Zahteve za povezovanje kanalov protokola LDAP in podpisovanja protokola LDAP za leta 2020, 2023 in 2024 za Windows (KB4520412)

Velja za
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Opomba

  • Posodobljeno 01/03/2025
  • Odstranjeni so sklici na korak ročnega omogočanja. Ta korak je bil potreben pred 14. novembrom 2023 za Windows Server 2022 in 9. januarjem 2024 za Windows Server 2019.

Uvod

Povezovanje kanalov protokola LDAP in podpisovanje protokola LDAP ponujata načine za povečanje varnosti komunikacije med odjemalci protokola LDAP in krmilniki domene imenika Active Directory. V krmilnikih domene imenika Active Directory obstaja nabor nevarnih privzetih konfiguracij za povezovanje kanalov protokola LDAP in podpisovanje protokola LDAP, ki omogočajo komunikacijo z odjemalci protokola LDAP brez vsiljevanja povezovanja kanalov protokola LDAP in podpisovanja protokola LDAP. To lahko krmilnike domene imenika Active Directory odpre ranljivost prisvojitve pravic.

Ta ranljivost bi lahko napadalcu kot vmesnemu človeku omogočila, da uspešno posreduje zahtevo za preverjanje pristnosti v Microsoftov strežnik domene, ki ni bil konfiguriran tako, da bi zahteval povezovanje kanala, podpisovanje ali zapečatenje dohodnih povezav.

Microsoft priporoča, da skrbniki opravijo spremembe utrjevanja, opisane v ADV190023.

10. marca 2020 smo to ranljivost odpravili tako, da smo skrbnikom omogočili te možnosti za izboljšanje konfiguracij za vezavo kanalov protokola LDAP v krmilnikih domene imenika Active Directory:

  • Krmilnik domene: zahteve žetona za vezavo kanala strežnika protokola LDAP pravilnik skupine.
  • Podpisovanje dogodkov 3039, 3040 in 3041 žetonov za povezovanje kanala (CBT) s pošiljateljem Microsoft-Windows-Active Directory_DomainService v dnevniku dogodkov imeniške storitve.

Pomembno: Posodobitve z dne 10. marca 2020 in posodobitve v bližnji prihodnosti ne bodo spremenile privzetih pravilnikov o podpisovanju protokola LDAP ali vezave kanalov protokola LDAP ali njihovih registrskih ustreznic v novih ali obstoječih krmilnikih domene imenika Active Directory.

Podpisovanje protokola LDAP Krmilnik domene: Pravilnik o zahtevah za podpisovanje strežnika LDAP že obstaja v vseh podprtih različicah sistema Windows. Od sistema Windows Server 2022, izdaja 23H2, bodo vse nove različice sistema Windows vsebovale vse spremembe v tem članku.

Zakaj je bila ta sprememba potrebna

Varnost krmilnikov domene imenika Active Directory lahko znatno izboljšate tako, da strežnik konfigurirate tako, da zavrača vezi LDAP protokola LDAP s preprostim preverjanjem pristnosti in varnostno plastjo (SASL), ki ne zahtevajo podpisa (preverjanje celovitosti), ali preprosto vezavo LDAP, ki se izvajajo v povezavi z navadnim besedilom (brez šifriranja SSL/TLS). Preverjanja pristnosti in ravni zaščite lahko vključujejo protokole, kot so Negotiate, Kerberos, NTLM in Digest.

Nepodprt omrežni promet je dovzeten za ponovitev napadov, v katerih vsiljivec prestreže poskus preverjanja pristnosti in izdajo vstopnice. Vsiljivec lahko vozovnico ponovno uporabi za poosebljanje legitimnega uporabnika. Poleg tega je nepodpisan omrežni promet dovzeten za napade vmesnih členov (MiTM), v katerih vsiljivec ujame pakete med stranko in strežnikom, spremeni pakete in jih nato posreduje strežniku. Če do tega pride v krmilniku domene imenika Active Directory, lahko napadalec povzroči, da strežnik sprejme odločitve, ki temeljijo na ponarejenih zahtevah odjemalca protokola LDAP. LDAPS uporablja lastna ločena omrežna vrata za povezovanje odjemalcev in strežnikov. Privzeta vrata za LDAP so vrata 389, vendar LDAPS uporablja vrata 636 in vzpostavi SSL/TLS, ko vzpostavi povezavo z odjemalcem.

