สรุป
การตั้งค่าความปลอดภัยและการกําหนดสิทธิ์ของผู้ใช้สามารถเปลี่ยนแปลงได้ในนโยบายภายในและนโยบายกลุ่มเพื่อช่วยเพิ่มความปลอดภัยบนตัวควบคุมโดเมนและคอมพิวเตอร์สมาชิก อย่างไรก็ตาม ข้อเสียของการรักษาความปลอดภัยที่เพิ่มขึ้นคือการแนะนําความเข้ากันไม่ได้กับลูกค้า บริการ และโปรแกรม
บทความนี้อธิบายถึงความเข้ากันไม่ได้ที่อาจเกิดขึ้นบนคอมพิวเตอร์ไคลเอ็นต์ที่ใช้งาน Windows XP หรือ Windows รุ่นก่อนหน้า เมื่อคุณเปลี่ยนแปลงการตั้งค่าความปลอดภัยเฉพาะและการกําหนดสิทธิ์ผู้ใช้ในโดเมน Windows Server 2003 หรือโดเมน Windows Server เวอร์ชันก่อนหน้า
สําหรับข้อมูลเกี่ยวกับนโยบายกลุ่มสําหรับ Windows 7, Windows Server 2008 R2 และ Windows Server 2008 โปรดดูบทความต่อไปนี้:
- สําหรับ Windows 7 ให้ดูการจัดการนโยบายกลุ่มสําหรับผู้เชี่ยวชาญด้าน IT
- สําหรับ Windows 7 และ Windows Server 2008 R2 ให้ดูที่ มีอะไรใหม่ในนโยบายกลุ่ม
หมายเหตุ: เนื้อหาที่เหลือในบทความนี้เป็นเนื้อหาเฉพาะสําหรับ Windows XP, Windows Server 2003 และ Windows รุ่นก่อนหน้า
Windows XP
เมื่อต้องการเพิ่มการรับรู้เกี่ยวกับการตั้งค่าความปลอดภัยที่กําหนดค่าไม่ถูกต้อง ให้ใช้เครื่องมือ ตัวแก้ไขวัตถุของนโยบายกลุ่ม เพื่อเปลี่ยนการตั้งค่าความปลอดภัย เมื่อคุณใช้ตัวแก้ไขวัตถุของนโยบายกลุ่ม การกําหนดสิทธิ์ของผู้ใช้จะได้รับการปรับปรุงบนระบบปฏิบัติการต่อไปนี้:
- Windows XP Professional Service Pack 2 (SP2)
- Windows Server 2003 Service Pack 1 (SP1)
ฟีเจอร์ที่เพิ่มประสิทธิภาพคือกล่องโต้ตอบที่มีลิงก์ไปยังบทความนี้ กล่องโต้ตอบจะปรากฏขึ้นเมื่อคุณเปลี่ยนแปลงการตั้งค่าความปลอดภัยหรือการกําหนดสิทธิ์ของผู้ใช้เป็นการตั้งค่าที่ให้ความเข้ากันได้น้อยกว่าและเข้มงวดกว่า หากคุณเปลี่ยนแปลงการตั้งค่าความปลอดภัยเดียวกันหรือการกําหนดสิทธิ์ของผู้ใช้โดยตรงโดยใช้รีจิสทรีหรือโดยใช้เทมเพลตการรักษาความปลอดภัย ผลจะเหมือนกับการเปลี่ยนแปลงการตั้งค่าในตัวแก้ไขวัตถุนโยบายกลุ่ม อย่างไรก็ตาม กล่องโต้ตอบที่มีลิงก์ไปยังบทความนี้จะไม่ปรากฏขึ้น
บทความนี้มีตัวอย่างของไคลเอ็นต์ โปรแกรม และการดําเนินการที่ได้รับผลกระทบจากการตั้งค่าความปลอดภัยที่เฉพาะเจาะจงหรือการกําหนดสิทธิ์ของผู้ใช้ อย่างไรก็ตาม ตัวอย่างนี้ไม่ได้อนุญาตให้ใช้ได้กับระบบปฏิบัติการทั้งหมดของ Microsoft ระบบปฏิบัติการของบริษัทอื่นทั้งหมด หรือสําหรับโปรแกรมทุกเวอร์ชันที่ได้รับผลกระทบ การตั้งค่าความปลอดภัยและการกําหนดสิทธิ์ของผู้ใช้บางรายการจะไม่รวมอยู่ในบทความนี้
เราขอแนะนําให้คุณตรวจสอบความเข้ากันได้ของการเปลี่ยนแปลงการกําหนดค่าที่เกี่ยวข้องกับความปลอดภัยทั้งหมดในฟอเรสต์ทดสอบก่อนที่คุณจะนําการเปลี่ยนแปลงเหล่านั้นมาใช้ในสภาพแวดล้อมการใช้งานจริง ฟอเรสต์ทดสอบต้องสะท้อนฟอเรสต์การผลิตด้วยวิธีต่อไปนี้:
รุ่นของระบบปฏิบัติการไคลเอ็นต์และเซิร์ฟเวอร์, โปรแกรมไคลเอ็นต์และเซิร์ฟเวอร์, รุ่นของ Service Pack, โปรแกรมแก้ไขด่วน, การเปลี่ยนแปลง Schema, กลุ่มความปลอดภัย, การเป็นสมาชิกกลุ่ม, สิทธิ์บนวัตถุในระบบไฟล์, โฟลเดอร์ที่ใช้ร่วมกัน, รีจิสทรี, บริการไดเรกทอรี Active Directory, การตั้งค่านโยบายกลุ่มและภายในเครื่อง และชนิดและตําแหน่งจํานวนวัตถุ
งานด้านการดูแลระบบที่ดําเนินการ เครื่องมือการดูแลระบบที่ใช้ และระบบปฏิบัติการที่ใช้ในการดําเนินงานด้านการดูแลระบบ
การดําเนินการที่ดําเนินการ เช่น การดําเนินการต่อไปนี้
- การรับรองความถูกต้องการเข้าสู่ระบบคอมพิวเตอร์และผู้ใช้
- ตั้งค่ารหัสผ่านใหม่โดยผู้ใช้ โดยคอมพิวเตอร์ และโดยผู้ดูแลระบบ
- การเรียกดู
- การตั้งค่าสิทธิ์ในระบบไฟล์ โฟลเดอร์ที่ใช้ร่วมกัน รีจิสทรี และทรัพยากร Active Directory โดยใช้ตัวแก้ไข ACL ในระบบปฏิบัติการไคลเอ็นต์ทั้งหมด ในโดเมนบัญชีผู้ใช้หรือทรัพยากรทั้งหมด จากระบบปฏิบัติการไคลเอ็นต์ทั้งหมดจากโดเมนบัญชีผู้ใช้หรือทรัพยากรทั้งหมด
- การพิมพ์จากบัญชีที่เป็นผู้ดูแลระบบและที่ไม่ใช่บัญชีผู้ดูแลระบบ
Windows Server 2003 SP1
คําเตือนใน Gpedit.msc
เพื่อช่วยให้ลูกค้าทราบว่าพวกเขากําลังแก้ไขสิทธิ์ของผู้ใช้หรือตัวเลือกความปลอดภัยที่อาจส่งผลกระทบต่อเครือข่ายของพวกเขา จึงมีการเพิ่มกลไกการเตือนสองกลไกใน gpedit.msc เมื่อผู้ดูแลระบบแก้ไขสิทธิ์ของผู้ใช้ที่อาจส่งผลกระทบต่อทั้งบริษัท พวกเขาจะเห็นไอคอนใหม่ที่คล้ายกับเครื่องหมายผลตอบแทน นอกจากนี้ พวกเขายังจะได้รับข้อความเตือนที่มีลิงก์ไปยังบทความฐานความรู้ Microsoft ที่ 823659 เนื้อหาของข้อความนี้มีดังต่อไปนี้
การปรับเปลี่ยนการตั้งค่านี้อาจส่งผลกระทบต่อความเข้ากันได้กับไคลเอ็นต์ บริการ และแอปพลิเคชัน สําหรับข้อมูลเพิ่มเติม ให้ดูที่ <สิทธิ์ของผู้ใช้หรือตัวเลือกความปลอดภัยที่กําลังถูกปรับเปลี่ยน> (Q823659) หากคุณถูกนําไปยังบทความฐานความรู้นี้จากลิงก์ใน Gpedit.msc ตรวจสอบให้แน่ใจว่าคุณอ่านและทําความเข้าใจคําอธิบายที่ให้ไว้และผลกระทบที่เป็นไปได้ของการเปลี่ยนแปลงการตั้งค่านี้ ต่อไปนี้แสดงรายการสิทธิ์ของผู้ใช้ที่มีข้อความเตือน:
- เข้าถึงคอมพิวเตอร์นี้จากเครือข่าย
- เข้าสู่ระบบในเครื่อง
- การตรวจสอบการข้ามรอบ
- เปิดใช้งานคอมพิวเตอร์และผู้ใช้สําหรับการมอบหมายที่เชื่อถือได้
ต่อไปนี้แสดงตัวเลือกความปลอดภัยที่มีคําเตือนและข้อความป็อปอัพ:
- สมาชิกโดเมน: เข้ารหัสลับแบบดิจิทัลหรือเซ็นชื่อในข้อมูลแชนเนลที่ปลอดภัย (เสมอ)
- สมาชิกโดเมน: ต้องการคีย์เซสชันที่รัดกุม (Windows 2000 หรือเวอร์ชันใหม่กว่า)
- ตัวควบคุมโดเมน: ข้อกําหนดการรับรองเซิร์ฟเวอร์ LDAP
- เซิร์ฟเวอร์เครือข่ายของ Microsoft: เซ็นชื่อแบบดิจิทัลในการสื่อสาร (ตลอดเวลา)
- การเข้าถึงเครือข่าย: อนุญาตการแปล Sid / ชื่อแบบไม่ระบุชื่อ
- การเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชีและการแชร์ SAM แบบไม่ระบุชื่อ
- ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของ LAN Manager
- ตรวจสอบ: ปิดระบบทันทีหากไม่สามารถบันทึกการตรวจสอบความปลอดภัย
- การเข้าถึงเครือข่าย: ข้อกําหนดในการลงชื่อไคลเอ็นต์ LDAP
ข้อมูลเพิ่มเติม
ส่วนต่อไปนี้จะอธิบายถึงความเข้ากันไม่ได้ที่อาจเกิดขึ้นเมื่อคุณเปลี่ยนแปลงการตั้งค่าที่เฉพาะเจาะจงในโดเมน Windows NT 4.0, โดเมน Windows 2000 และโดเมน Windows Server 2003
สิทธิ์ของผู้ใช้
รายการต่อไปนี้อธิบายสิทธิ์ของผู้ใช้ ระบุการตั้งค่าการกําหนดค่าที่อาจทําให้เกิดปัญหา อธิบายว่าทําไมคุณจึงควรใช้สิทธิ์ของผู้ใช้และเหตุใดคุณอาจต้องการเอาสิทธิ์ผู้ใช้ออก และแสดงตัวอย่างของปัญหาความเข้ากันได้ที่อาจเกิดขึ้นเมื่อมีการกําหนดค่าสิทธิ์ผู้ใช้
เข้าถึงคอมพิวเตอร์นี้จากเครือข่าย
พื้นหลัง
ความสามารถในการโต้ตอบกับคอมพิวเตอร์ระยะไกลที่ใช้ Windows ต้องการสิทธิ์ในการเข้าถึงคอมพิวเตอร์เครื่องนี้จากผู้ใช้เครือข่าย ตัวอย่างของการดําเนินการเครือข่ายดังกล่าว ได้แก่:
- การจําลองแบบ Active Directory ระหว่างตัวควบคุมโดเมนในโดเมนทั่วไปหรือฟอเรสต์
- การร้องขอการรับรองความถูกต้องไปยังตัวควบคุมโดเมนจากผู้ใช้และจากคอมพิวเตอร์
- การเข้าถึงโฟลเดอร์ที่ใช้ร่วมกัน เครื่องพิมพ์ และบริการระบบอื่นๆ ที่อยู่ในคอมพิวเตอร์ระยะไกลบนเครือข่าย
ผู้ใช้ คอมพิวเตอร์ และบัญชีบริการได้รับหรือสูญเสียสิทธิ์เข้าถึงคอมพิวเตอร์นี้จากผู้ใช้เครือข่ายโดยถูกเพิ่มหรือลบออกจากกลุ่มความปลอดภัยที่ได้รับสิทธิ์ผู้ใช้นี้ไม่ว่าโดยชัดแจ้งหรือโดยปริยาย ตัวอย่างเช่น บัญชีผู้ใช้หรือบัญชีคอมพิวเตอร์อาจถูกเพิ่มอย่างชัดเจนไปยังกลุ่มความปลอดภัยแบบกําหนดเองหรือกลุ่มความปลอดภัยที่มีอยู่แล้วภายในโดยผู้ดูแลระบบ หรืออาจถูกเพิ่มโดยระบบปฏิบัติการไปยังกลุ่มความปลอดภัยที่คํานวณโดยปริยาย เช่น ผู้ใช้โดเมน ผู้ใช้ที่ได้รับการรับรองความถูกต้อง หรือตัวควบคุมโดเมนองค์กร
