Opomba
- Posodobljeno 01/03/2025
- Odstranjeni so sklici na korak ročnega omogočanja. Ta korak je bil potreben pred 14. novembrom 2023 za Windows Server 2022 in 9. januarjem 2024 za Windows Server 2019.
Uvod
Povezovanje kanalov protokola LDAP in podpisovanje protokola LDAP ponujata načine za povečanje varnosti komunikacije med odjemalci protokola LDAP in krmilniki domene imenika Active Directory. V krmilnikih domene imenika Active Directory obstaja nabor nevarnih privzetih konfiguracij za povezovanje kanalov protokola LDAP in podpisovanje protokola LDAP, ki omogočajo komunikacijo z odjemalci protokola LDAP brez vsiljevanja povezovanja kanalov protokola LDAP in podpisovanja protokola LDAP. To lahko krmilnike domene imenika Active Directory odpre ranljivost prisvojitve pravic.
Ta ranljivost bi lahko napadalcu kot vmesnemu človeku omogočila, da uspešno posreduje zahtevo za preverjanje pristnosti v Microsoftov strežnik domene, ki ni bil konfiguriran tako, da bi zahteval povezovanje kanala, podpisovanje ali zapečatenje dohodnih povezav.
Microsoft priporoča, da skrbniki opravijo spremembe utrjevanja, opisane v ADV190023.
10. marca 2020 smo to ranljivost odpravili tako, da smo skrbnikom omogočili te možnosti za izboljšanje konfiguracij za vezavo kanalov protokola LDAP v krmilnikih domene imenika Active Directory:
- Krmilnik domene: zahteve žetona za vezavo kanala strežnika protokola LDAP pravilnik skupine.
- Podpisovanje dogodkov 3039, 3040 in 3041 žetonov za povezovanje kanala (CBT) s pošiljateljem Microsoft-Windows-Active Directory_DomainService v dnevniku dogodkov imeniške storitve.
Pomembno: Posodobitve z dne 10. marca 2020 in posodobitve v bližnji prihodnosti ne bodo spremenile privzetih pravilnikov o podpisovanju protokola LDAP ali vezave kanalov protokola LDAP ali njihovih registrskih ustreznic v novih ali obstoječih krmilnikih domene imenika Active Directory.
Podpisovanje protokola LDAP Krmilnik domene: Pravilnik o zahtevah za podpisovanje strežnika LDAP že obstaja v vseh podprtih različicah sistema Windows. Od sistema Windows Server 2022, izdaja 23H2, bodo vse nove različice sistema Windows vsebovale vse spremembe v tem članku.
Zakaj je bila ta sprememba potrebna
Varnost krmilnikov domene imenika Active Directory lahko znatno izboljšate tako, da strežnik konfigurirate tako, da zavrača vezi LDAP protokola LDAP s preprostim preverjanjem pristnosti in varnostno plastjo (SASL), ki ne zahtevajo podpisa (preverjanje celovitosti), ali preprosto vezavo LDAP, ki se izvajajo v povezavi z navadnim besedilom (brez šifriranja SSL/TLS). Preverjanja pristnosti in ravni zaščite lahko vključujejo protokole, kot so Negotiate, Kerberos, NTLM in Digest.
Nepodprt omrežni promet je dovzeten za ponovitev napadov, v katerih vsiljivec prestreže poskus preverjanja pristnosti in izdajo vstopnice. Vsiljivec lahko vozovnico ponovno uporabi za poosebljanje legitimnega uporabnika. Poleg tega je nepodpisan omrežni promet dovzeten za napade vmesnih členov (MiTM), v katerih vsiljivec ujame pakete med stranko in strežnikom, spremeni pakete in jih nato posreduje strežniku. Če do tega pride v krmilniku domene imenika Active Directory, lahko napadalec povzroči, da strežnik sprejme odločitve, ki temeljijo na ponarejenih zahtevah odjemalca protokola LDAP. LDAPS uporablja lastna ločena omrežna vrata za povezovanje odjemalcev in strežnikov. Privzeta vrata za LDAP so vrata 389, vendar LDAPS uporablja vrata 636 in vzpostavi SSL/TLS, ko vzpostavi povezavo z odjemalcem.
