Obs
Viktigt Supporten för vissa versioner av Microsoft Windows har upphört. Observera att vissa versioner av Windows kan få support efter det senaste slutdatumet för operativsystemet när utökade Uppdateringar säkerhetsuppdateringar (ESUs) är tillgängliga. Se Vanliga frågor och svar om livscykel – utökade säkerhetsuppdateringar (uppdateringar) för en lista över produkter med utökade säkerhetsuppdateringar.
Ändringslogg
| Ändra datum | Beskrivning av ändring |
|---|---|
| 1 augusti 2024 |
|
| 5 augusti 2024 |
|
| 6 augusti 2024 |
|
Innehåll
- Sammanfattning
- Agera
- Händelser som lagts till av den här uppdateringen
- Konfigurationer
- Vanliga frågor och svar
- Referenser
Sammanfattning
Windows-uppdateringarna daterade den 9 juli 2024 eller senare åtgärdar en säkerhetsrisk i RADIUS-protokollet (Remote Authentication Dial-In User Service) som är relaterad till MD5-kollisionsproblem . På grund av svaga integritetskontroller i MD5 kan en angripare manipulera paket för att få obehörig åtkomst. MD5-säkerhetsrisken gör att UDP-baserad (User Datagram Protocol) RADIUS-trafik över Internet inte skyddas mot paketförfalskning eller modifiering under överföring.
Mer information om den här säkerhetsrisken finns i CVE-2024-3596 och whitepaper RADIUS AND MD5 COLLISION ATTACKS.
OBSERVERA Den här sårbarheten kräver fysisk åtkomst till RADIUS-nätverket och NPS (Network Policy Server). Kunder som har säkrat RADIUS-nätverk är därför inte sårbara. Sårbarheten gäller inte heller när RADIUS-kommunikation sker via VPN.
Agera
För att skydda din miljö rekommenderar vi att du aktiverar följande konfigurationer. Mer information finns i avsnittet Konfigurationer .
|
|---|
Händelser som lagts till av den här uppdateringen
Mer information finns i avsnittet Konfigurationer .
Obs
Anteckning Dessa händelse-ID:n läggs till på NPS-servern av Windows-uppdateringar daterade den 9 juli 2024 eller senare.
Händelse-ID: 4418
Paketet Access-Request togs bort eftersom det innehöll attributet Proxy-State men saknade attributet Message-Authenticator. Överväg att ändra RADIUS-klienten så att den inkluderar attributet Message-Authenticator. Du kan också lägga till ett undantag för RADIUS-klienten med hjälp av limitProxyState konfigurationen.
| Händelselogg | System |
|---|---|
| Händelsetyp | Fel |
| Händelsekälla | NPS (NPS) |
| Händelse-ID | 4418 |
| Händelsetext | Ett Access-Request meddelande togs emot från RADIUS-klientens <IP/namn> som innehöll ett Proxy-State-attribut, men det innehöll inte ett Message-Authenticator-attribut. Begäran drogs därför tillbaka. Attributet Message-Authenticator är obligatoriskt av säkerhetsskäl. Se https://support.microsoft.com/help/5040268 om du vill veta mer. |
Händelse-ID: 4419
Det här är en granskningshändelse för Access-Request-paket utan attributet Message-Authenticator i närvaro av Proxy-State. Överväg att ändra RADIUS-klienten så att den inkluderar attributet Message-Authenticator. RADIUS-paketet tas bort när limitproxystate-konfigurationen har aktiverats.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | NPS (NPS) |
| Händelse-ID | 4419 |
| Händelsetext | Ett Access-Request meddelande togs emot från RADIUS-klientens <IP/namn> som innehöll ett Proxy-State-attribut, men det innehöll inte ett Message-Authenticator-attribut. Begäran tillåts för närvarande eftersom limitProxyState har konfigurerats i granskningsläge. Se https://support.microsoft.com/help/5040268 om du vill veta mer. |
Händelse-ID: 4420
Det här är en granskningshändelse för RADIUS-svarspaket som tagits emot utan attributet Message-Authenticator på proxyn. Överväg att ändra den angivna RADIUS-servern för attributet Message-Authenticator. RADIUS-paketet släpps när requiremsgauth-konfigurationen har aktiverats.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | NPS (NPS) |
| Händelse-ID | 4420 |
| Händelsetext | RADIUS-proxyn tog emot ett svar från serverns <ip/namn> med ett Message-Authenticator-attribut som saknades. Svaret tillåts för närvarande eftersom requireMsgAuth är konfigurerat i granskningsläge. Se https://support.microsoft.com/help/5040268 om du vill veta mer. |
Händelse-ID: 4421
Händelsen loggas under tjänststarten när de rekommenderade inställningarna inte har konfigurerats. Överväg att aktivera inställningarna om RADIUS-nätverket är osäkert. För säkra nätverk kan dessa händelser ignoreras.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | NPS (NPS) |
| Händelse-ID | 4421 |
| Händelsetext | Konfigurationen RequireMsgAuth och/eller limitProxyState är i <läget Inaktivera/Granska.> De här inställningarna bör konfigureras i aktiveringsläge av säkerhetsskäl. Se https://support.microsoft.com/help/5040268 om du vill veta mer. |
Konfigurationer
Konfigurera sändning av attributet Message-Authenticator i alla paket för åtkomstbegäran på servern
Den här konfigurationen gör det möjligt för NPS-proxyn att börja skicka attributet Message-Authenticator i alla paket för åtkomstbegäran . Använd någon av följande metoder för att aktivera den här konfigurationen.
Metod 1: Använd NPS Microsoft Management Console (MMC)
Så här använder du NPS MMC:
- Öppna NPS-användargränssnittet (UI) på servern.
- Öppna fjärr-Radius-servergrupperna.
- Välj Radius Server.
- Gå till Autentisering/Redovisning.
- Markera kryssrutan Begäran måste innehålla kryssrutan Message-Authenticator attribut.
Metod 2: Använd kommandot netsh
Om du vill använda netsh kör du följande kommando:
Obs
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Mer information finns i Gruppkommandon för fjärr-RADIUS-server.
Konfigurera verifiering av attributet Message-Authenticator i alla paket för åtkomstbegäran på klienten
Den här konfigurationen kräver attributet Message-Authenticator i alla Access-Request-paket och släpper paketet om det saknas.
Metod 1: Använd NPS Microsoft Management Console (MMC)
Så här använder du NPS MMC:
- Öppna NPS-användargränssnittet (UI) på servern.
- Open Radius-klienter.
- Välj Radius-klient.
- Gå till Avancerade inställningar.
- Markera kryssrutan för Åtkomstbegäran Meddelanden måste innehålla kryssrutan för attributet meddelande-autentiserare .
Mer information finns i Konfigurera RADIUS-klienter.
Metod 2: Använd kommandot netsh
Om du vill använda netsh kör du följande kommando:
Obs
netsh nps set client name = <client name> requireauthattrib = yes
Mer information finns i Gruppkommandon för fjärr-RADIUS-server.
Konfigurera limitproxystate för alla klienter
Den här konfigurationen gör det möjligt för NPS-servern att släppa potentiellt sårbara Access-Request-paket som innehåller ett Proxy-State-attribut , men som inte innehåller ett Message-Authenticator-attribut . Den här konfigurationen stöder tre lägen:
- Granska
- Aktivera
- Inaktivera
I granskningsläge loggas en varningshändelse (Händelse-ID: 4419), men begäran bearbetas ändå. Använd det här läget för att identifiera de icke-kompatibla entiteter som skickar begäranden.
Använd kommandot netsh för att konfigurera, aktivera och lägga till ett undantag efter behov.
Om du vill konfigurera klienter i granskningsläge kör du följande kommando:
Obs
netsh nps set limitproxystate all = "audit"
Om du vill konfigurera klienter i aktiveringsläge kör du följande kommando:
Obs
netsh nps set limitproxystate all = "enable"
Om du vill lägga till ett undantag för att undanta en klient från limitProxystate-validering kör du följande kommando:
Obs
netsh nps set limitproxystate name = <client name> exception = "Yes"
Konfigurera requiremsgauth för fjärrservrar
Den här konfigurationen gör det möjligt för NPS Proxy att släppa potentiellt sårbara svarsmeddelanden utan attributet Message-Authenticator . Den här konfigurationen stöder tre lägen:
- Granska
- Aktivera
- Inaktivera
I granskningsläge loggas en varningshändelse (händelse-ID: 4420), men begäran bearbetas ändå. Använd det här läget för att identifiera de icke-kompatibla entiteter som skickar svaren.
Använd kommandot netsh för att konfigurera, aktivera och lägga till ett undantag efter behov.
Om du vill konfigurera servrar i granskningsläge kör du följande kommando:
Obs
netsh nps setrequiremsgauthall = "audit"Om du vill aktivera konfigurationer för alla servrar kör du följande kommando:
Obs
netsh nps set requiremsgauth all
= "enable"Om du vill lägga till ett undantag för att undanta en server från validering av requireauthmsg kör du följande kommando:
Obs
netsh nps set requireMsgauth RemoteServerGroup = <Fjärrservergruppens namn> Address = <Serveradress> Exception = "Ja"
Vanliga frågor och svar
Vad ska du göra om fel i VPN-begäranden observeras efter att konfigurationsaktivering sker på grund av att meddelanden släpps?
Kontrollera om det finns relaterade händelser i NPS-modulhändelser. Överväg att lägga till undantag eller konfigurationsjusteringar för berörda klienter/servrar.
Behövs några konfigurationsändringar eller åtgärder om RADIUS-nätverket är säkert?
Nej, konfigurationerna som beskrivs i den här artikeln rekommenderas för oskyddade nätverk.
Referenser
Beskrivning av standardterminologin som används för att beskriva Microsofts programuppdateringar
Ansvarsfriskrivning från tredje part
Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet.
Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.