ตามค่าเริ่มต้น บัญชีผู้ใช้และบัญชีคอมพิวเตอร์จะได้รับสิทธิ์ในการเข้าถึงคอมพิวเตอร์เครื่องนี้จากผู้ใช้เครือข่ายเมื่อกลุ่มที่คํานวณ เช่น ทุกคน หรือผู้ใช้ที่ได้รับการรับรองความถูกต้อง และสําหรับตัวควบคุมโดเมน กลุ่มตัวควบคุมโดเมนองค์กร จะถูกกําหนดในวัตถุนโยบายกลุ่ม (GPO) ของตัวควบคุมโดเมนเริ่มต้น
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- การเอากลุ่มความปลอดภัย Enterprise Domain Controllers ออกจากสิทธิ์ของผู้ใช้นี้
- การเอากลุ่มผู้ใช้ที่ได้รับการรับรองความถูกต้องออก หรือกลุ่มที่ชัดเจนที่อนุญาตให้ผู้ใช้ คอมพิวเตอร์ และบัญชีบริการมีสิทธิ์ของผู้ใช้ในการเชื่อมต่อกับคอมพิวเตอร์ผ่านเครือข่าย
- กําลังเอาผู้ใช้และคอมพิวเตอร์ทั้งหมดออกจากสิทธิ์ของผู้ใช้นี้
เหตุผลที่ควรมอบสิทธิ์ให้กับผู้ใช้นี้
- การให้สิทธิ์เข้าถึงคอมพิวเตอร์เครื่องนี้จากผู้ใช้เครือข่ายไปยังกลุ่มตัวควบคุมโดเมนองค์กรเป็นไปตามข้อกําหนดการรับรองความถูกต้องที่การจําลองแบบ Active Directory ต้องมีเพื่อให้การจําลองแบบเกิดขึ้นระหว่างตัวควบคุมโดเมนในฟอเรสต์เดียวกัน
- สิทธิ์ของผู้ใช้นี้อนุญาตให้ผู้ใช้และคอมพิวเตอร์เข้าถึงไฟล์ เครื่องพิมพ์ และบริการของระบบที่ใช้ร่วมกัน รวมถึง Active Directory
- สิทธิ์ของผู้ใช้นี้จําเป็นสําหรับผู้ใช้ในการเข้าถึงจดหมายโดยใช้ Microsoft Outlook Web Access (OWA) เวอร์ชันก่อนหน้า
เหตุผลที่ควรนําสิทธิ์ของผู้ใช้รายนี้ออก
- ผู้ใช้ที่สามารถเชื่อมต่อคอมพิวเตอร์ของพวกเขากับเครือข่ายสามารถเข้าถึงทรัพยากรบนคอมพิวเตอร์ระยะไกลที่พวกเขามีสิทธิ์ได้ ตัวอย่างเช่น สิทธิ์ของผู้ใช้นี้จําเป็นสําหรับผู้ใช้ในการเชื่อมต่อกับเครื่องพิมพ์ที่ใช้ร่วมกันและเชื่อมต่อกับโฟลเดอร์ ถ้าผู้ใช้นี้ถูกมอบให้กับกลุ่ม ทุกคน และถ้าโฟลเดอร์ที่แชร์บางโฟลเดอร์มีทั้งสิทธิ์การแชร์และสิทธิ์ระบบไฟล์ NTFS ที่กําหนดค่าเพื่อให้กลุ่มเดียวกันมีสิทธิ์ในการอ่าน ทุกคนจะสามารถดูไฟล์ในโฟลเดอร์ที่แชร์เหล่านั้นได้ อย่างไรก็ตาม นี่จะเป็นสถานการณ์ที่ไม่น่าเป็นไปได้สําหรับการติดตั้ง Windows Server 2003 ใหม่ เนื่องจากการใช้ร่วมกันเริ่มต้นและสิทธิ์ NTFS ใน Windows Server 2003 ไม่ได้รวมกลุ่ม Everyone สําหรับระบบที่อัปเกรดจาก Microsoft Windows NT 4.0 หรือ Windows 2000 ช่องโหว่นี้อาจมีความเสี่ยงในระดับที่สูงขึ้นเนื่องจากสิทธิ์การใช้ร่วมกันและระบบไฟล์เริ่มต้นสําหรับระบบปฏิบัติการเหล่านี้ไม่ได้เข้มงวดเท่ากับสิทธิ์เริ่มต้นใน Windows Server 2003
- ไม่มีเหตุผลที่ถูกต้องสําหรับการเอากลุ่มตัวควบคุมโดเมนขององค์กรออกจากสิทธิ์ของผู้ใช้นี้
- โดยทั่วไป กลุ่ม ทุกคน จะถูกเอาออกและสนับสนุนกลุ่มผู้ใช้ที่ได้รับการรับรองความถูกต้องแทน ถ้ากลุ่ม ทุกคน ถูกเอาออก กลุ่มผู้ใช้ที่ได้รับการรับรองความถูกต้องจะต้องได้รับสิทธิ์สําหรับผู้ใช้นี้
- โดเมน Windows NT 4.0 ที่อัปเกรดเป็น Windows 2000 ไม่ได้ให้สิทธิ์การเข้าถึงคอมพิวเตอร์นี้จากผู้ใช้เครือข่ายแก่กลุ่ม ทุกคน กลุ่มผู้ใช้ที่ได้รับการรับรองความถูกต้อง หรือกลุ่มตัวควบคุมโดเมนองค์กรอย่างชัดเจน ดังนั้น เมื่อคุณเอากลุ่มทุกคนออกจากนโยบายโดเมน Windows NT 4.0 การจําลองแบบ Active Directory จะล้มเหลวโดยมีข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" หลังจากคุณอัปเกรดเป็น Windows 2000 Winnt32.exe ใน Windows Server 2003 หลีกเลี่ยงการกําหนดค่าผิดพลาดนี้ได้โดยให้สิทธิ์ผู้ใช้นี้แก่กลุ่มตัวควบคุมโดเมนองค์กร เมื่อคุณอัปเกรดตัวควบคุมโดเมนหลัก (PDC) Windows NT 4.0 ให้สิทธิ์ของผู้ใช้นี้แก่กลุ่มตัวควบคุมโดเมนสําหรับองค์กรหากไม่ได้แสดงอยู่ในตัวแก้ไขวัตถุของนโยบายกลุ่ม
ตัวอย่างของปัญหาความเข้ากันได้
Windows 2000 และ Windows Server 2003: การจําลองแบบพาร์ติชันต่อไปนี้จะล้มเหลวด้วยข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" ตามที่รายงานโดยเครื่องมือตรวจสอบ เช่น REPLMON และ REPADMIN หรือเหตุการณ์การจําลองแบบในบันทึกเหตุการณ์
- พาร์ติชัน Active Directory Schema
- พาร์ติชันการกําหนดค่า
- พาร์ติชันโดเมน
- พาร์ติชันแค็ตตาล็อกร่วม
- พาร์ติชันของแอปพลิเคชัน
ระบบปฏิบัติการเครือข่ายของ Microsoft ทั้งหมด: การรับรองความถูกต้องบัญชีผู้ใช้จากคอมพิวเตอร์ไคลเอ็นต์เครือข่ายระยะไกลจะล้มเหลว เว้นแต่ว่าผู้ใช้หรือกลุ่มความปลอดภัยที่ผู้ใช้เป็นสมาชิกจะได้รับสิทธิ์ของผู้ใช้นี้
ระบบปฏิบัติการเครือข่ายของ Microsoft ทั้งหมด: การรับรองความถูกต้องของบัญชีจากไคลเอ็นต์เครือข่ายระยะไกลจะล้มเหลว เว้นแต่ว่าบัญชีหรือกลุ่มความปลอดภัยที่บัญชีเป็นสมาชิกได้รับสิทธิ์ผู้ใช้นี้ สถานการณ์นี้นําไปใช้กับบัญชีผู้ใช้ บัญชีคอมพิวเตอร์ และบัญชีบริการ
ระบบปฏิบัติการเครือข่ายของ Microsoft ทั้งหมด: การลบบัญชีทั้งหมดออกจากสิทธิ์ของผู้ใช้นี้จะป้องกันไม่ให้บัญชีใดๆ เข้าสู่ระบบโดเมนหรือเข้าถึงทรัพยากรเครือข่าย ถ้ากลุ่มที่คํานวณ เช่น ตัวควบคุมโดเมนองค์กร ทุกคน หรือผู้ใช้ที่ได้รับการรับรองความถูกต้องถูกนําออก คุณต้องให้สิทธิ์ผู้ใช้นี้อย่างชัดเจนกับบัญชีหรือกลุ่มความปลอดภัยที่บัญชีเป็นสมาชิกเพื่อเข้าถึงคอมพิวเตอร์ระยะไกลผ่านเครือข่าย สถานการณ์สมมตินี้ใช้กับบัญชีผู้ใช้ทั้งหมด บัญชีคอมพิวเตอร์ทั้งหมด และบัญชีบริการทั้งหมด
ระบบปฏิบัติการเครือข่ายของ Microsoft ทั้งหมด: บัญชีผู้ดูแลระบบภายในเครื่องใช้รหัสผ่าน "เปล่า" การเชื่อมต่อเครือข่ายด้วยรหัสผ่านที่ว่างเปล่าไม่ได้รับอนุญาตสําหรับบัญชีผู้ดูแลระบบในสภาพแวดล้อมโดเมน ด้วยการกําหนดค่านี้ คุณสามารถคาดหวังที่จะได้รับข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ"
อนุญาตให้เข้าสู่ระบบภายในเครื่อง
พื้นหลัง
ผู้ใช้ที่พยายามเข้าสู่ระบบที่คอนโซลของคอมพิวเตอร์ที่ใช้ Windows (โดยใช้แป้นพิมพ์ลัด CTRL+ALT+DELETE) และบัญชีผู้ใช้ที่พยายามเริ่มบริการจะต้องมีสิทธิ์การเข้าสู่ระบบภายในเครื่องคอมพิวเตอร์โฮสต์ ตัวอย่างของการดําเนินการเข้าสู่ระบบภายในเครื่อง ได้แก่ ผู้ดูแลระบบที่เข้าสู่ระบบคอนโซลของคอมพิวเตอร์สมาชิก หรือตัวควบคุมโดเมนทั่วทั้งองค์กร และผู้ใช้โดเมนที่เข้าสู่ระบบคอมพิวเตอร์ของสมาชิกเพื่อเข้าถึงเดสก์ท็อปของตนโดยใช้บัญชีที่ไม่มีสิทธิ์ ผู้ใช้ที่ใช้การเชื่อมต่อเดสก์ท็อประยะไกลหรือ Terminal Services จะต้องมีสิทธิ์อนุญาตผู้ใช้เข้าสู่ระบบภายในเครื่องบนคอมพิวเตอร์ปลายทางที่ใช้งาน Windows 2000 หรือ Windows XP เนื่องจากโหมดเข้าสู่ระบบเหล่านี้จะถือว่าอยู่ภายในเครื่องคอมพิวเตอร์โฮสต์ ผู้ใช้ที่เข้าสู่ระบบเซิร์ฟเวอร์ที่เปิดใช้งาน Terminal Server และผู้ที่ไม่มีสิทธิ์ผู้ใช้นี้จะยังคงสามารถเริ่มเซสชันแบบโต้ตอบระยะไกลในโดเมน Windows Server 2003 ได้ถ้าพวกเขามีสิทธิ์ของผู้ใช้ อนุญาตให้เข้าสู่ระบบผ่านบริการเทอร์มินัล
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- การนํากลุ่มความปลอดภัยการดูแลระบบ รวมทั้งตัวดําเนินการบัญชีผู้ใช้ ตัวดําเนินการสํารองข้อมูล ตัวดําเนินการการพิมพ์ หรือตัวดําเนินการเซิร์ฟเวอร์ และกลุ่มผู้ดูแลระบบที่มีอยู่แล้วภายในออกจากนโยบายของตัวควบคุมโดเมนเริ่มต้น
- การเอาบัญชีผู้ใช้บริการที่ใช้งานโดยคอมโพเนนต์และโดยโปรแกรมบนคอมพิวเตอร์สมาชิกและตัวควบคุมโดเมนในโดเมนออกจากนโยบายของตัวควบคุมโดเมนเริ่มต้น
- การเอาผู้ใช้หรือกลุ่มความปลอดภัยที่เข้าสู่ระบบคอนโซลของคอมพิวเตอร์สมาชิกในโดเมน
- การเอาบัญชีผู้ใช้บริการที่กําหนดไว้ในฐานข้อมูลตัวจัดการบัญชีความปลอดภัย (SAM) ภายในเครื่องคอมพิวเตอร์สมาชิกหรือคอมพิวเตอร์เวิร์กกรุ๊ปออก
- การเอาบัญชีผู้ดูแลระบบที่ไม่ได้ติดตั้งอยู่แล้วภายในออกซึ่งรับรองความถูกต้องผ่านบริการเทอร์มินัลที่ทํางานอยู่บนตัวควบคุมโดเมน
