KB4034879: Uporabite vnos v registru LdapEnforceChannelBinding za večjo varnost preverjanja pristnosti protokola LDAP prek protokola SSL/TLS

Velja za
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Povzetek

CVE-2017-8563 uvaja nastavitev registra, ki jo skrbniki lahko uporabijo za večjo zaščito preverjanja pristnosti protokola LDAP prek protokola SSL/TLS.

Več informacij

Pomembno Ta razdelek, metoda ali opravilo vsebuje korake, v katerih je opisano, kako spremenite register. Toda če naredite napako pri spreminjanju registra, lahko pride do resnih težav. Pozorno upoštevajte navodila. Za dodatno varnost pred spreminjanjem registra naredite varnostno kopijo registra. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnavljanju registra, kliknite to številko članka iz Microsoftove zbirke znanja:

322756 Kako varnostno kopirati in obnoviti register v sistemu Windows

Če želite dodatno zavarovati preverjanje pristnosti protokola LDAP prek protokola SSL\TLS, lahko skrbniki konfigurirajo naslednje nastavitve registra:

  • Pot za krmilnike domene domenske storitve Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Pot za strežnike ADLDS (Active Directory Lightweight Directory Services): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<Ime> primerka LDS\Parameters
  • DWORD: LdapEnforceChannelBinding
  • Vrednost DWORD: 0 označuje onemogočeno. Preverjanje veljavnosti povezave kanala se ne izvede. To je vedenje vseh strežnikov, ki niso bili posodobljeni.
  • Vrednost DWORD:1 označuje, da je omogočeno, če je podprto. Vsi odjemalci, ki se izvajajo v različici sistema Windows, ki je bila posodobljena tako, da podpira žetone za povezovanje kanalov (CBT), morajo strežniku posredovati informacije o vezavi kanala. Odjemalcem, ki uporabljajo različico sistema Windows, ki še ni bila posodobljena tako, da podpira CBT, tega ni treba storiti. To je vmesna možnost, ki omogoča združljivost aplikacij.
  • Vrednost DWORD: 2 označuje omogočeno, vedno. Informacije o vezavi kanala morajo posredovati vsi odjemalci. Strežnik zavrne zahteve za preverjanje pristnosti odjemalcev, ki tega ne naredijo.

Opombe

  • Preden omogočite to nastavitev v krmilniku domene, morajo odjemalci namestiti varnostno posodobitev, ki je opisana v CVE-2017-8563. V nasprotnem primeru lahko pride do težav z združljivostjo in zahteve za preverjanje pristnosti protokola LDAP prek protokola SSL/TLS, ki so prej delovale, morda ne bodo več delovale. Ta nastavitev je privzeto onemogočena.
  • Vnos v registru LdapEnforceChannelBindings mora biti izrecno ustvarjen.
  • Strežnik LDAP se dinamično odziva na spremembe tega vnosa v registru. Zato vam po uveljavitvi spremembe registra ni treba znova zagnati računalnika.

Če želite povečati združljivost s starejšimi različicami operacijskega sistema (Windows Server 2008 in starejše različice), priporočamo, da to nastavitev omogočite z vrednostjo 1.

Če želite izrecno onemogočiti nastavitev, nastavite vnos LdapEnforceChannelBinding na 0 (nič).

Windows Server 2008 in starejši sistemi zahtevajo, da morate pred namestitvijo CVE-2017-8563 namestiti 973811 storitve Microsoftova varnost Advisory , ki je na voljo v razdelku »KB5021989 Extended Protection for Authentication«. Če CVE-2017-8563 namestite brez KB5021989 v krmilniku domene ali primerku AD LDS, vse povezave LDAPS ne uspejo z napako LDAP 81–LDAP_SERVER_DOWN.

Če želite več informacij, glejte KB4520412.