Žetoni za vezavo kanalov omogočajo, da je preverjanje pristnosti protokola LDAP prek protokola SSL/TLS varnejše pred napadi »vmesnega člena«.
Posodobitve z dne 10. marca 2020
Pomembno Posodobitve z dne 10. marca 2020 niso spremenile privzetih pravilnikov o podpisovanju protokola LDAP ali vezave kanalov protokola LDAP ali njihovih registrskih ustreznic v novih ali obstoječih krmilnikih domene imenika Active Directory.
Posodobitve sistema Windows, izdane 10. marca 2020, so dodale te funkcije:
- Novi dogodki so zabeleženi v Pregledovalnik dogodkov, povezani z vezavo kanalov protokola LDAP. Za podrobnosti o teh dogodkih glejte tabeli 1 in tabeli 2 .
- Nov krmilnik domene: zahteve žetona za vezanje kanalov strežnika protokola LDAP pravilnik skupine za konfiguracijo vezave kanalov protokola LDAP v podprtih napravah.
Preslikava med nastavitvami pravilnika podpisovanja protokola LDAP in nastavitvami registra je vključena tako:
- Nastavitev pravilnika: »Krmilnik domene: zahteve za podpisovanje strežnika LDAP«
- Nastavitev registra: LDAPServerIntegrity
- DataType: DWORD
- Registrska pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Nastavitev pravilnik skupine | Nastavitev registra |
|---|---|
| Brez | 1 |
| Obvezen podpis | 2 |
Preslikava med nastavitvami pravilnika o vezanju kanalov protokola LDAP in nastavitvami registra je vključena tako:
- Nastavitev pravilnika: »Krmilnik domene: zahteve žetona za povezovanje kanalov strežnika protokola LDAP«
- Nastavitev registra: LdapEnforceChannelBinding
- DataType: DWORD
- Registrska pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Nastavitev pravilnik skupine | Nastavitev registra |
|---|---|
| Nikoli: | 0 |
| Ko je podprta | 1 |
| Vedno | 2 |
Tabela 1: Dogodki podpisovanja protokola LDAP
| Opis | Sprožilec | |
|---|---|---|
| 2886 | Varnost teh krmilnikov domene lahko znatno izboljšate tako, da strežnik konfigurirate tako, da vsili preverjanje veljavnosti podpisovanja protokola LDAP. | Sproži se vsakih 24 ur ob zagonu ali zagonu storitve, če je pravilnik skupine nastavljen na »Brez«. Najmanjša raven pisanja dnevnika: 0 ali višja |
| 2887 | Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. | Sproži se vsakih 24 ur, če je pravilnik skupine nastavljen na »Brez« in je bila dokončana vsaj ena nezaščitena vezava. Najmanjša raven pisanja dnevnika: 0 ali višja |
| 2888 | Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. | Sproži se vsakih 24 ur, če je pravilnik skupine nastavljen na »Zahtevaj podpisovanje« in je bila zavrnjena vsaj ena nezaščitena vez. Najmanjša raven pisanja dnevnika: 0 ali višja |
| 2889 | Varnost teh krmilnikov domene lahko izboljšate tako, da jih konfigurirate tako, da zavračajo preproste zahteve za vezavo protokola LDAP in druge zahteve za vez, ki ne vključujejo podpisovanja protokola LDAP. | Sproži se, ko odjemalec ne uporablja podpisovanja za vezave v sejah v vratih 389. Najmanjša raven pisanja dnevnika: 2 ali več |
Tabela 2: Dogodki CBT
| Dogodek | Opis | Sprožilec |
|---|---|---|
| 3039 | Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ni uspelo preverjanje veljavnosti žetona za vezavo kanala protokola LDAP. | Sprožen v kateri koli od teh okoliščin:
|
| 3040 | V preteklih 24 urah je bilo izvedenih # nezaščitenih povezav protokola LDAP. | Sproži se vsakih 24 ur, ko je pravilnik skupine CBT nastavljen na Nikoli in vsaj ena nezaščitena vezava je bila dokončana. Najmanjša raven pisanja dnevnika: 0 |
| 3041 | Varnost tega imeniškega strežnika lahko znatno izboljšate tako, da strežnik konfigurirate tako, da vsili preverjanje veljavnosti žetonov za vezavo kanalov protokola LDAP. | Sproži se vsakih 24 ur, ob zagonu ali zagonu storitve, če je pravilnik skupine CBT nastavljen na Nikoli. Najmanjša raven pisanja dnevnika: 0 |
Če želite nastaviti raven pisanja dnevnika v registru, uporabite ukaz, podoben temu:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 dogodkov vmesnika LDAP" /t REG_DWORD /d 2
Če želite več informacij o konfiguraciji pisanja dnevnika diagnostičnih dogodkov imenika Active Directory, glejte Konfiguracija pisanja dnevnika diagnostičnih dogodkov imenika Active Directory in LDS.
Posodobitve 8. avgusta 2023
Nekateri odjemalski računalniki niso mogli uporabiti žetonov za povezovanje kanalov LDAP za povezavo s krmilniki domene imenika Active Directory. Microsoft je 8. avgusta 2023 izdal varnostno posodobitev. Za Windows Server 2022 je ta posodobitev dodala možnosti za skrbnike za revizijo teh odjemalcev. Dogodkov CBT 3074 in 3075 lahko omogočite z virom dogodka **Microsoft-Windows-ActiveDirectory_DomainService** v dnevniku dogodkov imeniške storitve.
Pomembno Posodobitev 8. avgusta 2023 ni spremenila podpisovanja LDAP, privzetih pravilnikov o vezavi kanala LDAP ali njihovega enakovrednega registra v novih ali obstoječih DC-jih imenika Active Directory.
Tudi tukaj veljajo vsa navodila v razdelku s posodobitvami marca 2020. Novi dogodki nadzora bodo zahtevali nastavitve pravilnika in registra, opisane v zgornjih navodilih. Prišlo je tudi do koraka za ogled novih revizijskih dogodkov. Toda posodobitve 14. novembra 2023 so odstranile ta korak omogočanja. Podrobnosti o novem izvajanju so v spodnjem razdelku Priporočeni ukrepi.
Tabela 3: KBT dogodki
| Dogodek | Opis | Sprožilec |
|---|---|---|
| 3074 | Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ne bi uspel preveriti žetona povezave kanala, če je bil imeniški strežnik konfiguriran za uveljavljanje preverjanja veljavnosti žetonov za vezavo kanala. | Sproži se v katerem koli od naslednjih primerov:
|
| 3075 | Naslednji odjemalec je izvedel povezavo LDAP prek protokola SSL/TLS in ni zagotovil informacij o vezavi kanala. Ko je ta imeniški strežnik konfiguriran tako, da uveljavlja preverjanje veljavnosti žetonov vezave kanala, bo ta operacija povezave zavrnjena. | Sproži se v katerem koli od naslednjih primerov:
|
Opomba Če nastavite raven pisanja dnevnika na vsaj 2, se zabeleži ID dogodka 3074. Skrbniki lahko to uporabijo za revizijo svojega okolja za odjemalce, ki ne delujejo z žetoni za vezavo kanala. Dogodki bodo vsebovali te diagnostične informacije za identifikacijo odjemalcev:
Client IP address:
192.168.10.5:62709
Identiteta, ki jo je odjemalec poskušal preveriti kot:
CONTOSO\skrbnik
Odjemalec podpira vezavo kanala:FALSE
Odjemalec je dovoljen v podprtem načinu:TRUE
Zastavice rezultatov revizije:0x42
| Ime zastave | Vrednost zastavice | Opomba |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Paket Auth označuje, da morajo odjemalske različice podpirati vezave |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Vezi so izpuščene ali vse ničle |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Razpršitev vezave kanala je bila napačna |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Manjkajoče povezave kanalov za tega odjemalca niso dovoljene |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Povezave odjemalca in strežnika se ujemajo |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS je od stranke zahtevalo, da zagotovi zavezujočo |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Stranka dovoljena s strani ASC_REQ_ALLOW_MISSING_BINDINGS |
Vrednost zastavice, ki vključuje bite 0x30 je veljavno polje CBT, vrednost zastavice vključno z biti 0x0C pomeni ponarejen CBT.
Posodobitve 10. oktobra 2023
Spremembe nadzora, dodane avgusta 2023, so zdaj na voljo v sistemu Windows Server 2019. Za ta operacijski sistem je posodobitev dodala možnosti za skrbnike za nadzor teh odjemalcev. Omogočite lahko CBT dogodke 3074 in 3075. Uporabite vir dogodka **Microsoft-Windows-ActiveDirectory_DomainService** v dnevniku dogodkov imeniške storitve.
Pomembno Posodobitev z dne 10. oktobra 2023 ni spremenila podpisovanja LDAP, privzetih pravilnikov o vezavi kanala LDAP ali njihovega ekvivalenta v registru na novih ali obstoječih DC-jih Active Directory.
Tudi tukaj veljajo vsa navodila v razdelku s posodobitvami marca 2020. Novi dogodki nadzora bodo zahtevali nastavitve pravilnika in registra, opisane v zgornjih navodilih. Prišlo je tudi do koraka za ogled novih revizijskih dogodkov. Toda posodobitve 9. januarja 2024 so odstranile ta korak omogočanja. Podrobnosti o novem izvajanju so v spodnjem razdelku Priporočeni ukrepi.
Posodobitve 14. novembra 2023
Revizijske spremembe, dodane avgusta 2023, so zdaj na voljo v sistemu Windows Server 2022, ne da bi zahtevali ročni korak omogočanja. Upoštevajte navodila v razdelku Priporočena dejanja.
Posodobitve 9. januarja 2024
Spremembe nadzora, dodane oktobra 2023, so zdaj na voljo v sistemu Windows Server 2019, ne da bi zahtevali ročno omogočanje. Upoštevajte navodila v razdelku Priporočena dejanja.
Priporočena dejanja
Strankam toplo svetujemo, da čim prej sprejmejo naslednje korake:
Prepričajte se, da so posodobitve sistema Windows z dne 10. marca 2020 ali novejše nameščene v računalnikih z vlogami krmilnika domene. Če želite omogočiti nadzorne dogodke vezave kanala LDAP, se prepričajte, da so posodobitve z dne 14. novembra 2023 ali novejše nameščene v Windows Server 2022 ali Server 2019 DC.
Omogočite diagnostično beleženje dogodkov LDAP na 2 ali novejšo različico.
Nadzor dnevnika dogodkov imeniških storitev v vseh računalnikih z vlogo DC, filtriranih za:
Določite znamko, model in vrsto naprave za vsak naslov IP, ki ga navajajo:
- Dogodek 2889 za nepodpisane klice LDAP
- Dogodek 3039 zaradi neuporabe povezave kanala LDAP
- Dogodek 3074 ali 3075, ker ni mogoče povezati kanala LDAP
Vrste naprav
Združite vrste naprav v 1 od 3 kategorij:
Naprava ali usmerjevalnik -
- Obrnite se na ponudnika naprave.
Naprava, ki ne deluje v operacijskem sistemu Windows -
- Preverite, ali sta v operacijskem sistemu in aplikaciji podprta povezava kanala LDAP in podpisovanje LDAP. To storite tako, da sodelujete z operacijskim sistemom in ponudnikom aplikacij.