- เพิ่มบัญชีผู้ใช้ทั้งหมดในโดเมนโดยชัดแจ้งหรือโดยอ้อมผ่านกลุ่ม ทุกคน ไปยังสิทธิ์การเข้าสู่ระบบภายในเครื่อง ปฏิเสธการเข้าสู่ระบบ การกําหนดค่านี้จะป้องกันไม่ให้ผู้ใช้เข้าสู่ระบบคอมพิวเตอร์สมาชิกหรือตัวควบคุมโดเมนใดๆ ในโดเมน
เหตุผลที่ควรมอบสิทธิ์ให้กับผู้ใช้นี้
- ผู้ใช้ต้องมีสิทธิ์อนุญาตให้เข้าสู่ระบบภายในเครื่องเพื่อเข้าถึงคอนโซลหรือเดสก์ท็อปของคอมพิวเตอร์เวิร์กกรุ๊ป คอมพิวเตอร์สมาชิก หรือตัวควบคุมโดเมน
- ผู้ใช้ต้องมีสิทธิ์นี้เพื่อเข้าสู่ระบบผ่านเซสชัน Terminal Services ที่กําลังเรียกใช้บนคอมพิวเตอร์สมาชิกหรือตัวควบคุมโดเมนที่ใช้ Windows 2000
เหตุผลที่ควรนําสิทธิ์ของผู้ใช้รายนี้ออก
- ความล้มเหลวในการจํากัดการเข้าถึงคอนโซลไปยังบัญชีผู้ใช้ที่ถูกต้องอาจส่งผลให้ผู้ใช้ที่ไม่ได้รับอนุญาตดาวน์โหลดและดําเนินการรหัสที่เป็นอันตรายเพื่อเปลี่ยนแปลงสิทธิ์ของผู้ใช้
- การนําสิทธิ์อนุญาตให้เข้าสู่ระบบของผู้ใช้ภายในเครื่องออก จะป้องกันการเข้าสู่ระบบในคอนโซลของคอมพิวเตอร์โดยไม่ได้รับอนุญาต เช่น ตัวควบคุมโดเมนหรือเซิร์ฟเวอร์แอปพลิเคชัน
- การนําสิทธิ์การเข้าสู่ระบบนี้ออกจะป้องกันไม่ให้บัญชีที่ไม่ใช่โดเมนเข้าสู่ระบบที่คอนโซลของคอมพิวเตอร์สมาชิกในโดเมน
ตัวอย่างของปัญหาความเข้ากันได้
- เทอร์มินัลเซิร์ฟเวอร์ Windows 2000: ผู้ใช้จําเป็นต้องมีสิทธิ์อนุญาตให้เข้าสู่ระบบผู้ใช้ภายในเครื่องเพื่อเข้าสู่ระบบเทอร์มินัลเซิร์ฟเวอร์ Windows 2000
- Windows NT 4.0, Windows 2000, Windows XP หรือ Windows Server 2003: บัญชีผู้ใช้นี้ต้องได้รับสิทธิ์ของผู้ใช้นี้เพื่อเข้าสู่ระบบที่คอนโซลของคอมพิวเตอร์ที่ใช้ Windows NT 4.0, Windows 2000, Windows XP หรือ Windows Server 2003
- Windows NT 4.0 และใหม่กว่า: บนคอมพิวเตอร์ที่ใช้ Windows NT 4.0 และใหม่กว่า หากคุณอนุญาตสิทธิ์ผู้ใช้อนุญาตให้เข้าสู่ระบบภายในเครื่อง แต่คุณให้สิทธิ์การปฏิเสธการเข้าสู่ระบบภายในเครื่องโดยปริยายหรือชัดแจ้ง บัญชีจะไม่สามารถเข้าสู่ระบบคอนโซลของตัวควบคุมโดเมนได้
การตรวจสอบการข้ามรอบ
พื้นหลัง
สิทธิ์ผู้ใช้การตรวจสอบการข้ามผ่านช่วยให้ผู้ใช้สามารถเรียกดูโฟลเดอร์ในระบบไฟล์ NTFS หรือในรีจิสทรีโดยไม่ต้องตรวจสอบสิทธิ์การเข้าถึงพิเศษของโฟลเดอร์ สิทธิ์ผู้ใช้การตรวจสอบการข้ามผ่านจะไม่อนุญาตให้ผู้ใช้แสดงรายการเนื้อหาของโฟลเดอร์ ซึ่งอนุญาตให้ผู้ใช้ส่งผ่านเฉพาะโฟลเดอร์ของตนเท่านั้น
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- การเอาบัญชีที่ไม่ใช่ผู้ดูแลระบบที่เข้าสู่ระบบไปยังคอมพิวเตอร์ Terminal Services ที่ใช้ Windows 2000 หรือคอมพิวเตอร์ Terminal Services ที่ใช้ Windows Server 2003 ที่ไม่มีสิทธิ์เข้าถึงไฟล์และโฟลเดอร์ในระบบไฟล์
- การเอากลุ่ม ทุกคน ออกจากรายการหลักความปลอดภัยที่มีสิทธิ์ผู้ใช้นี้ตามค่าเริ่มต้น ระบบปฏิบัติการ Windows และอีกหลายโปรแกรมได้รับการออกแบบมาด้วยความคาดหวังว่าใครก็ตามที่สามารถเข้าถึงคอมพิวเตอร์ได้อย่างถูกต้องตามกฎหมายจะมีสิทธิ์ตรวจสอบการข้ามผ่านผู้ใช้ ดังนั้น การเอากลุ่ม ทุกคน ออกจากรายการหลักความปลอดภัยหลักที่มีสิทธิ์ผู้ใช้นี้ตามค่าเริ่มต้น อาจทําให้ระบบปฏิบัติการไม่เสถียรหรือโปรแกรมล้มเหลวได้ จะเป็นการดีกว่าถ้าคุณปล่อยให้การตั้งค่านี้เป็นค่าเริ่มต้น
เหตุผลที่ควรมอบสิทธิ์ให้กับผู้ใช้นี้
การตั้งค่าเริ่มต้นสําหรับสิทธิ์ของผู้ใช้ การตรวจสอบการข้ามระยะ คืออนุญาตให้ทุกคนสามารถข้ามการตรวจสอบการข้ามได้ สําหรับผู้ดูแลระบบ Windows ที่มีประสบการณ์ นี่คือลักษณะการทํางานที่คาดไว้ และพวกเขาจะกําหนดค่ารายการตัวควบคุมการเข้าถึงระบบไฟล์ (SACL) ให้สอดคล้องกัน สถานการณ์เดียวที่การกําหนดค่าเริ่มต้นอาจนําไปสู่อุบัติเหตุคือ ถ้าผู้ดูแลระบบที่กําหนดค่าสิทธิ์ไม่เข้าใจลักษณะการทํางานและคาดหวังว่าผู้ใช้ที่ไม่สามารถเข้าถึงโฟลเดอร์หลักจะไม่สามารถเข้าถึงเนื้อหาของโฟลเดอร์ลูกได้
เหตุผลที่ควรนําสิทธิ์ของผู้ใช้รายนี้ออก
เพื่อพยายามป้องกันการเข้าถึงไฟล์หรือโฟลเดอร์ในระบบไฟล์ องค์กรที่ให้ความสําคัญกับเรื่องความปลอดภัยเป็นอย่างมากอาจอยากเอากลุ่ม ทุกคน หรือแม้แต่กลุ่มผู้ใช้ออกจากรายการของกลุ่มที่มีสิทธิ์ในการตรวจสอบการข้ามผ่านของผู้ใช้
ตัวอย่างของปัญหาความเข้ากันได้
Windows 2000, Windows Server 2003: ถ้าสิทธิ์การตรวจสอบการข้ามผ่านผู้ใช้ถูกเอาออกหรือมีการกําหนดค่าไม่ถูกต้องในคอมพิวเตอร์ที่ใช้ Windows 2000 หรือ Windows Server 2003 การตั้งค่านโยบายกลุ่มในโฟลเดอร์ SYVOL จะไม่จําลองแบบระหว่างตัวควบคุมโดเมนในโดเมน
Windows 2000, Windows XP Professional, Windows Server 2003: คอมพิวเตอร์ที่ใช้ Windows 2000, Windows XP Professional หรือ Windows Server 2003 จะบันทึกเหตุการณ์ 1000 และ 1202 และจะไม่สามารถใช้นโยบายคอมพิวเตอร์และนโยบายผู้ใช้เมื่อสิทธิ์ระบบไฟล์ที่จําเป็นถูกเอาออกจากทรี SYSVOL ถ้าสิทธิ์ผู้ใช้การตรวจสอบการข้ามผ่านถูกเอาออกหรือมีการกําหนดค่าผิดพลาด
Windows 2000, Windows Server 2003: บนคอมพิวเตอร์ที่ใช้ Windows 2000 หรือ Windows Server 2003 แท็บโควตาใน Windows Explorer จะหายไปเมื่อคุณดูคุณสมบัติบนไดรฟ์ข้อมูล
Windows 2000: ผู้ที่ไม่ใช่ผู้ดูแลระบบที่เข้าสู่ระบบเซิร์ฟเวอร์เทอร์มินัล Windows 2000 อาจได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้
หมายเหตุ
Userinit.exe ข้อผิดพลาดของแอปพลิเคชัน แอปพลิเคชันเตรียมใช้งานไม่ถูกต้อง 0xc0000142 คลิก ตกลง เพื่อหยุดแอป
Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: ผู้ใช้ที่มีคอมพิวเตอร์ที่ใช้ Windows NT 4.0, Windows 2000, Windows XP หรือ Windows Server 2003 อาจไม่สามารถเข้าถึงโฟลเดอร์ที่แชร์หรือไฟล์ในโฟลเดอร์ที่แชร์ และอาจได้รับข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" ถ้าพวกเขาไม่ได้รับสิทธิ์ในการตรวจสอบการข้ามผ่านการใช้งาน
Windows NT 4.0: บนคอมพิวเตอร์ที่ใช้ Windows NT 4.0 การเอาทางข้ามสิทธิ์การตรวจสอบผู้ใช้ออกจะทําให้สําเนาไฟล์ยกเลิกการสตรีมไฟล์ ถ้าคุณเอาสิทธิ์ของผู้ใช้นี้ออก เมื่อคัดลอกไฟล์จากไคลเอ็นต์ Windows หรือจากไคลเอ็นต์ Macintosh ไปยังตัวควบคุมโดเมน Windows NT 4.0 ที่กําลังเรียกใช้ Services for Macintosh สตรีมไฟล์ปลายทางจะสูญหาย และไฟล์จะปรากฏเป็นไฟล์ข้อความเท่านั้น
Microsoft Windows 95, Microsoft Windows 98: บนคอมพิวเตอร์ไคลเอ็นต์ที่ใช้งาน Windows 95 หรือ Windows 98 คําสั่ง net use * /home จะล้มเหลวโดยมีข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" ถ้ากลุ่มผู้ใช้ที่ได้รับการรับรองความถูกต้องไม่ได้รับสิทธิ์การตรวจสอบการข้ามผ่านการวนรอบ
Outlook Web Access: ผู้ที่ไม่ใช่ผู้ดูแลระบบจะไม่สามารถเข้าสู่ระบบ Microsoft Outlook Web Access และจะได้รับข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" ถ้าพวกเขาไม่ได้รับสิทธิ์ในการตรวจสอบการข้ามผ่าน
การตั้งค่าความปลอดภัย
รายการต่อไปนี้ระบุการตั้งค่าความปลอดภัย และรายการที่ซ้อนกันจะมีคําอธิบายเกี่ยวกับการตั้งค่าความปลอดภัย ระบุการตั้งค่าการกําหนดค่าที่อาจทําให้เกิดปัญหา อธิบายสาเหตุที่คุณควรนําการตั้งค่าความปลอดภัยไปใช้ แล้วอธิบายสาเหตุที่คุณอาจต้องการเอาการตั้งค่าความปลอดภัยออก รายการที่ซ้อนกันจะมีชื่อสัญลักษณ์สําหรับการตั้งค่าความปลอดภัยและเส้นทางรีจิสทรีของการตั้งค่าความปลอดภัย สุดท้าย จะมีตัวอย่างของปัญหาความเข้ากันได้ที่อาจเกิดขึ้นเมื่อมีการกําหนดค่าการตั้งค่าความปลอดภัย
ตรวจสอบ: ปิดระบบทันทีหากไม่สามารถบันทึกการตรวจสอบความปลอดภัย
พื้นหลัง
- การตั้งค่า การตรวจสอบ: ปิดระบบทันทีหากไม่สามารถบันทึกการตรวจสอบความปลอดภัยได้ จะกําหนดว่าระบบจะปิดหรือไม่ ถ้าคุณไม่สามารถบันทึกเหตุการณ์ความปลอดภัย การตั้งค่านี้จําเป็นสําหรับการประเมิน C2 ของโปรแกรม Trusted Computer Security Assessment Criteria (TCSEC) และสําหรับเกณฑ์ร่วมสําหรับการประเมินความปลอดภัยของเทคโนโลยีสารสนเทศ เพื่อป้องกันเหตุการณ์ที่ตรวจสอบได้ ถ้าระบบการตรวจสอบไม่สามารถบันทึกเหตุการณ์เหล่านั้นได้ หากระบบการตรวจสอบล้มเหลว ระบบจะปิดการทํางานและข้อความแสดงข้อผิดพลาดการหยุดทํางานจะปรากฏขึ้น
- หากคอมพิวเตอร์ไม่สามารถบันทึกเหตุการณ์ไปยังบันทึกข้อมูลความปลอดภัย หลักฐานสําคัญหรือข้อมูลการแก้ไขปัญหาที่สําคัญอาจไม่พร้อมใช้งานสําหรับการตรวจทานหลังจากเกิดเหตุการณ์ด้านความปลอดภัย
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย: การตรวจสอบ: ปิดระบบทันทีถ้าไม่สามารถบันทึกการตั้งค่าการตรวจสอบความปลอดภัยถูกเปิดใช้งาน และขนาดของบันทึกเหตุการณ์ความปลอดภัยถูกจํากัดโดยตัวเลือก ไม่บันทึกทับเหตุการณ์ (ล้างบันทึกด้วยตนเอง) ตัวเลือก เขียนทับเหตุการณ์ตามต้องการ หรือตัวเลือก เขียนทับเหตุการณ์ที่เก่ากว่าจํานวนวันในตัวแสดงตัวแสดงเหตุการณ์ ดูหัวข้อ "ตัวอย่างของปัญหาความเข้ากันได้" สําหรับข้อมูลเกี่ยวกับความเสี่ยงที่เฉพาะเจาะจงสําหรับคอมพิวเตอร์ที่ใช้ Windows 2000, Windows 2000 Service Pack 1 (SP1), Windows 2000 SP2 หรือ Windows 2000 SP3 เวอร์ชันออกวางจําหน่ายดั้งเดิม
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
หากคอมพิวเตอร์ไม่สามารถบันทึกเหตุการณ์ไปยังบันทึกข้อมูลความปลอดภัย หลักฐานสําคัญหรือข้อมูลการแก้ไขปัญหาที่สําคัญอาจไม่พร้อมใช้งานสําหรับการตรวจทานหลังจากเกิดเหตุการณ์ด้านความปลอดภัย
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- การเปิดใช้งานการตรวจสอบ: ปิดระบบทันทีหากไม่สามารถบันทึกการตรวจสอบความปลอดภัยได้ การตั้งค่าจะหยุดระบบถ้าไม่สามารถบันทึกการตรวจสอบความปลอดภัยได้ด้วยเหตุผลใดก็ตาม โดยทั่วไปแล้ว จะไม่สามารถบันทึกเหตุการณ์ได้เมื่อบันทึกการตรวจสอบความปลอดภัยเต็มแล้ว และเมื่อวิธีการเก็บข้อมูลที่ระบุเป็นตัวเลือก ไม่บันทึกทับเหตุการณ์ (ล้างข้อมูลบันทึกด้วยตนเอง) หรือตัวเลือก เขียนทับเหตุการณ์ที่เก่ากว่า จํานวน วัน
- ภาระการดูแลระบบของการเปิดใช้งาน การตรวจสอบ: ปิดระบบทันที ถ้าไม่สามารถบันทึกการตั้งค่าการตรวจสอบความปลอดภัยอาจสูงมาก โดยเฉพาะอย่างยิ่ง หากคุณเปิดตัวเลือก ไม่บันทึกทับเหตุการณ์ (ล้างบันทึกด้วยตนเอง) สําหรับบันทึกความปลอดภัย การตั้งค่านี้ให้ความรับผิดชอบของการดําเนินการของผู้ให้บริการแต่ละรายการ ตัวอย่างเช่น ผู้ดูแลระบบสามารถรีเซ็ตสิทธิ์ของผู้ใช้ คอมพิวเตอร์ และกลุ่มทั้งหมดในหน่วยองค์กร (OU) ที่เปิดใช้งานการตรวจสอบโดยใช้บัญชีผู้ดูแลระบบหรือบัญชีที่แชร์อื่นๆ ที่มีอยู่แล้วภายใน แล้วปฏิเสธไม่ให้ตั้งค่าสิทธิ์ดังกล่าวใหม่ อย่างไรก็ตาม การเปิดใช้งานการตั้งค่าจะลดเสถียรภาพของระบบ เนื่องจากเซิร์ฟเวอร์อาจถูกบังคับให้ปิดการทํางานโดยทําให้มีเหตุการณ์การเข้าสู่ระบบและเหตุการณ์ความปลอดภัยอื่นๆ ที่เขียนลงในบันทึกความปลอดภัยมากเกินไป นอกจากนี้ เนื่องจากการปิดเครื่องไม่ราบรื่น อาจส่งผลให้เกิดความเสียหายที่ไม่สามารถแก้ไขได้ต่อระบบปฏิบัติการ โปรแกรม หรือข้อมูล แม้ NTFS จะรับประกันว่าความสมบูรณ์ของระบบไฟล์จะยังคงอยู่ในระหว่างการปิดระบบอย่างไม่ราบรื่น แต่ก็ไม่สามารถรับประกันได้ว่าไฟล์ข้อมูลทั้งหมดของทุกโปรแกรมจะยังคงอยู่ในรูปแบบที่ใช้งานได้เมื่อระบบเริ่มการทํางานใหม่
ชื่อสัญลักษณ์:
CrashOnAuditFail
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail (Reg_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
Windows 2000: เนื่องจากจุดบกพร่อง คอมพิวเตอร์ที่ใช้ Windows 2000, Windows 2000 SP1, Windows 2000 SP2 หรือ Windows Server SP3 รุ่นแรกเริ่มออกเผยแพร่อาจหยุดการบันทึกเหตุการณ์ก่อนที่จะถึงขนาดที่ระบุไว้ในตัวเลือกขนาดการบันทึกสูงสุดสําหรับบันทึกเหตุการณ์การรักษาความปลอดภัย ข้อบกพร่องนี้ได้รับการแก้ไขใน Windows 2000 Service Pack 4 (SP4) ตรวจสอบให้แน่ใจว่าตัวควบคุมโดเมนใน Windows 2000 ของคุณมี Windows 2000 Service Pack 4 ติดตั้งอยู่แล้วก่อนที่คุณจะพิจารณาเปิดใช้งานการตั้งค่านี้
Windows 2000, Windows Server 2003: คอมพิวเตอร์ที่ใช้ Windows 2000 หรือ Windows Server 2003 อาจหยุดการตอบสนอง และอาจรีสตาร์ตเองหากการตรวจสอบ: ปิดระบบทันทีหากการตั้งค่าการตรวจสอบความปลอดภัยไม่สามารถบันทึกถูกเปิดใช้งาน บันทึกความปลอดภัยเต็ม และรายการบันทึกเหตุการณ์ที่มีอยู่ไม่สามารถเขียนทับได้ เมื่อคอมพิวเตอร์เริ่มระบบใหม่ ข้อความแสดงข้อผิดพลาดการหยุดทํางานต่อไปนี้จะปรากฏขึ้น:
หมายเหตุ
หยุด: C0000244 {การตรวจสอบล้มเหลว}
ความพยายามในการสร้างการตรวจสอบความปลอดภัยล้มเหลวเมื่อต้องการกู้คืน ผู้ดูแลระบบต้องเข้าสู่ระบบ เก็บบันทึกข้อมูลความปลอดภัยถาวร (ทางเลือก) ล้างบันทึกข้อมูลความปลอดภัย แล้วตั้งค่าตัวเลือกนี้ใหม่ (ทางเลือกและตามความจําเป็น)
Microsoft Network Client สําหรับ MS-DOS, Windows 95, Windows 98, Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003: ผู้ที่ไม่ใช่ผู้ดูแลระบบที่พยายามเข้าสู่ระบบโดเมนจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้
หมายเหตุ
บัญชีของคุณได้รับการกําหนดค่าเพื่อป้องกันไม่ให้คุณใช้คอมพิวเตอร์เครื่องนี้ โปรดลองใช้คอมพิวเตอร์เครื่องอื่น
Windows 2000: บนคอมพิวเตอร์ที่ใช้ Windows 2000 ผู้ที่ไม่ใช่ผู้ดูแลระบบจะไม่สามารถเข้าสู่ระบบเซิร์ฟเวอร์การเข้าถึงระยะไกลได้ และพวกเขาจะได้รับข้อความแสดงข้อผิดพลาดที่คล้ายกับข้อความต่อไปนี้:
หมายเหตุ
ผู้ใช้ที่ไม่รู้จักหรือรหัสผ่านไม่ถูกต้อง
Windows 2000: บนตัวควบคุมโดเมน Windows 2000 บริการการส่งข้อความระหว่างไซต์ (Ismserv.exe) จะหยุดทํางานและไม่สามารถเริ่มการทํางานใหม่ได้ DCDIAG จะรายงานข้อผิดพลาดเป็น "ISMserv บริการการทดสอบล้มเหลว" และ ID เหตุการณ์ 1083 จะถูกลงทะเบียนในบันทึกเหตุการณ์
Windows 2000: บนตัวควบคุมโดเมน Windows 2000 การจําลองแบบ Active Directory จะล้มเหลว และข้อความ "การเข้าถึงถูกปฏิเสธ" จะปรากฏขึ้นถ้าบันทึกเหตุการณ์ความปลอดภัยเต็ม
Microsoft Exchange 2000: เซิร์ฟเวอร์ที่ใช้งาน Exchange 2000 จะไม่สามารถต่อเชื่อมฐานข้อมูลที่เก็บข้อมูล และเหตุการณ์ 2102 จะถูกลงทะเบียนในบันทึกเหตุการณ์
Outlook, Outlook Web Access: ผู้ที่ไม่ใช่ผู้ดูแลระบบจะไม่สามารถเข้าถึงจดหมายของตนผ่าน Microsoft Outlook หรือ Microsoft Outlook Web Access และพวกเขาจะได้รับข้อผิดพลาด 503
ตัวควบคุมโดเมน: ข้อกําหนดการรับรองเซิร์ฟเวอร์ LDAP
พื้นหลัง
ตัวควบคุมโดเมน: การตั้งค่าความปลอดภัยของข้อกําหนดการรับรองเซิร์ฟเวอร์ LDAP จะกําหนดว่าเซิร์ฟเวอร์ Lightweight Directory Access Protocol (LDAP) กําหนดให้ไคลเอ็นต์ LDAP ตรวจสอบการเซ็นชื่อข้อมูลหรือไม่ ค่าที่เป็นไปได้สําหรับการตั้งค่านโยบายนี้ มีดังนี้:
- ไม่มี: ไม่จําเป็นต้องเซ็นชื่อข้อมูลเพื่อผูกกับเซิร์ฟเวอร์ ถ้าไคลเอ็นต์ร้องขอการเซ็นชื่อข้อมูล เซิร์ฟเวอร์ก็สนับสนุน
- จําเป็นต้องมีการเซ็นชื่อ: ตัวเลือกการเซ็นชื่อข้อมูล LDAP ต้องถูกตรวจสอบ เว้นแต่ว่ากําลังใช้ Transport Layer Security/Secure Socket Layer (TLS/SSL)
- ไม่ได้กําหนด: ไม่ได้เปิดใช้งานหรือปิดใช้งานการตั้งค่านี้
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- การเปิดใช้งานจําเป็นต้องลงชื่อเข้าใช้ในสภาพแวดล้อมที่ไคลเอ็นต์ไม่สนับสนุนการรับรอง LDAP หรือไม่มีการเปิดใช้งานการรับรอง LDAP ฝั่งไคลเอ็นต์บนไคลเอ็นต์
- การใช้แม่แบบความปลอดภัย Hisecdc.inf ของ Windows 2000 หรือ Windows Server 2003 ในสภาพแวดล้อมที่ไคลเอ็นต์ไม่สนับสนุนการรับรอง LDAP หรือไม่มีการเปิดใช้งานการรับรอง LDAP ฝั่งไคลเอ็นต์
- การใช้แม่แบบความปลอดภัย Hisecws.inf ของ Windows 2000 หรือ Windows Server 2003 ในสภาพแวดล้อมที่ไคลเอ็นต์ไม่สนับสนุนการรับรอง LDAP หรือไม่มีการเปิดใช้งานการรับรอง LDAP ฝั่งไคลเอ็นต์
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
การรับส่งข้อมูลบนเครือข่ายที่ไม่มีการรับรองจะเปราะบางต่อการโจมตีแบบแทรกกลางการสื่อสาร ซึ่งผู้บุกรุกจับแพ็คเก็ตระหว่างไคลเอนต์และเซิร์ฟเวอร์ ปรับเปลี่ยนแพ็คเก็ตแล้วส่งต่อไปยังเซิร์ฟเวอร์ เมื่อลักษณะการทํางานนี้เกิดขึ้นบนเซิร์ฟเวอร์ LDAP ผู้โจมตีอาจทําให้เซิร์ฟเวอร์ทําการตัดสินใจโดยยึดตามคิวรีที่ผิดพลาดจากไคลเอ็นต์ LDAP คุณสามารถลดความเสี่ยงนี้ในเครือข่ายขององค์กรได้โดยการใช้มาตรการรักษาความปลอดภัยทางกายภาพที่รัดกุมเพื่อช่วยปกป้องโครงสร้างพื้นฐานของเครือข่าย โหมดส่วนหัวสําหรับการรับรองความถูกต้องสําหรับความปลอดภัยอินเทอร์เน็ตโพรโทคอล (IPSec) สามารถช่วยป้องกันการโจมตีแบบแทรกกลางการสื่อสารได้ โหมด Authentication Header จะดําเนินการรับรองความถูกต้องซึ่งกันและกัน และความสมบูรณ์ของแพคเก็ตสําหรับการรับส่งข้อมูล IP
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- ไคลเอ็นต์ที่ไม่สนับสนุนการรับรอง LDAP จะไม่สามารถดําเนินการคิวรี LDAP กับตัวควบคุมโดเมนและแค็ตตาล็อกร่วมถ้าการรับรองความถูกต้อง NTLM ถูกตรวจสอบ และถ้าไม่ได้ติดตั้ง Service Pack ที่ถูกต้องบนตัวควบคุมโดเมน Windows 2000
- การติดตามเครือข่ายการรับส่งข้อมูล LDAP ระหว่างไคลเอ็นต์และเซิร์ฟเวอร์จะถูกเข้ารหัสลับ ซึ่งจะทําให้ยากที่จะตรวจสอบการสนทนา LDAP
- เซิร์ฟเวอร์ที่ใช้ Windows 2000 จะต้องมี Windows 2000 Service Pack 3 (SP3) หรือติดตั้งเมื่อได้รับการดูแลโดยใช้โปรแกรมที่สนับสนุนการรับรอง LDAP ที่เรียกใช้จากคอมพิวเตอร์ไคลเอ็นต์ที่ใช้ Windows 2000 SP4, Windows XP หรือ Windows Server 2003
ชื่อสัญลักษณ์:
LDAPServerIntegrity
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\LDAPServerIntegrity (Reg_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
การผูกแบบง่ายจะล้มเหลว และคุณจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
Ldap_simple_bind_s() ล้มเหลว: จําเป็นต้องมีการรับรองความถูกต้องที่รัดกุม
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: บนไคลเอ็นต์ที่ใช้ Windows 2000 SP4, Windows XP หรือ Windows Server 2003 เครื่องมือการดูแล Active Directory บางตัวจะทํางานอย่างไม่ถูกต้องกับตัวควบคุมโดเมนที่ใช้ Windows 2000 เวอร์ชันที่เก่ากว่า SP3 เมื่อมีการตรวจสอบการรับรองความถูกต้อง NTLM
Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: บนไคลเอ็นต์ที่ใช้งาน Windows 2000 SP4, Windows XP หรือ Windows Server 2003 เครื่องมือการดูแลระบบ Active Directory บางอย่างที่กําหนดเป้าหมายตัวควบคุมโดเมนที่ใช้งาน Windows 2000 รุ่นก่อนหน้า SP3 จะทํางานไม่ถูกต้องหากใช้ที่อยู่ IP (ตัวอย่างเช่น "dsa.msc /server=x.x.x.x" โดยที่เครื่องมือเหล่านั้นใช้ที่อยู่ IP (ตัวอย่างเช่น "dsa.msc /server=x.x.x.x" โดยที่เครื่องมือเหล่านั้น
x.x.x.x คือที่อยู่ IP)Windows 2000 Service Pack 4, Windows XP, Windows Server 2003: บนไคลเอ็นต์ที่ใช้งาน Windows 2000 SP4, Windows XP หรือ Windows Server 2003 เครื่องมือการดูแลระบบ Active Directory บางอย่างที่กําหนดเป้าหมายตัวควบคุมโดเมนที่ใช้งาน Windows 2000 เวอร์ชันที่เก่ากว่า SP3 จะทํางานไม่ถูกต้อง
สมาชิกโดเมน: ต้องการคีย์เซสชันที่คาดเดายาก (Windows 2000 หรือใหม่กว่า)
พื้นหลัง
- สมาชิกโดเมน: การตั้งค่าคีย์เซสชันต้องใช้ความแข็งแกร่ง (Windows 2000 หรือใหม่กว่า) กําหนดว่าสามารถสร้างแชนเนลที่ปลอดภัยด้วยตัวควบคุมโดเมนที่ไม่สามารถเข้ารหัสลับการรับส่งข้อมูลของแชนเนลที่ปลอดภัยด้วยคีย์เซสชัน 128 บิตที่แข็งแกร่งได้หรือไม่ การเปิดใช้งานการตั้งค่านี้จะป้องกันไม่ให้สร้างแชนเนลที่ปลอดภัยกับตัวควบคุมโดเมนใดๆ ที่ไม่สามารถเข้ารหัสลับข้อมูลแชนเนลที่ปลอดภัยด้วยคีย์ที่รัดกุมได้ การปิดใช้งานการตั้งค่านี้อนุญาตคีย์เซสชัน 64 บิต
- ก่อนที่คุณจะสามารถเปิดใช้งานการตั้งค่านี้บนเวิร์กสเตชันสมาชิกหรือบนเซิร์ฟเวอร์ ตัวควบคุมโดเมนทั้งหมดในโดเมนที่มีสมาชิกอยู่จะต้องสามารถเข้ารหัสลับข้อมูลแชนเนลที่ปลอดภัยด้วยคีย์ 128 บิตที่รัดกุม ซึ่งหมายความว่าตัวควบคุมโดเมนดังกล่าวทั้งหมดต้องใช้ Windows 2000 หรือใหม่กว่า
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานสมาชิกโดเมน: จําเป็นต้องมีการตั้งค่าคีย์เซสชันที่รัดกุม (Windows 2000 หรือใหม่กว่า) เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
- คีย์เซสชันที่ใช้ในการสร้างการสื่อสารผ่านแชนเนลที่ปลอดภัยระหว่างคอมพิวเตอร์สมาชิกและตัวควบคุมโดเมนใน Windows 2000 มีความรัดกุมมากกว่าในระบบปฏิบัติการรุ่นก่อนหน้าของ Microsoft
- เมื่อเป็นไปได้ จึงเป็นการดีที่จะใช้ประโยชน์จากคีย์เซสชันที่แข็งแกร่งกว่านี้เพื่อช่วยปกป้องการสื่อสารในช่องทางที่ปลอดภัยจากการดักฟังข้อมูลและการโจมตีเครือข่ายแบบขโมยเซสชัน การดักฟังเป็นรูปแบบหนึ่งของการโจมตีที่เป็นอันตรายซึ่งมีการอ่านหรือเปลี่ยนแปลงข้อมูลเครือข่ายในระหว่างการส่ง ข้อมูลสามารถปรับเปลี่ยนเพื่อซ่อนหรือเปลี่ยนผู้ส่ง หรือเปลี่ยนเส้นทางได้
สิ่งสําคัญ คอมพิวเตอร์ที่ใช้ Windows Server 2008 R2 หรือ Windows 7 สนับสนุนเฉพาะคีย์ที่คาดหมายเมื่อใช้ช่องสัญญาณที่ปลอดภัยเท่านั้น ข้อจํากัดนี้ป้องกันความเชื่อถือระหว่างโดเมนใดๆ ที่ใช้ Windows NT 4.0 และโดเมนใดๆ ที่ใช้ Windows Server 2008 R2 นอกจากนี้ ข้อจํากัดนี้ยังบล็อกการเป็นสมาชิกโดเมนที่ใช้ Windows NT 4.0 ของคอมพิวเตอร์ที่ใช้ Windows 7 หรือ Windows Server 2008 R2 และในทางกลับกัน
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
โดเมนมีคอมพิวเตอร์สมาชิกที่ใช้ระบบปฏิบัติการอื่นที่ไม่ใช่ Windows 2000, Windows XP หรือ Windows Server 2003
ชื่อสัญลักษณ์:
StrongKey
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireStrongKey (Reg_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
Windows NT 4.0: บนคอมพิวเตอร์ที่ใช้ Windows NT 4.0 การตั้งค่าช่องทางที่ปลอดภัยของความสัมพันธ์ความน่าเชื่อถือระหว่างโดเมน Windows NT 4.0 และ Windows 2000 ด้วย NLTEST ล้มเหลว ข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" จะปรากฏขึ้น:
ความสัมพันธ์ด้านความเชื่อถือระหว่างโดเมนหลักและโดเมนที่เชื่อถือได้ล้มเหลวWindows 7 และ Server 2008 R2: สําหรับ Windows 7 และเวอร์ชันที่ใหม่กว่า และ Windows Server 2008 R2 และเวอร์ชันที่ใหม่กว่า การตั้งค่านี้จะไม่ได้รับใช้อีกต่อไปและจะมีการใช้คีย์ที่เน้นเสมอ ด้วยเหตุนี้ การเชื่อถือกับโดเมน Windows NT 4.0 จึงไม่สามารถใช้งานได้อีกต่อไป
สมาชิกโดเมน: เข้ารหัสลับแบบดิจิทัลหรือเซ็นชื่อในข้อมูลแชนเนลที่ปลอดภัย (เสมอ)
พื้นหลัง
- การเปิดใช้งานสมาชิกโดเมน: เข้ารหัสลับหรือเซ็นชื่อข้อมูลแชนเนลที่ปลอดภัยแบบดิจิทัล (เสมอ) ป้องกันการสร้างแชนเนลที่ปลอดภัยกับตัวควบคุมโดเมนใดๆ ที่ไม่สามารถเซ็นชื่อหรือเข้ารหัสข้อมูลแชนเนลที่ปลอดภัยทั้งหมดได้ เพื่อช่วยป้องกันปริมาณการรับรองความถูกต้องจากการโจมตีแบบแทรกกลางการสื่อสาร การโจมตีแบบเล่นซ้ํา และการโจมตีเครือข่ายชนิดอื่นๆ คอมพิวเตอร์ที่ใช้ Windows จะสร้างช่องทางการสื่อสารที่รู้จักกันว่าเป็นช่องทางที่ปลอดภัยผ่านทางบริการ Net Logon เพื่อรับรองความถูกต้องของบัญชีผู้ใช้คอมพิวเตอร์ Secure channels are also used when a user in one domain connect to a network resource in a remote domain. การรับรองความถูกต้องแบบหลายโดเมน หรือการรับรองความถูกต้องแบบพาสทรูนี้จะทําให้คอมพิวเตอร์ที่ใช้ Windows ที่ได้เข้าร่วมโดเมนสามารถเข้าถึงฐานข้อมูลบัญชีผู้ใช้ในโดเมนและในโดเมนที่เชื่อถือได้ใดๆ