Žetoni za vezavo kanalov omogočajo, da je preverjanje pristnosti protokola LDAP prek protokola SSL/TLS varnejše pred napadi »vmesnega člena«.

Posodobitve z dne 10. marca 2020

Pomembno Posodobitve z dne 10. marca 2020 niso spremenile privzetih pravilnikov o podpisovanju protokola LDAP ali vezave kanalov protokola LDAP ali njihovih registrskih ustreznic v novih ali obstoječih krmilnikih domene imenika Active Directory.

Posodobitve sistema Windows, izdane 10. marca 2020, so dodale te funkcije:

  • Novi dogodki so zabeleženi v Pregledovalnik dogodkov, povezani z vezavo kanalov protokola LDAP. Za podrobnosti o teh dogodkih glejte tabeli 1 in tabeli 2 .
  • Nov krmilnik domene: zahteve žetona za vezanje kanalov strežnika protokola LDAP pravilnik skupine za konfiguracijo vezave kanalov protokola LDAP v podprtih napravah.

Preslikava med nastavitvami pravilnika podpisovanja protokola LDAP in nastavitvami registra je vključena tako:

  • Nastavitev pravilnika: »Krmilnik domene: zahteve za podpisovanje strežnika LDAP«
  • Nastavitev registra: LDAPServerIntegrity
  • DataType: DWORD
  • Registrska pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Nastavitev pravilnik skupine Nastavitev registra
Brez 1
Obvezen podpis 2

Preslikava med nastavitvami pravilnika o vezanju kanalov protokola LDAP in nastavitvami registra je vključena tako:

  • Nastavitev pravilnika: »Krmilnik domene: zahteve žetona za povezovanje kanalov strežnika protokola LDAP«
  • Nastavitev registra: LdapEnforceChannelBinding
  • DataType: DWORD
  • Registrska pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Nastavitev pravilnik skupine Nastavitev registra
Nikoli: 0
Ko je podprta 1
Vedno 2

Tabela 1: Dogodki podpisovanja protokola LDAP

Opis Sprožilec
2886 Varnost teh krmilnikov domene lahko znatno izboljšate tako, da strežnik konfigurirate tako, da vsili preverjanje veljavnosti podpisovanja protokola LDAP. Sproži se vsakih 24 ur ob zagonu ali zagonu storitve, če je pravilnik skupine nastavljen na »Brez«. Najmanjša raven pisanja dnevnika: 0 ali višja
2887 Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. Sproži se vsakih 24 ur, če je pravilnik skupine nastavljen na »Brez« in je bila dokončana vsaj ena nezaščitena vezava. Najmanjša raven pisanja dnevnika: 0 ali višja
2888 Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. Sproži se vsakih 24 ur, če je pravilnik skupine nastavljen na »Zahtevaj podpisovanje« in je bila zavrnjena vsaj ena nezaščitena vez. Najmanjša raven pisanja dnevnika: 0 ali višja
2889 Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. Sproži se, ko odjemalec ne uporablja podpisovanja za vezave v sejah v vratih 389. Najmanjša raven pisanja dnevnika: 2 ali več

Tabela 2: Dogodki CBT

Dogodek Opis Sprožilec
3039 Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ni uspelo preverjanje veljavnosti žetona za vezavo kanala protokola LDAP. Sprožen v kateri koli od teh okoliščin:

