Napomena
Važno Određene verzije operativnog sistema Microsoft Windows dostigle su kraj podrške. Imajte na umu da neke verzije operativnog sistema Windows mogu biti podržane nakon najnovijeg datuma završetka operativnog sistema kada su dostupne proširene bezbednosne Novosti (ESU). Pogledajte najčešća pitanja o životnom ciklusu – Proširene bezbednosne Novosti za listu proizvoda koji nude ESU-ove.
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| Avgust 1, 2024 |
|
| 5 avgusta, 2024 |
|
| 6 avgusta, 2024 |
|
Pretraga
Rezime
Ispravke za Windows od 9. jula 2024. ili posle toga otklanjaju bezbednosnu ranjivost u protokolu Remote Authentication Dial-In User Service (RADIUS) koja se odnosi na probleme sa MD5 kolizijama. Zbog slabih provere integriteta u MD5, napadač može neovlašćeno izmeniti pakete da bi dobio neovlašćen pristup. MD5 ranjivost čini saobraćaj RADIUS zasnovan na User Datagram Protocol (UDP) preko interneta nebezbednim u slučaju falsifikovanja ili izmene paketa tokom prenosa.
Više informacija o ovoj ranjivosti potražite u članku CVE-2024-3596 i beloj knjizi RADIUS I MD5 COLLISION ATTACKS.
NAPOMENA Ova ranjivost zahteva fizički pristup mreži RADIUS i serveru smernica mreže (NPS). Prema tome, klijenti koji su obezbedili RADIUS mreže nisu ugroženi. Pored toga, ranjivost se ne primenjuje kada se RADIUS komunikacija odvija preko VPN-a.
Aktivirajte se
Da biste pomogli u zaštiti okruženja, preporučujemo da omogućite sledeće konfiguracije. Više informacija potražite u odeljku "Konfiguracije ".
|
|---|
Događaji dodati ovom ispravkom
Više informacija potražite u odeljku "Konfiguracije ".
Napomena
Napomena Ove ID-ove događaja na NPS server dodaju ispravke za Windows od 9. jula 2024. ili kasnije.
ID događaja: 4418
Paket zahteva za pristup je odbačen zato što je sadržao atribut Proxy-State , ali mu je nedostajao atribut Message-Authenticator . Razmotrite promenu RADIUS klijenta tako da obuhvata atribut Message-Authenticator . Druga mogućnost je da dodate izuzetak za RADIUS klijent pomoću konfiguracije limitProxyState .
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Greška |
| Izvor događaja | NPS |
| ID događaja | 4418 |
| Tekst događaja | Primljena je poruka Access-Request od IP/imena> RADIUS klijenta< koja sadrži atribut Proxy-State, ali nije sadržala atribut Message-Authenticator. Kao rezultat toga, zahtev je odbačen. Atribut Message-Authenticator je obavezan iz bezbednosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4419
Ovo je događaj nadzora za pakete zahteva za pristup bez atributa Message-Authenticator u prisustvu proxy-state. Razmotrite promenu RADIUS klijenta tako da obuhvata atribut Message-Authenticator . RADIUS paket će biti izostavljen kada se omogući konfiguracija limitproxystate .
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4419 |
| Tekst događaja | Primljena je poruka Access-Request od IP/imena> RADIUS klijenta< koja sadrži atribut Proxy-State, ali nije sadržala atribut Message-Authenticator. Zahtev je trenutno dozvoljen jer je parametr limitProxyState konfigurisan u režimu nadzora. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4420
Ovo je događaj nadzora za RADIUS pakete odgovora primljene bez atributa Message-Authenticator na proxy serveru. Razmotrite promenu navedenog RADIUS servera za atribut Message-Authenticator . RADIUS paket će biti izostavljen kada se omogući requiremsgauth konfiguracija.
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4420 |
| Tekst događaja | RADIUS proxy je primio odgovor od IP/imena> servera< sa atributom Message-Authenticator koji nedostaje. Odgovor je trenutno dozvoljen jer je requireMsgAuth konfigurisan u režimu nadzora. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
ID događaja: 4421
Ovaj događaj se evidentira tokom pokretanja usluge kada preporučene postavke nisu konfigurisane. Razmotrite omogućavanje postavki ako mreža RADIUS nije bezbedna. Za bezbedne mreže, ovi događaji se mogu zanemariti.
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Upozorenje |
| Izvor događaja | NPS |
| ID događaja | 4421 |
| Tekst događaja | RequireMsgAuth i/ili limitProxyState konfiguracija je u <režimu onemogućavanja/nadzora> . Ove postavke treba konfigurisati u režimu omogućavanja iz bezbednosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više. |
Konfiguracije
Konfigurisanje slanja atributa Message-Authenticator u svim paketima zahteva za pristup na serveru
Ova konfiguracija omogućava NPS proxy serveru da počne da šalje atribut Message-Authenticator u svim paketima zahteva za pristup. Da biste omogućili ovu konfiguraciju, koristite jedan od sledećih metoda.
Metod 1: Koristite NPS Microsoft Management Console (MMC)
Da biste koristili NPS MMC, sledite ove korake:
- Otvorite NPS korisnički interfejs (UI) na serveru.
- Otvorite grupe udaljenog Radius servera.
- Izaberite Radius server.
- Idite u odeljak "Potvrda identiteta/Računovodstvo".
- Kliknite da biste potvrdili izbor u polju za potvrdu Zahtev mora da sadrži atribut Message-Authenticator .
2. metod: Koristite komandu netsh
Da biste koristili netsh, pokrenite sledeću komandu:
Napomena
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Više informacija potražite u članku Komande grupe udaljenog RADIUS servera.
Konfigurisanje verifikacije atributa Message-Authenticator u svim paketima zahteva za pristup na klijentu
Ova konfiguracija zahteva atribut Message-Authenticator u svim paketima zahteva za pristup i ispušta paket ako ga nema.
Metod 1: Koristite NPS Microsoft Management Console (MMC)
Da biste koristili NPS MMC, sledite ove korake:
- Otvorite NPS korisnički interfejs (UI) na serveru.
- Otvorite Radius klijente.
- Izaberite Radius klijent.
- Idite na napredne postavke.
- Kliknite da biste potvrdili izbor u polju za potvrdu poruke zahteva za pristup moraju da sadrže atribut potvrde poruke-authenticator .
Više informacija potražite u članku Konfigurisanje RADIUS klijenata.
2. metod: Koristi komandu netsh
Da biste koristili netsh, pokrenite sledeću komandu:
Napomena
netsh nps set client name = <client name> requireauthattrib = yes
Više informacija potražite u članku Komande grupe udaljenog RADIUS servera.
Konfigurisanje limitproxystate za sve klijente
Ova konfiguracija omogućava NPS serveru da odbaci potencijalno ranjive pakete zahteva za pristup koji sadrže atribut Proxy-State , ali ne uključuju atribut Message-Authenticator . Ova konfiguracija podržava tri režima:
- Pretraga
- Omogući
- Onemogući
U režimu nadzora , događaj upozorenja (ID događaja: 4419) se evidentira, ali zahtev se i dalje obrađuje. Koristite ovaj režim da biste identifikovali entitete koji nisu usaglašeni i šalju zahteve.
Koristite komandu netsh da biste konfigurisali, omogućili i dodali izuzetak po potrebi.
Da biste konfigurisali klijente u režimu nadzora , pokrenite sledeću komandu:
Napomena
netsh nps set limitproxystate all = "audit"
Da biste konfigurisali klijente u režimu omogućavanja , pokrenite sledeću komandu:
Napomena
netsh nps set limitproxystate all = "enable"
Da biste dodali izuzetak za izuzimanje klijenta iz validacije limitProxystate , pokrenite sledeću komandu:
Napomena
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigurisanje requiremsgauth za udaljene servere
Ova konfiguracija omogućava NPS proxy serveru da otpusti poruke odgovora na potencijalno ranjive bez atributa Message-Authenticator . Ova konfiguracija podržava tri režima:
- Pretraga
- Omogući
- Onemogući
U režimu nadzora , događaj upozorenja (ID događaja: 4420) se evidentira, ali zahtev se i dalje obrađuje. Koristite ovaj režim da biste identifikovali entitete koji nisu usaglašeni i šalju odgovore.
Koristite komandu netsh da biste konfigurisali, omogućili i dodali izuzetak po potrebi.
Da biste konfigurisali servere u režimu nadzora , pokrenite sledeću komandu:
Napomena
netsh nps setRequiremsgauthall = "audit"Da biste omogućili konfiguracije za sve servere, pokrenite sledeću komandu:
Napomena
netsh nps set requiremsgauth sve
= "enable"Da biste dodali izuzetak za izuzimanje servera iz requireauthmsg validacije, pokrenite sledeću komandu:
Napomena
netsh nps set requiremsgauth RemoteServerGroup = <ime> grupe udaljenog servera adresa = <adresa adrese> servera izuzetak = "da"
Najčešća pitanja
Šta bi trebalo uraditi ako se greške VPN zahteva primete nakon omogućavanja konfiguracije usled pada poruka?
Provera događaja NPS modula za srodne događaje. Razmotrite dodavanje izuzetaka ili prilagođavanja konfiguracije za klijente ili servere na koje ovo utiče.
Da li su potrebne promene konfiguracije ili radnja ako je RADIUS mreža bezbedna?
Ne, konfiguracije opisane u ovom članku preporučuju se za neobezbeđene mreže.
Reference
Opis standardne terminologije koja se koristi za opisivanje Microsoft softverskih ispravki
Odricanje odgovornosti za informacije nezavisnih proizvođača
Proizvodi nezavisnih proizvođača opisani u ovom članku proizveli su proizvođači nezavisni od korporacije Microsoft. Ne pružamo nikakvu garanciju, impliciranu ili neku drugu, u vezi sa performansama ili pouzdanošću ovih proizvoda.
Obezbeđujemo kontakt informacije nezavisnog proizvođača kako bismo vam pomogli da pronađete tehničku podršku. Ove kontakt informacije mogu da se promene bez obaveštenja. Ne garantujemo tačnost ove kontakt informacije nezavisnog proizvođača.