- เมื่อต้องการเปิดใช้งานสมาชิกโดเมน: การตั้งค่าการเข้ารหัสลับหรือเซ็นชื่อข้อมูลแชนเนลที่ปลอดภัย (เสมอ) บนคอมพิวเตอร์สมาชิก ตัวควบคุมโดเมนทั้งหมดในโดเมนที่สมาชิกอยู่จะต้องสามารถเซ็นชื่อหรือเข้ารหัสข้อมูลช่องทางที่ปลอดภัยทั้งหมดได้ ซึ่งหมายความว่าตัวควบคุมโดเมนดังกล่าวทั้งหมดต้องใช้ Windows NT 4.0 ที่มี Service Pack 6a (SP6a) หรือใหม่กว่า
- การเปิดใช้งานสมาชิกโดเมน: การตั้งค่าการเข้ารหัสลับแบบดิจิทัลหรือเซ็นชื่อข้อมูลแชนเนลที่ปลอดภัย (เสมอ) จะเปิดใช้งานการตั้งค่าสมาชิกโดเมน: เข้ารหัสลับแบบดิจิทัลหรือเซ็นชื่อข้อมูลแชนเนลที่ปลอดภัย (เมื่อเป็นไปได้) โดยอัตโนมัติ
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานสมาชิกโดเมน: การตั้งค่าการเข้ารหัสลับหรือเซ็นชื่อข้อมูลแชนเนลที่ปลอดภัย (ตลอดเวลา) แบบดิจิทัลในโดเมนที่ตัวควบคุมโดเมนบางรายไม่สามารถเซ็นชื่อหรือเข้ารหัสข้อมูลแชนเนลที่ปลอดภัยเป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
การรับส่งข้อมูลบนเครือข่ายที่ไม่มีการรับรองมีความเปราะบางต่อการโจมตีแบบแทรกกลางการสื่อสาร โดยที่ผู้บุกรุกจับแพ็คเก็ตระหว่างเซิร์ฟเวอร์และไคลเอ็นต์ แล้วปรับเปลี่ยนก่อนที่จะส่งต่อไปยังไคลเอ็นต์ เมื่อลักษณะการทํางานนี้เกิดขึ้นบนเซิร์ฟเวอร์ Lightweight Directory Access Protocol (LDAP) ผู้บุกรุกอาจทําให้ไคลเอ็นต์ทําการตัดสินใจโดยยึดตามระเบียนเท็จจากไดเรกทอรี LDAP คุณสามารถลดความเสี่ยงของการโจมตีดังกล่าวบนเครือข่ายขององค์กรได้โดยการใช้มาตรการรักษาความปลอดภัยทางกายภาพที่เข้มงวดเพื่อช่วยปกป้องโครงสร้างพื้นฐานของเครือข่าย นอกจากนี้ การใช้โหมดส่วนหัวการรับรองความถูกต้องความปลอดภัยอินเทอร์เน็ตโพรโทคอล (IPSec) สามารถช่วยป้องกันการโจมตีแบบแทรกกลางการสื่อสารได้ โหมดนี้จะทําการรับรองความถูกต้องซึ่งกันและกัน และมีความถูกต้องของแพคเก็ตสําหรับการรับส่งข้อมูล IP
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- คอมพิวเตอร์ในโดเมนภายในหรือภายนอกสนับสนุนช่องสัญญาณที่ปลอดภัยที่เข้ารหัสลับ
- ตัวควบคุมโดเมนบางรายการในโดเมนไม่มีระดับการแก้ไข Service Pack ที่เหมาะสมเพื่อสนับสนุนช่องทางที่ปลอดภัยที่เข้ารหัสลับ
ชื่อสัญลักษณ์:
StrongKey
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\RequireSignOrSeal (REG_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
Windows NT 4.0: คอมพิวเตอร์สมาชิกที่ใช้ Windows 2000 จะไม่สามารถเข้าร่วมโดเมน Windows NT 4.0 และจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
บัญชีไม่ได้รับอนุญาตให้เข้าสู่ระบบจากสถานีนี้
สําหรับข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:
281648 ข้อความแสดงข้อผิดพลาด: บัญชีไม่ได้รับอนุญาตให้เข้าสู่ระบบจากสถานีนี้
Windows NT 4.0: โดเมน Windows NT 4.0 จะไม่สามารถสร้างความน่าเชื่อถือระดับล่างกับโดเมน Windows 2000 และจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
บัญชีไม่ได้รับอนุญาตให้เข้าสู่ระบบจากสถานีนี้
ความน่าเชื่อถือระดับล่างที่มีอยู่อาจไม่รับรองความถูกต้องของผู้ใช้จากโดเมนที่เชื่อถือได้ ผู้ใช้บางรายอาจมีปัญหาในการเข้าสู่ระบบโดเมน และพวกเขาอาจได้รับข้อความแสดงข้อผิดพลาดที่ระบุว่าไคลเอ็นต์ไม่พบโดเมน
Windows XP: ไคลเอ็นต์ Windows XP ที่เข้าร่วมโดเมน Windows NT 4.0 จะไม่สามารถรับรองความถูกต้องของความพยายามในการเข้าสู่ระบบและอาจได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้ หรือเหตุการณ์ต่อไปนี้อาจถูกลงทะเบียนในบันทึกเหตุการณ์:
หมายเหตุ
Windows ไม่สามารถเชื่อมต่อกับโดเมนได้ เนื่องจากตัวควบคุมโดเมนหยุดทํางานหรือไม่พร้อมใช้งาน หรือเนื่องจากไม่พบบัญชีคอมพิวเตอร์ของคุณ
Microsoft Network: ไคลเอ็นต์ Microsoft Network จะได้รับข้อความแสดงข้อผิดพลาดอย่างใดอย่างหนึ่งต่อไปนี้:
หมายเหตุ
ความล้มเหลวในการเข้าสู่ระบบ: ชื่อผู้ใช้ที่ไม่รู้จักหรือรหัสผ่านไม่ถูกต้อง
หมายเหตุ
ไม่มีคีย์เซสชันของผู้ใช้สําหรับเซสชันการเข้าสู่ระบบที่ระบุ
ไคลเอ็นต์เครือข่ายของ Microsoft: เซ็นชื่อแบบดิจิทัลในการติดต่อสื่อสาร (ตลอดเวลา)
พื้นหลัง
Server Message Block (SMB) คือโพรโทคอลการแชร์ทรัพยากรที่ระบบปฏิบัติการ Microsoft หลายระบบสนับสนุน เป็นพื้นฐานของระบบอินพุต/เอาต์พุตพื้นฐานของเครือข่าย (NetBIOS) และของโปรโตคอลอื่น ๆ อีกมากมาย การเซ็นชื่อ SMB จะรับรองความถูกต้องทั้งผู้ใช้และเซิร์ฟเวอร์ที่โฮสต์ข้อมูล หากฝ่ายใดฝ่ายหนึ่งล้มเหลวในกระบวนการรับรองความถูกต้อง การส่งข้อมูลจะไม่เกิดขึ้น
การเปิดใช้งานการรับรอง SMB จะเริ่มต้นในระหว่างการเจรจาโพรโทคอล SMB นโยบายการเซ็นชื่อ SMB จะเป็นตัวกําหนดว่าคอมพิวเตอร์จะเซ็นชื่อการสื่อสารของไคลเอ็นต์แบบดิจิทัลเสมอหรือไม่
โพรโทคอลการรับรองความถูกต้อง Windows 2000 SMB สนับสนุนการรับรองความถูกต้องซึ่งกันและกัน การรับรองความถูกต้องซึ่งกันและกันจะปิดการโจมตีแบบ "man in the-middle" โพรโทคอลการรับรองความถูกต้อง Windows 2000 SMB ยังสนับสนุนการรับรองความถูกต้องของข้อความอีกด้วย การรับรองความถูกต้องของข้อความช่วยป้องกันการโจมตีข้อความที่ใช้งานอยู่ เมื่อต้องการให้การรับรองความถูกต้องนี้ การเซ็นชื่อ SMB จะใส่ลายเซ็นดิจิทัลลงใน SMB แต่ละรายการ ไคลเอ็นต์และเซิร์ฟเวอร์ต่างตรวจสอบลายเซ็นดิจิทัล
หากต้องการใช้การเซ็นชื่อ SMB คุณต้องเปิดใช้งานการเซ็นชื่อ SMB หรือกําหนดให้มีการรับรอง SMB ทั้งบนไคลเอ็นต์ SMB และเซิร์ฟเวอร์ SMB หากเปิดใช้งานการรับรอง SMB บนเซิร์ฟเวอร์ ไคลเอ็นต์ที่เปิดใช้งานสําหรับการลงชื่อเข้าใช้ SMB ด้วยจะใช้โพรโทคอลการรับรองแพคเก็ตระหว่างเซสชันที่ตามมาทั้งหมด ถ้าจําเป็นต้องมีการรับรอง SMB บนเซิร์ฟเวอร์ ไคลเอ็นต์จะไม่สามารถสร้างเซสชันได้ เว้นแต่จะเปิดใช้งานหรือจําเป็นต้องใช้ไคลเอ็นต์สําหรับการเซ็นชื่อ SMB
การเปิดใช้งานการรับรองแบบดิจิทัลในเครือข่ายที่มีความปลอดภัยสูงจะช่วยป้องกันการเลียนแบบไคลเอ็นต์และเซิร์ฟเวอร์ การเลียนแบบนี้เรียกว่าการขโมยเซสชัน ผู้โจมตีที่สามารถเข้าถึงเครือข่ายเดียวกันกับไคลเอ็นต์หรือเซิร์ฟเวอร์จะใช้เครื่องมือขโมยเซสชันเพื่อขัดจังหวะ สิ้นสุด หรือขโมยเซสชันที่กําลังดําเนินการอยู่ ผู้โจมตีสามารถสกัดกั้นและปรับเปลี่ยนแพคเก็ต SMB ที่ไม่ได้รับการรับรอง ปรับเปลี่ยนปริมาณการใช้งาน แล้วส่งต่อข้อมูลเพื่อให้เซิร์ฟเวอร์อาจดําเนินการที่ไม่ต้องการ หรือผู้โจมตีอาจปลอมตัวเป็นเซิร์ฟเวอร์หรือเป็นไคลเอ็นต์หลังจากการรับรองความถูกต้องที่ถูกต้องตามกฎหมายแล้วเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
โพรโทคอล SMB ที่ใช้สําหรับการแชร์ไฟล์และการแชร์การพิมพ์ในคอมพิวเตอร์ที่ใช้ Windows 2000 Server, Windows 2000 Professional, Windows XP Professional หรือ Windows Server 2003 สนับสนุนการรับรองความถูกต้องซึ่งกันและกัน การรับรองความถูกต้องซึ่งกันและกันจะปิดการโจมตีด้วยการขโมยเซสชันและสนับสนุนการรับรองความถูกต้องของข้อความ ดังนั้นจึงป้องกันการโจมตีแบบคนกลาง การเซ็นชื่อใน SMB จะมีการรับรองความถูกต้องนี้โดยการวางลายเซ็นดิจิทัลในแต่ละ SMB ไคลเอ็นต์และเซิร์ฟเวอร์จะตรวจสอบลายเซ็น
บันทึกย่อ
อีกวิธีหนึ่งคือ คุณสามารถเปิดใช้งานลายเซ็นดิจิทัลด้วย IPSec เพื่อช่วยปกป้องการรับส่งข้อมูลเครือข่ายทั้งหมด มีตัวเร่งความเร็วที่ใช้ฮาร์ดแวร์สําหรับการเข้ารหัสลับและการเซ็นชื่อ IPSec ที่คุณสามารถใช้เพื่อลดผลกระทบประสิทธิภาพการทํางานจาก CPU ของเซิร์ฟเวอร์ได้ ไม่มีตัวเร่งดังกล่าวที่พร้อมใช้งานสําหรับการลงชื่อเข้าใช้ SMB
สําหรับข้อมูลเพิ่มเติม ดูที่บทการติดต่อ สื่อสารกับเซิร์ฟเวอร์ลายเซ็นแบบดิจิทัล บนเว็บไซต์ Microsoft MSDN
กําหนดค่าการลงชื่อเข้าใช้ SMB ผ่านตัวแก้ไขวัตถุนโยบายกลุ่ม เนื่องจากการเปลี่ยนแปลงค่ารีจิสทรีภายในเครื่องจะไม่มีผลใดๆ หากมีนโยบายโดเมนที่แทนที่
ใน Windows 95, Windows 98 และ Windows 98 Second Edition ไคลเอ็นต์บริการไดเรกทอรีจะใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์ Windows Server 2003 โดยใช้การรับรองความถูกต้อง NTLM อย่างไรก็ตาม ไคลเอ็นต์เหล่านี้ไม่ใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์เหล่านี้โดยใช้การรับรองความถูกต้อง NTLMv2 นอกจากนี้ เซิร์ฟเวอร์ Windows 2000 ไม่ตอบสนองต่อคําขอลงนาม SMB จากไคลเอ็นต์เหล่านี้ สําหรับข้อมูลเพิ่มเติม โปรดดูข้อที่ 10: "ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของ Lan Manager"
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย: ออกจากการตั้งค่าไคลเอ็นต์เครือข่าย Microsoft: เซ็นชื่อการสื่อสารแบบดิจิทัล (ตลอดเวลา) และไคลเอ็นต์เครือข่าย Microsoft: ตั้งค่าการสื่อสารเซ็นชื่อแบบดิจิทัล (ถ้าเซิร์ฟเวอร์ยินยอม) เป็น "ไม่ได้กําหนด" หรือปิดใช้งาน การตั้งค่าเหล่านี้อนุญาตให้ตัวเปลี่ยนเส้นทางส่งรหัสผ่านข้อความธรรมดาไปยังเซิร์ฟเวอร์ที่ไม่ใช่ SMB ของ Microsoft ที่ไม่สนับสนุนการเข้ารหัสรหัสผ่านระหว่างการรับรองความถูกต้อง
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
การเปิดใช้งานไคลเอ็นต์เครือข่าย Microsoft: การสื่อสารที่เซ็นชื่อแบบดิจิทัล (เสมอ) จําเป็นต้องให้ไคลเอ็นต์เซ็นชื่อปริมาณการใช้งาน SMB เมื่อติดต่อเซิร์ฟเวอร์ที่ไม่ต้องการเซ็นชื่อ SMB ซึ่งทําให้ไคลเอ็นต์มีความเสี่ยงน้อยลงต่อการโจมตีด้วยการขโมยเซสชัน
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- การเปิดใช้งานไคลเอ็นต์เครือข่าย Microsoft: การสื่อสารการเซ็นชื่อแบบดิจิทัล (เสมอ) จะป้องกันไม่ให้ไคลเอ็นต์สื่อสารกับเซิร์ฟเวอร์เป้าหมายที่ไม่สนับสนุนการรับรอง SMB
- การกําหนดค่าคอมพิวเตอร์ให้ละเว้นการสื่อสาร SMB ที่ไม่มีการรับรองทั้งหมดจะป้องกันไม่ให้โปรแกรมและระบบปฏิบัติการก่อนหน้านี้เชื่อมต่อกัน
ชื่อสัญลักษณ์:
RequireSMBSignRdr
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignatureตัวอย่างของปัญหาความเข้ากันได้
Windows NT 4.0: คุณจะไม่สามารถรีเซ็ตช่องทางความปลอดภัยของการเชื่อถือระหว่างโดเมน Windows Server 2003 และโดเมน Windows NT 4.0 โดยใช้ NLTEST หรือ NETDOM และคุณจะได้รับข้อความแสดงข้อผิดพลาด "ปฏิเสธการเข้าถึง"
Windows XP: การคัดลอกไฟล์จากไคลเอ็นต์ Windows XP ไปยังเซิร์ฟเวอร์ที่ใช้ Windows 2000 และไปยังเซิร์ฟเวอร์ที่ใช้ Windows Server 2003 อาจใช้เวลามากขึ้น
คุณจะไม่สามารถแมปไดรฟ์เครือข่ายจากไคลเอ็นต์ที่ไม่ได้เปิดใช้งานการตั้งค่านี้ และคุณจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
บัญชีไม่ได้รับอนุญาตให้เข้าสู่ระบบจากสถานีนี้
ข้อกําหนดเกี่ยวกับการเริ่มระบบใหม่
เริ่มการทํางานของคอมพิวเตอร์ หรือเริ่มการทํางานของบริการเวิร์กสเตชันใหม่ เมื่อต้องการทําเช่นนี้ ให้พิมพ์คําสั่งต่อไปนี้ที่พร้อมท์คําสั่ง กด Enter หลังจากที่คุณพิมพ์แต่ละคําสั่ง
net stop workstation
net start workstation
เซิร์ฟเวอร์เครือข่ายของ Microsoft: เซ็นชื่อแบบดิจิทัลในการสื่อสาร (ตลอดเวลา)
พื้นหลัง
Server Messenger Block (SMB) คือโพรโทคอลการแชร์ทรัพยากรที่ระบบปฏิบัติการ Microsoft หลายระบบสนับสนุน เป็นพื้นฐานของระบบอินพุต/เอาต์พุตพื้นฐานของเครือข่าย (NetBIOS) และของโปรโตคอลอื่น ๆ อีกมากมาย การเซ็นชื่อ SMB จะรับรองความถูกต้องทั้งผู้ใช้และเซิร์ฟเวอร์ที่โฮสต์ข้อมูล หากฝ่ายใดฝ่ายหนึ่งล้มเหลวในกระบวนการรับรองความถูกต้อง การส่งข้อมูลจะไม่เกิดขึ้น
การเปิดใช้งานการรับรอง SMB จะเริ่มต้นในระหว่างการเจรจาโพรโทคอล SMB นโยบายการเซ็นชื่อ SMB จะเป็นตัวกําหนดว่าคอมพิวเตอร์จะเซ็นชื่อการสื่อสารของไคลเอ็นต์แบบดิจิทัลเสมอหรือไม่
โพรโทคอลการรับรองความถูกต้อง Windows 2000 SMB สนับสนุนการรับรองความถูกต้องซึ่งกันและกัน การรับรองความถูกต้องซึ่งกันและกันจะปิดการโจมตีแบบ "man in the-middle" โพรโทคอลการรับรองความถูกต้อง Windows 2000 SMB ยังสนับสนุนการรับรองความถูกต้องของข้อความอีกด้วย การรับรองความถูกต้องของข้อความช่วยป้องกันการโจมตีข้อความที่ใช้งานอยู่ เมื่อต้องการให้การรับรองความถูกต้องนี้ การเซ็นชื่อ SMB จะใส่ลายเซ็นดิจิทัลลงใน SMB แต่ละรายการ ไคลเอ็นต์และเซิร์ฟเวอร์ต่างตรวจสอบลายเซ็นดิจิทัล
หากต้องการใช้การเซ็นชื่อ SMB คุณต้องเปิดใช้งานการเซ็นชื่อ SMB หรือกําหนดให้มีการรับรอง SMB ทั้งบนไคลเอ็นต์ SMB และเซิร์ฟเวอร์ SMB หากเปิดใช้งานการรับรอง SMB บนเซิร์ฟเวอร์ ไคลเอ็นต์ที่เปิดใช้งานสําหรับการลงชื่อเข้าใช้ SMB ด้วยจะใช้โพรโทคอลการรับรองแพคเก็ตระหว่างเซสชันที่ตามมาทั้งหมด ถ้าจําเป็นต้องมีการรับรอง SMB บนเซิร์ฟเวอร์ ไคลเอ็นต์จะไม่สามารถสร้างเซสชันได้ เว้นแต่จะเปิดใช้งานหรือจําเป็นต้องใช้ไคลเอ็นต์สําหรับการเซ็นชื่อ SMB
การเปิดใช้งานการรับรองแบบดิจิทัลในเครือข่ายที่มีความปลอดภัยสูงจะช่วยป้องกันการเลียนแบบไคลเอ็นต์และเซิร์ฟเวอร์ การเลียนแบบนี้เรียกว่าการขโมยเซสชัน ผู้โจมตีที่สามารถเข้าถึงเครือข่ายเดียวกันกับไคลเอ็นต์หรือเซิร์ฟเวอร์จะใช้เครื่องมือขโมยเซสชันเพื่อขัดจังหวะ สิ้นสุด หรือขโมยเซสชันที่กําลังดําเนินการอยู่ ผู้โจมตีสามารถสกัดกั้นและแก้ไขแพคเก็ตตัวจัดการแบนด์วิดท์เครือข่ายย่อย (SBM) ที่ไม่มีการรับรอง ปรับเปลี่ยนการรับส่งข้อมูล แล้วส่งต่อเพื่อให้เซิร์ฟเวอร์อาจดําเนินการที่ไม่ต้องการ หรือผู้โจมตีอาจปลอมตัวเป็นเซิร์ฟเวอร์หรือเป็นไคลเอ็นต์หลังจากการรับรองความถูกต้องที่ถูกต้องตามกฎหมายแล้วเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
โพรโทคอล SMB ที่ใช้สําหรับการแชร์ไฟล์และการแชร์การพิมพ์ในคอมพิวเตอร์ที่ใช้ Windows 2000 Server, Windows 2000 Professional, Windows XP Professional หรือ Windows Server 2003 สนับสนุนการรับรองความถูกต้องซึ่งกันและกัน การรับรองความถูกต้องซึ่งกันและกันจะปิดการโจมตีด้วยการขโมยเซสชันและสนับสนุนการรับรองความถูกต้องของข้อความ ดังนั้นจึงป้องกันการโจมตีแบบคนกลาง การเซ็นชื่อใน SMB จะมีการรับรองความถูกต้องนี้โดยการวางลายเซ็นดิจิทัลในแต่ละ SMB ไคลเอ็นต์และเซิร์ฟเวอร์จะตรวจสอบลายเซ็น
อีกวิธีหนึ่งคือ คุณสามารถเปิดใช้งานลายเซ็นดิจิทัลด้วย IPSec เพื่อช่วยปกป้องการรับส่งข้อมูลเครือข่ายทั้งหมด มีตัวเร่งความเร็วที่ใช้ฮาร์ดแวร์สําหรับการเข้ารหัสลับและการเซ็นชื่อ IPSec ที่คุณสามารถใช้เพื่อลดผลกระทบประสิทธิภาพการทํางานจาก CPU ของเซิร์ฟเวอร์ได้ ไม่มีตัวเร่งดังกล่าวที่พร้อมใช้งานสําหรับการลงชื่อเข้าใช้ SMB
ใน Windows 95, Windows 98 และ Windows 98 Second Edition ไคลเอ็นต์บริการไดเรกทอรีจะใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์ Windows Server 2003 โดยใช้การรับรองความถูกต้อง NTLM อย่างไรก็ตาม ไคลเอ็นต์เหล่านี้ไม่ใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์เหล่านี้โดยใช้การรับรองความถูกต้อง NTLMv2 นอกจากนี้ เซิร์ฟเวอร์ Windows 2000 ไม่ตอบสนองต่อคําขอลงนาม SMB จากไคลเอ็นต์เหล่านี้ สําหรับข้อมูลเพิ่มเติม โปรดดูข้อที่ 10: "ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของ Lan Manager"