  • Ko se odjemalec poskuša povezati z nepravilno oblikovanim žetonom za vezavo kanala (CBT), če je pravilnik skupine CBT nastavljen na »Ko je podprt« ali »Vedno«.
  • Ko odjemalec, ki je zmožen povezovanja kanalov, ne pošlje CBT, če je pravilnik skupine CBT nastavljen na takrat, ko je podprt. Odjemalec lahko poveže kanale, če je funkcija EPA nameščena ali na voljo v operacijskem sistemu in ni onemogočena prek nastavitve registra SuppressExtendedProtection. Če želite izvedeti več, glejte KB5021989.
  • Ko odjemalec ne pošlje CBT, če je pravilnik skupine CBT nastavljen na Vedno.
Najmanjša raven pisanja dnevnika: 2
3040 V preteklih 24 urah je bilo izvedenih # nezaščitenih povezav protokola LDAP. Sproži se vsakih 24 ur, ko je pravilnik skupine CBT nastavljen na Nikoli in vsaj ena nezaščitena vezava je bila dokončana. Najmanjša raven pisanja dnevnika: 0
3041 Varnost tega imeniškega strežnika lahko znatno izboljšate tako, da strežnik konfigurirate tako, da vsili preverjanje veljavnosti žetonov za vezavo kanalov protokola LDAP. Sproži se vsakih 24 ur, ob zagonu ali zagonu storitve, če je pravilnik skupine CBT nastavljen na Nikoli. Najmanjša raven pisanja dnevnika: 0

Če želite nastaviti raven pisanja dnevnika v registru, uporabite ukaz, podoben temu:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 dogodkov vmesnika LDAP" /t REG_DWORD /d 2

Če želite več informacij o konfiguraciji pisanja dnevnika diagnostičnih dogodkov imenika Active Directory, glejte Konfiguracija pisanja dnevnika diagnostičnih dogodkov imenika Active Directory in LDS.

Posodobitve 8. avgusta 2023

Nekateri odjemalski računalniki niso mogli uporabiti žetonov za povezovanje kanalov LDAP za povezavo s krmilniki domene imenika Active Directory. Microsoft je 8. avgusta 2023 izdal varnostno posodobitev. Za Windows Server 2022 je ta posodobitev dodala možnosti za skrbnike za revizijo teh odjemalcev. Dogodkov CBT 3074 in 3075 lahko omogočite z virom dogodka **Microsoft-Windows-ActiveDirectory_DomainService** v dnevniku dogodkov imeniške storitve.

Pomembno Posodobitev 8. avgusta 2023 ni spremenila podpisovanja LDAP, privzetih pravilnikov o vezavi kanala LDAP ali njihovega enakovrednega registra v novih ali obstoječih DC-jih imenika Active Directory.

Tudi tukaj veljajo vsa navodila v razdelku s posodobitvami marca 2020. Novi dogodki nadzora bodo zahtevali nastavitve pravilnika in registra, opisane v zgornjih navodilih. Prišlo je tudi do koraka za ogled novih revizijskih dogodkov. Toda posodobitve 14. novembra 2023 so odstranile ta korak omogočanja. Podrobnosti o novem izvajanju so v spodnjem razdelku Priporočeni ukrepi.

Tabela 3: KBT dogodki

Dogodek Opis Sprožilec
3074 Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ne bi uspel preveriti žetona povezave kanala, če je bil imeniški strežnik konfiguriran za uveljavljanje preverjanja veljavnosti žetonov za vezavo kanala. Sproži se v katerem koli od naslednjih primerov:

  • Ko se odjemalec poskuša povezati z nepravilno oblikovanim žetonom za vezavo kanala (CBT)
Najmanjša stopnja sečnje: 2
3075 Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ni zagotovil informacij o vezavi kanala. Ko je ta imeniški strežnik konfiguriran tako, da uveljavlja preverjanje veljavnosti žetonov vezave kanala, bo ta operacija povezave zavrnjena. Sproži se v katerem koli od naslednjih primerov:

  • Ko odjemalec, ki je sposoben vezave kanala, ne pošlje CBT
  • Odjemalec lahko poveže kanal, če je funkcija EPA nameščena ali na voljo v operacijskem sistemu in ni onemogočena prek nastavitve registra SuppressExtendedProtection. Če želite izvedeti več, glejte KB5021989.
Najmanjša stopnja sečnje: 2

Opomba Če nastavite raven pisanja dnevnika na vsaj 2, se zabeleži ID dogodka 3074. Skrbniki lahko to uporabijo za revizijo svojega okolja za odjemalce, ki ne delujejo z žetoni za vezavo kanala. Dogodki bodo vsebovali te diagnostične informacije za identifikacijo odjemalcev:

Client IP address:
192.168.10.5:62709
Identiteta, ki jo je odjemalec poskušal preveriti kot:
CONTOSO\skrbnik
Odjemalec podpira vezavo kanala:FALSE
Odjemalec je dovoljen v podprtem načinu:TRUE
Zastavice rezultatov revizije:0x42

Ime zastave Vrednost zastavice Opomba
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Paket Auth označuje, da morajo odjemalske različice podpirati vezave
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Vezi so izpuščene ali vse ničle
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Razpršitev vezave kanala je bila napačna
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Manjkajoče povezave kanalov za tega odjemalca niso dovoljene
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Povezave odjemalca in strežnika se ujemajo
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS je od stranke zahtevalo, da zagotovi zavezujočo
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Stranka dovoljena s strani ASC_REQ_ALLOW_MISSING_BINDINGS

Vrednost zastavice, ki vključuje bite 0x30 je veljavno polje CBT, vrednost zastavice vključno z biti 0x0C pomeni ponarejen CBT.

Posodobitve 10. oktobra 2023

Spremembe nadzora, dodane avgusta 2023, so zdaj na voljo v sistemu Windows Server 2019. Za ta operacijski sistem je posodobitev dodala možnosti za skrbnike za nadzor teh odjemalcev. Omogočite lahko CBT dogodke 3074 in 3075. Uporabite vir dogodka **Microsoft-Windows-ActiveDirectory_DomainService** v dnevniku dogodkov imeniške storitve.

Pomembno Posodobitev z dne 10. oktobra 2023 ni spremenila podpisovanja LDAP, privzetih pravilnikov o vezavi kanala LDAP ali njihovega ekvivalenta v registru na novih ali obstoječih DC-jih Active Directory.

Tudi tukaj veljajo vsa navodila v razdelku s posodobitvami marca 2020. Novi dogodki nadzora bodo zahtevali nastavitve pravilnika in registra, opisane v zgornjih navodilih. Prišlo je tudi do koraka za ogled novih revizijskih dogodkov. Toda posodobitve 9. januarja 2024 so odstranile ta korak omogočanja. Podrobnosti o novem izvajanju so v spodnjem razdelku Priporočeni ukrepi.

Posodobitve 14. novembra 2023

Revizijske spremembe, dodane avgusta 2023, so zdaj na voljo v sistemu Windows Server 2022, ne da bi zahtevali ročni korak omogočanja. Upoštevajte navodila v razdelku Priporočena dejanja.

Posodobitve 9. januarja 2024

Spremembe nadzora, dodane oktobra 2023, so zdaj na voljo v sistemu Windows Server 2019, ne da bi zahtevali ročno omogočanje. Upoštevajte navodila v razdelku Priporočena dejanja.

Strankam toplo svetujemo, da čim prej sprejmejo naslednje korake:

  1. Prepričajte se, da so posodobitve sistema Windows z dne 10. marca 2020 ali novejše nameščene v računalnikih z vlogami krmilnika domene. Če želite omogočiti nadzorne dogodke vezave kanala LDAP, se prepričajte, da so posodobitve z dne 14. novembra 2023 ali novejše nameščene v Windows Server 2022 ali Server 2019 DC.

  2. Omogočite diagnostično beleženje dogodkov LDAP na 2 ali novejšo različico.

  3. Nadzor dnevnika dogodkov imeniških storitev v vseh računalnikih z vlogo DC, filtriranih za:

    • Dogodek neuspeha podpisovanja LDAP 2889 v tabeli 1.
    • Dogodek napake pri vezavi kanala LDAP 3039 v tabeli 2.
    • Revizijska dogodka vezanja kanala LDAP 3074 in 3075 v tabeli 3.
      Opomba Dogodke 3039, 3074 in 3075 je mogoče ustvariti le, če je Povezava kanala nastavljena na Ko je podprto ali Vedno.
  4. Določite znamko, model in vrsto naprave za vsak naslov IP, ki ga navajajo:

    • Dogodek 2889 za nepodpisane klice LDAP
    • Dogodek 3039 zaradi neuporabe povezave kanala LDAP
    • Dogodek 3074 ali 3075, ker ni mogoče povezati kanala LDAP

Vrste naprav

Združite vrste naprav v 1 od 3 kategorij:

  1. Naprava ali usmerjevalnik -

    • Obrnite se na ponudnika naprave.
  2. Naprava, ki ne deluje v operacijskem sistemu Windows -

    • Preverite, ali sta v operacijskem sistemu in aplikaciji podprta povezava kanala LDAP in podpisovanje LDAP. To storite tako, da sodelujete z operacijskim sistemom in ponudnikom aplikacij.
  3. Naprava, ki deluje v operacijskem sistemu Windows -

    • Podpisovanje LDAP je na voljo za uporabo v vseh programih v vseh podprtih različicah sistema Windows. Preverite, ali vaša aplikacija ali storitev uporablja podpisovanje LDAP.
    • Povezava kanala LDAP zahteva, da je v vseh napravah s sistemom Windows nameščen CVE-2017-8563 . Preverite, ali vaša aplikacija ali storitev uporablja povezavo kanala LDAP.

Uporabite lokalna, oddaljena, splošna orodja ali orodja za sledenje, specifična za napravo. Ti vključujejo zajeme omrežja, upravitelja procesov ali sledenje za odpravljanje napak. Ugotovite, ali jedrni operacijski sistem, storitev ali aplikacija izvaja nepodpisane povezave LDAP ali ne uporablja CBT.

Z upraviteljem opravil sistema Windows ali enakovrednim upraviteljem preslikate ID procesa v imena procesov, storitev in programov.

Razpored varnostnih posodobitev

Posodobitev z dne 10. marca 2020 je dodala kontrolnike za skrbnike, da okrepijo konfiguracije za vezavo kanala LDAP in podpisovanje LDAP na krmilnikih domene Active Directory. Posodobitve 8. avgusta in 10. oktobra 2023 so skrbnikom dodale možnosti za revizijo odjemalskih računalnikov, ki ne morejo uporabljati žetonov za povezovanje kanalov LDAP. Strankam priporočamo, da čim prej izvedejo ukrepe, priporočene v tem članku.

Ciljni datum Dogodek Velja za
10. marec 2020 Zahtevano: Varnostna posodobitev je na voljo v storitvi Windows Update za vse podprte platforme Windows.
Opomba Za platforme Windows, ki nimajo standardne podpore, bo ta varnostna posodobitev na voljo le prek ustreznih programov razširjene podpore.
CVE-2017-8563 je dodal podporo za vezavo kanala LDAP v sistemu Windows Server 2008 in novejših različicah. Žetoni za vezavo kanalov so podprti v sistemu Windows 10, različica 1709 in novejše različice.
Windows XP ne podpira vezave kanala LDAP in ne bo uspelo, če je povezava kanala LDAP konfigurirana z vrednostjo Vedno, vendar bi sodelovala z DC-ji, ki so konfigurirani za uporabo bolj sproščene nastavitve povezave kanala LDAP Če je podprto.
Windows Server 2022
Windows 10, različica 20H2
Windows 10, različica 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 s servisnim paketom SP1 (ESU)

Servisni paket SP2 za Windows Server 2008 (razširjena varnostna posodobitev (ESU))
Avgust 8, 2023 Doda dogodke nadzora žetonov za vezavo kanala LDAP (3074 & 3075). V sistemu Windows Server 2022 so privzeto onemogočeni. Windows Server 2022
10. oktober 2023 Doda dogodke nadzora žetonov za vezavo kanala LDAP (3074 & 3075). V sistemu Windows Server 2019 so privzeto onemogočeni. Windows Server 2019
14 novembra, 2023 Dogodki nadzora žetona za vezavo kanala LDAP so na voljo v sistemu Windows Server 2022, ne da bi potrebovali ročni korak omogočanja. Windows Server 2022
9. januar 2024 Dogodki nadzora žetonov za vezavo kanala LDAP so na voljo v sistemu Windows Server 2019, ne da bi potrebovali korak ročnega omogočanja. Windows Server 2019

Pogosta vprašanja

Če želite odgovore na pogosta vprašanja o vezavi kanala LDAP in podpisovanju LDAP v krmilnikih domene Active Directory, glejte: