Povzetek
CVE-2017-8563 uvaja nastavitev registra, ki jo skrbniki lahko uporabijo za večjo zaščito preverjanja pristnosti protokola LDAP prek protokola SSL/TLS.
Več informacij
Pomembno Ta razdelek, metoda ali opravilo vsebuje korake, v katerih je opisano, kako spremenite register. Toda če naredite napako pri spreminjanju registra, lahko pride do resnih težav. Pozorno upoštevajte navodila. Za dodatno varnost pred spreminjanjem registra naredite varnostno kopijo registra. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnavljanju registra, kliknite to številko članka iz Microsoftove zbirke znanja:
322756 Kako varnostno kopirati in obnoviti register v sistemu Windows
Če želite dodatno zavarovati preverjanje pristnosti protokola LDAP prek protokola SSL\TLS, lahko skrbniki konfigurirajo naslednje nastavitve registra:
- Pot za krmilnike domene domenske storitve Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Pot za strežnike ADLDS (Active Directory Lightweight Directory Services): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<Ime> primerka LDS\Parameters
- DWORD: LdapEnforceChannelBinding
- Vrednost DWORD: 0 označuje onemogočeno. Preverjanje veljavnosti povezave kanala se ne izvede. To je vedenje vseh strežnikov, ki niso bili posodobljeni.
- Vrednost DWORD:1 označuje, da je omogočeno, če je podprto. Vsi odjemalci, ki se izvajajo v različici sistema Windows, ki je bila posodobljena tako, da podpira žetone za povezovanje kanalov (CBT), morajo strežniku posredovati informacije o vezavi kanala. Odjemalcem, ki uporabljajo različico sistema Windows, ki še ni bila posodobljena tako, da podpira CBT, tega ni treba storiti. To je vmesna možnost, ki omogoča združljivost aplikacij.
- Vrednost DWORD: 2 označuje omogočeno, vedno. Informacije o vezavi kanala morajo posredovati vsi odjemalci. Strežnik zavrne zahteve za preverjanje pristnosti odjemalcev, ki tega ne naredijo.
Opombe
- Preden omogočite to nastavitev v krmilniku domene, morajo odjemalci namestiti varnostno posodobitev, ki je opisana v CVE-2017-8563. V nasprotnem primeru lahko pride do težav z združljivostjo in zahteve za preverjanje pristnosti protokola LDAP prek protokola SSL/TLS, ki so prej delovale, morda ne bodo več delovale. Ta nastavitev je privzeto onemogočena.
- Vnos v registru LdapEnforceChannelBindings mora biti izrecno ustvarjen.
- Strežnik LDAP se dinamično odziva na spremembe tega vnosa v registru. Zato vam po uveljavitvi spremembe registra ni treba znova zagnati računalnika.
Če želite povečati združljivost s starejšimi različicami operacijskega sistema (Windows Server 2008 in starejše različice), priporočamo, da to nastavitev omogočite z vrednostjo 1.
Če želite izrecno onemogočiti nastavitev, nastavite vnos LdapEnforceChannelBinding na 0 (nič).
Windows Server 2008 in starejši sistemi zahtevajo, da morate pred namestitvijo CVE-2017-8563 namestiti 973811 storitve Microsoftova varnost Advisory , ki je na voljo v razdelku »KB5021989 Extended Protection for Authentication«. Če CVE-2017-8563 namestite brez KB5021989 v krmilniku domene ali primerku AD LDS, vse povezave LDAPS ne uspejo z napako LDAP 81–LDAP_SERVER_DOWN.
Povezane informacije
Če želite več informacij, glejte KB4520412.