Naprava, ki deluje v operacijskem sistemu Windows -
- Podpisovanje LDAP je na voljo za uporabo v vseh programih v vseh podprtih različicah sistema Windows. Preverite, ali vaša aplikacija ali storitev uporablja podpisovanje LDAP.
- Povezava kanala LDAP zahteva, da je v vseh napravah s sistemom Windows nameščen CVE-2017-8563 . Preverite, ali vaša aplikacija ali storitev uporablja povezavo kanala LDAP.
Uporabite lokalna, oddaljena, splošna orodja ali orodja za sledenje, specifična za napravo. Ti vključujejo zajeme omrežja, upravitelja procesov ali sledenje za odpravljanje napak. Ugotovite, ali jedrni operacijski sistem, storitev ali aplikacija izvaja nepodpisane povezave LDAP ali ne uporablja CBT.
Z upraviteljem opravil sistema Windows ali enakovrednim upraviteljem preslikate ID procesa v imena procesov, storitev in programov.
Razpored varnostnih posodobitev
Posodobitev z dne 10. marca 2020 je dodala kontrolnike za skrbnike, da okrepijo konfiguracije za vezavo kanala LDAP in podpisovanje LDAP na krmilnikih domene Active Directory. Posodobitve 8. avgusta in 10. oktobra 2023 so skrbnikom dodale možnosti za revizijo odjemalskih računalnikov, ki ne morejo uporabljati žetonov za povezovanje kanalov LDAP. Strankam priporočamo, da čim prej izvedejo ukrepe, priporočene v tem članku.
| Ciljni datum | Dogodek | Velja za |
|---|---|---|
| 10. marec 2020 |
Zahtevano: Varnostna posodobitev je na voljo v storitvi Windows Update za vse podprte platforme Windows. Opomba Za platforme Windows, ki nimajo standardne podpore, bo ta varnostna posodobitev na voljo le prek ustreznih programov razširjene podpore. CVE-2017-8563 je dodal podporo za vezavo kanala LDAP v sistemu Windows Server 2008 in novejših različicah. Žetoni za vezavo kanalov so podprti v sistemu Windows 10, različica 1709 in novejše različice. Windows XP ne podpira vezave kanala LDAP in ne bo uspelo, če je povezava kanala LDAP konfigurirana z vrednostjo Vedno, vendar bi sodelovala z DC-ji, ki so konfigurirani za uporabo bolj sproščene nastavitve povezave kanala LDAP Če je podprto. |
Windows Server 2022 Windows 10, različica 20H2 Windows 10, različica 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 s servisnim paketom SP1 (ESU) Servisni paket SP2 za Windows Server 2008 (razširjena varnostna posodobitev (ESU)) |
| Avgust 8, 2023 | Doda dogodke nadzora žetonov za vezavo kanala LDAP (3074 & 3075). V sistemu Windows Server 2022 so privzeto onemogočeni. | Windows Server 2022 |
| 10. oktober 2023 | Doda dogodke nadzora žetonov za vezavo kanala LDAP (3074 & 3075). V sistemu Windows Server 2019 so privzeto onemogočeni. | Windows Server 2019 |
| 14 novembra, 2023 | Dogodki nadzora žetona za vezavo kanala LDAP so na voljo v sistemu Windows Server 2022, ne da bi potrebovali ročni korak omogočanja. | Windows Server 2022 |
| 9. januar 2024 | Dogodki nadzora žetonov za vezavo kanala LDAP so na voljo v sistemu Windows Server 2019, ne da bi potrebovali korak ročnega omogočanja. | Windows Server 2019 |
Pogosta vprašanja
Če želite odgovore na pogosta vprašanja o vezavi kanala LDAP in podpisovanju LDAP v krmilnikih domene Active Directory, glejte: