZIOU RADIUS A MD5.
POZNÁMKA Toto riziko vyžaduje fyzický prístup k sieti RADIUS a serveru Network Policy Server (NPS). Zákazníci, ktorí majú zabezpečené siete RADIUS, preto nie sú ohrození. Okrem toho toto riziko neplatí, keď komunikácia RADIUS prebieha cez sieť VPN.
Dajte sa do toho
V záujme ochrany vášho prostredia odporúčame zapnúť nasledujúce konfigurácie. Ďalšie informácie nájdete v časti Konfigurácie .
|
|---|
Udalosti pridané touto aktualizáciou
Ďalšie informácie nájdete v časti Konfigurácie .
Poznámka
Poznámka Tieto ID udalostí pridávajú na server NPS aktualizácie Windowsu z 9. júla 2024 alebo neskôr.
Identifikácia udalosti: 4418
Paket požiadavky na prístup bol zrušený, pretože obsahoval atribút Proxy-State , ale chýbal mu atribút Message-Authenticator . Zvážte zmenu klienta RADIUS tak, aby zahŕňal atribút Message-Authenticator . Prípadne môžete pridať výnimku pre klienta RADIUS pomocou konfigurácie limitProxyState .
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Chyba |
| Zdroj udalosti | NPS |
| Identifikačné číslo udalosti | 4418 |
| Text udalosti | Z ip/name> klienta< RADIUS bola prijatá Access-Request správa, ktorá obsahovala atribút Proxy-State, ale neobsahovala atribút Message-Authenticator. V dôsledku toho bola žiadosť zrušená. Atribút Message-Authenticator je povinný z bezpečnostných dôvodov. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268. |
Identifikácia udalosti: 4419
Toto je udalosť auditu pre pakety žiadosti o prístup bez atribútu Message-Authenticator v prítomnosti stavu servera proxy. Zvážte zmenu klienta RADIUS tak, aby zahŕňal atribút Message-Authenticator . Paket RADIUS sa vypustí, keď sa povolí konfigurácia limitproxystate .
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Upozornenie |
| Zdroj udalosti | NPS |
| Identifikačné číslo udalosti | 4419 |
| Text udalosti | Z ip/name> klienta< RADIUS bola prijatá Access-Request správa, ktorá obsahovala atribút Proxy-State, ale neobsahovala atribút Message-Authenticator. Požiadavka je momentálne povolená, pretože hodnota limitProxyState je nakonfigurovaná v režime auditu. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268. |
Identifikácia udalosti: 4420
Toto je udalosť auditu pre pakety odpovede RADIUS prijaté bez atribútu Message-Authenticator na serveri proxy. Zvážte zmenu špecifikovaného servera RADIUS pre atribút Message-Authenticator . Paket RADIUS sa vynechá po zapnutí konfigurácie requiremsgauth .
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Upozornenie |
| Zdroj udalosti | NPS |
| Identifikačné číslo udalosti | 4420 |
| Text udalosti | Server proxy RADIUS prijal odpoveď z ip adresy/názvu> servera< s chýbajúcim atribútom Message-Authenticator. Odpoveď je momentálne povolená, pretože parameter requireMsgAuth je nakonfigurovaný v režime auditu. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268. |
Identifikácia udalosti: 4421
Táto udalosť sa zapíše do denníka počas spustenia služby, ak nie sú nakonfigurované odporúčané nastavenia. V prípade, že sieť RADIUS nie je zabezpečená, zvážte povolenie týchto nastavení. Pri zabezpečených sieťach je možné tieto udalosti ignorovať.
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Upozornenie |
| Zdroj udalosti | NPS |
| Identifikačné číslo udalosti | 4421 |
| Text udalosti | Konfigurácia RequireMsgAuth a/alebo limitProxyState je v režime <zakázania/auditu> . Tieto nastavenia je potrebné z bezpečnostných dôvodov nakonfigurovať v režime zapnutia. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268. |
Konfigurácie
Konfigurácia odosielania atribútu Message-Authenticator vo všetkých paketoch požiadavky na prístup na serveri
Táto konfigurácia umožňuje serveru proxy NPS začať odosielať atribút Message-Authenticator vo všetkých paketoch s požiadavkou na prístup. Ak chcete povoliť túto konfiguráciu, použite jednu z nasledujúcich metód.
Postup 1: Použitie konzoly Microsoft Management Console (MMC) NPS
Ak chcete použiť konzolu NPS MMC, postupujte takto:
- Otvorte používateľské rozhranie NPS na serveri.
- Otvorte skupiny vzdialených serverov Radius.
- Vyberte položku Radius Server.
- Prejdite na overovanie/účtovníctvo.
- Kliknutím začiarknite políčko Požiadavka musí obsahovať začiarkavacie políčko atribútu Message-Authenticator .
Metóda 2: Použitie príkazu netsh
Ak chcete použiť príkaz netsh, spustite tento príkaz:
Poznámka
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Ďalšie informácie nájdete v téme Vzdialené príkazy skupiny serverov RADIUS.
Konfigurácia overenia atribútu Message-Authenticator vo všetkých paketoch požiadavky na prístup v klientovi
Táto konfigurácia vyžaduje atribút Message-Authenticator vo všetkých paketoch požiadavky na prístup a v prípade chýbajúceho paketu ho vynechá.
Postup 1: Použitie konzoly Microsoft Management Console (MMC) NPS
Ak chcete použiť konzolu NPS MMC, postupujte takto:
- Otvorte používateľské rozhranie NPS na serveri.
- Otvorte klientov Radius.
- Vyberte klienta Radius.
- Prejdite na rozšírené nastavenia.
- Kliknutím začiarknite. Správy žiadosti o prístup musia obsahovať začiarkavacie políčko atribútu overovača správ.
Ďalšie informácie nájdete v téme Konfigurácia klientov služby RADIUS.
Postup 2: Použitie príkazu netsh
Ak chcete použiť príkaz netsh, spustite tento príkaz:
Poznámka
netsh nps set client name = <client name> requireauthattrib = yes
Ďalšie informácie nájdete v téme Vzdialené príkazy skupiny serverov RADIUS.
Konfigurácia limitproxystate pre všetkých klientov
Táto konfigurácia umožňuje serveru NPS vyradiť potenciálne zraniteľné pakety žiadosti o prístup, ktoré obsahujú atribút stavu servera proxy , ale neobsahujú atribút Message-Authenticator . Táto konfigurácia podporuje tri režimy:
- Audit
- Povoliť
- Vypnuté
V režime auditu sa zapíše udalosť upozornenia (ID udalosti: 4419), ale požiadavka sa aj naďalej spracováva. Tento režim použite na identifikáciu nevyhovujúcich subjektov odosielajúcich žiadosti.
Pomocou príkazu netsh konfigurujte, zapnite a pridajte výnimku podľa potreby.
Ak chcete klientov nakonfigurovať v režime auditu , spustite tento príkaz:
Poznámka
netsh nps set limitproxystate all = "audit"
Ak chcete nakonfigurovať klientov v režime zapnutia , spustite tento príkaz:
Poznámka
netsh nps set limitproxystate all = "enable"
Ak chcete pridať výnimku na vylúčenie klienta z overovania limitProxystate , spustite tento príkaz:
Poznámka
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigurácia funkcie Requiremsgauth pre vzdialené servery
Táto konfigurácia umožňuje serveru proxy NPS vynechať potenciálne zraniteľné správy s odpoveďami bez atribútu Message-Authenticator . Táto konfigurácia podporuje tri režimy:
- Audit
- Povoliť
- Vypnuté
V režime auditu sa zapíše udalosť upozornenia (ID udalosti: 4420), ale požiadavka sa stále spracováva. Tento režim použite na identifikáciu nevyhovujúcich subjektov odosielajúcich odpovede.
Pomocou príkazu netsh konfigurujte, zapnite a pridajte výnimku podľa potreby.
Ak chcete konfigurovať servery v režime auditu , spustite tento príkaz:
Poznámka
netsh nps setrequiremsgauthall = "audit"Ak chcete povoliť konfigurácie pre všetky servery, spustite tento príkaz:
Poznámka
netsh nps set requiremsgauth all
= "enable"Ak chcete pridať výnimku na vylúčenie servera z overovania requireauthmsg , spustite tento príkaz:
Poznámka
netsh nps set requiremsgauth remoteservergroup = <názov> skupiny vzdialeného servera address = <server address> exception = "yes"
Najčastejšie otázky
Čo robiť, ak sa po povolení konfigurácie vyskytnú zlyhania žiadosti o VPN z dôvodu vynechaných správ?
Kontrola súvisiacich udalostí modulu NPS. Zvážte pridanie výnimiek alebo úprav konfigurácie pre dotknutých klientov/servery.
Sú potrebné nejaké zmeny konfigurácie alebo akcie, ak je sieť RADIUS zabezpečená?
Nie, konfigurácie popísané v tomto článku sa odporúčajú pre nezabezpečené siete.
Odkazy
Informácie tretích strán – vyhlásenie
Produkty tretích strán uvedené v tomto článku vyrábajú spoločnosti, ktoré sú nezávislé od spoločnosti Microsoft. Neposkytujeme žiadnu záruku, či už vyjadrenú alebo predpokladanú, na výkonnosť alebo spoľahlivosť týchto produktov.
Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.