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย: การเปิดใช้งานเซิร์ฟเวอร์เครือข่ายของ Microsoft: การตั้งค่าการติดต่อสื่อสารแบบดิจิทัล (ตลอดเวลา) บนเซิร์ฟเวอร์และบนตัวควบคุมโดเมนที่เข้าถึงโดยคอมพิวเตอร์ที่ใช้ Windows ที่เข้ากันไม่ได้และคอมพิวเตอร์ไคลเอ็นต์ที่ใช้ระบบปฏิบัติการของบริษัทอื่นในโดเมนภายในหรือภายนอก
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
- คอมพิวเตอร์ไคลเอ็นต์ทุกเครื่องที่เปิดใช้งานการตั้งค่านี้โดยตรงผ่านรีจิสทรีหรือผ่านการตั้งค่านโยบายกลุ่มสนับสนุนการรับรอง SMB กล่าวคือ คอมพิวเตอร์ไคลเอ็นต์ทุกเครื่องที่มีการตั้งค่านี้เปิดใช้งานไว้จะเรียกใช้ Windows 95 ที่ติดตั้งไคลเอ็นต์ DS, Windows 98, Windows NT 4.0, Windows 2000, Windows XP Professional หรือ Windows Server 2003
- หากเซิร์ฟเวอร์เครือข่ายของ Microsoft: การสื่อสารที่เซ็นชื่อแบบดิจิทัล (ตลอดเวลา) ถูกปิดใช้งาน การรับรอง SMB จะถูกปิดใช้งานอย่างสมบูรณ์ การปิดใช้งานการรับรอง SMB ทั้งหมดทั้งหมดทําให้คอมพิวเตอร์มีความเสี่ยงต่อการโจมตีด้วยการขโมยเซสชันมากขึ้น
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- การเปิดใช้งานการตั้งค่านี้อาจทําให้คัดลอกไฟล์และประสิทธิภาพของเครือข่ายบนคอมพิวเตอร์ไคลเอ็นต์ช้าลง
- การเปิดใช้งานการตั้งค่านี้จะป้องกันไม่ให้ไคลเอ็นต์ที่ไม่สามารถต่อรองการเซ็นชื่อ SMB สื่อสารกับเซิร์ฟเวอร์และกับตัวควบคุมโดเมน ซึ่งจะทําให้การดําเนินการต่างๆ เช่น การเข้าร่วมโดเมน การรับรองความถูกต้องของผู้ใช้และคอมพิวเตอร์ หรือการเข้าถึงเครือข่ายโดยโปรแกรมล้มเหลว
ชื่อสัญลักษณ์:
RequireSMBSignServer
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature (REG_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
Windows 95: ไคลเอ็นต์ Windows 95 ที่ไม่ได้ติดตั้งไคลเอ็นต์บริการไดเรกทอรี (DS) จะไม่สามารถรับรองความถูกต้องการเข้าสู่ระบบและจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
รหัสผ่านโดเมนที่คุณระบุไม่ถูกต้อง หรือการเข้าถึงเซิร์ฟเวอร์เข้าสู่ระบบของคุณถูกปฏิเสธ
Windows NT 4.0: คอมพิวเตอร์ไคลเอ็นต์ที่ใช้งาน Windows NT 4.0 เวอร์ชันที่เก่ากว่า Service Pack 3 (SP3) จะไม่สามารถรับรองความถูกต้องการเข้าสู่ระบบและจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้:
หมายเหตุ
ระบบไม่สามารถเข้าสู่ระบบให้คุณ ตรวจสอบให้แน่ใจว่าชื่อผู้ใช้และโดเมนของคุณถูกต้อง จากนั้นพิมพ์รหัสผ่านของคุณอีกครั้ง
เซิร์ฟเวอร์ SMB ที่ไม่ใช่ของ Microsoft บางเซิร์ฟเวอร์จะสนับสนุนการแลกเปลี่ยนรหัสผ่านแบบไม่เข้ารหัสระหว่างการรับรองความถูกต้องเท่านั้น (การแลกเปลี่ยนเหล่านี้เรียกอีกอย่างว่าการแลกเปลี่ยน "ข้อความธรรมดา") สําหรับ Windows NT 4.0 SP3 และเวอร์ชันใหม่กว่า ตัวเปลี่ยนเส้นทาง SMB จะไม่ส่งรหัสผ่านที่ไม่ได้เข้ารหัสระหว่างการรับรองความถูกต้องไปยังเซิร์ฟเวอร์ SMB เว้นแต่ว่าคุณจะเพิ่มรายการรีจิสทรีที่เฉพาะเจาะจง
เมื่อต้องการเปิดใช้งานรหัสผ่านที่ไม่ได้เข้ารหัสสําหรับไคลเอ็นต์ SMB บน Windows NT 4.0 SP 3 และระบบที่ใหม่กว่า ให้ปรับเปลี่ยนรีจิสทรีดังนี้: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Rdr\Parametersชื่อค่า: EnablePlainTextPassword
ชนิดข้อมูล: REG_DWORD
ข้อมูล: 1
Windows Server 2003: ตามค่าเริ่มต้น การตั้งค่าความปลอดภัยบนตัวควบคุมโดเมนที่ใช้ Windows Server 2003 จะถูกกําหนดค่าเพื่อช่วยป้องกันไม่ให้การติดต่อสื่อสารของตัวควบคุมโดเมนถูกดักจับหรือถูกแทรกแซงโดยผู้ใช้ที่มีเจตนาร้าย เพื่อให้ผู้ใช้สามารถสื่อสารกับตัวควบคุมโดเมนที่ใช้ Windows Server 2003 ได้สําเร็จ คอมพิวเตอร์ไคลเอ็นต์ต้องใช้ทั้งการรับรอง SMB และการเข้ารหัส หรือการเซ็นชื่อการรับส่งข้อมูลแบบแชนเนลที่ปลอดภัย ตามค่าเริ่มต้น ไคลเอ็นต์ที่ใช้ Windows NT 4.0 ที่มีการติดตั้ง Service Pack 2 (SP2) หรือเวอร์ชันก่อนหน้า และไคลเอ็นต์ที่ใช้ Windows 95 จะไม่มีการเปิดใช้งานการรับรองแพคเก็ต SMB ดังนั้น ไคลเอ็นต์เหล่านี้อาจไม่สามารถรับรองความถูกต้องกับตัวควบคุมโดเมน Windows Server 2003 ได้
การตั้งค่านโยบาย Windows 2000 และ Windows Server 2003: ทั้งนี้ขึ้นอยู่กับความต้องการในการติดตั้งและการกําหนดค่าเฉพาะของคุณ เราขอแนะนําให้คุณตั้งค่านโยบายต่อไปนี้ที่เอนทิตีต่ําสุดของขอบเขตที่จําเป็นในลําดับชั้น Snap-in ตัวแก้ไขนโยบายกลุ่ม Microsoft Management Console:
- การกําหนดค่าคอมพิวเตอร์\การตั้งค่าความปลอดภัยของ Windows\ตัวเลือกความปลอดภัย
- ส่งรหัสผ่านที่ไม่ได้เข้ารหัสเพื่อเชื่อมต่อกับเซิร์ฟเวอร์ SMB ของบริษัทอื่น (การตั้งค่านี้มีไว้สําหรับ Windows 2000)
- ไคลเอ็นต์เครือข่ายของ Microsoft: ส่งรหัสผ่านที่ไม่ได้เข้ารหัสไปยังเซิร์ฟเวอร์ SMB ของบริษัทอื่น (การตั้งค่านี้มีไว้สําหรับ Windows Server 2003)
หมายเหตุ ในเซิร์ฟเวอร์ CIFS ของบริษัทอื่นบางเซิร์ฟเวอร์ เช่น Samba เวอร์ชันเก่า คุณไม่สามารถใช้รหัสผ่านที่เข้ารหัสลับได้
ไคลเอ็นต์ต่อไปนี้เข้ากันไม่ได้กับเซิร์ฟเวอร์เครือข่ายของ Microsoft: การตั้งค่าการสื่อสารเซ็นชื่อแบบดิจิทัล (ตลอดเวลา):
- Apple Computer, Inc., ไคลเอ็นต์ Mac OS X
- ไคลเอ็นต์เครือข่าย Microsoft MS-DOS (ตัวอย่างเช่น Microsoft LAN Manager)
- Microsoft Windows สําหรับไคลเอ็นต์เวิร์กกรุ๊ป
- ไคลเอ็นต์ Microsoft Windows 95 ที่ไม่ได้ติดตั้งไคลเอ็นต์ DS
- คอมพิวเตอร์ Microsoft Windows NT 4.0 ที่ไม่มีการติดตั้ง SP3 หรือเวอร์ชันที่ใหม่กว่า
- ไคลเอ็นต์ Novell Netware 6 CIFS
- ไคลเอ็นต์ SAMBA SMB ที่ไม่มีการสนับสนุนสําหรับการรับรอง SMB
ข้อกําหนดเกี่ยวกับการเริ่มระบบใหม่
เริ่มการทํางานคอมพิวเตอร์ หรือเริ่มเซอร์วิสเซิร์ฟเวอร์ใหม่ เมื่อต้องการทําเช่นนี้ ให้พิมพ์คําสั่งต่อไปนี้ที่พร้อมท์คําสั่ง กด Enter หลังจากที่คุณพิมพ์แต่ละคําสั่ง
net stop server
net start server
การเข้าถึงเครือข่าย: อนุญาตการแปล SID/ชื่อแบบไม่ระบุชื่อ
พื้นหลัง
การตั้งค่าการเข้าถึงเครือข่าย: อนุญาตการแปล SID/ชื่อที่ไม่ระบุชื่อจะกําหนดว่าผู้ใช้ที่ไม่ระบุชื่อสามารถร้องขอแอตทริบิวต์หมายเลขรหัสความปลอดภัย (SID) สําหรับผู้ใช้อื่นได้หรือไม่
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานการตั้งค่าการเข้าถึงเครือข่าย: อนุญาตการแปล SID/ชื่อแบบไม่ระบุชื่อเป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
ถ้าการตั้งค่าการเข้าถึงเครือข่าย: อนุญาตให้มีการแปล SID/ชื่อแบบไม่ระบุชื่อ ระบบปฏิบัติการหรือแอปพลิเคชันก่อนหน้าอาจไม่สามารถสื่อสารกับโดเมน Windows Server 2003 ได้ ตัวอย่างเช่น ระบบปฏิบัติการ บริการ หรือแอปพลิเคชันต่อไปนี้อาจไม่ทํางาน:
- เซิร์ฟเวอร์บริการการเข้าถึงระยะไกลที่ใช้ Windows NT 4.0
- Microsoft SQL Server ที่ทํางานบนคอมพิวเตอร์ที่ใช้ Windows NT 3.x หรือคอมพิวเตอร์ที่ใช้ Windows NT 4.0
- บริการการเข้าถึงระยะไกลที่ทํางานบนคอมพิวเตอร์ที่ใช้ Windows 2000 ที่อยู่ในโดเมน Windows NT 3.x หรือโดเมน Windows NT 4.0
- SQL Server ที่ทํางานบนคอมพิวเตอร์ที่ใช้ Windows 2000 ที่อยู่ในโดเมน Windows NT 3.x หรือในโดเมน Windows NT 4.0
- ผู้ใช้ในโดเมนทรัพยากร Windows NT 4.0 ที่ต้องการให้สิทธิ์ในการเข้าถึงไฟล์ โฟลเดอร์ที่ใช้ร่วมกัน และวัตถุรีจิสทรีไปยังบัญชีผู้ใช้จากโดเมนบัญชีที่ประกอบด้วยตัวควบคุมโดเมน Windows Server 2003
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
หากเปิดใช้งานการตั้งค่านี้ ผู้ใช้ที่มีเจตนาร้ายสามารถใช้ SID ของผู้ดูแลระบบที่รู้จักกันดีเพื่อรับชื่อจริงของบัญชีผู้ดูแลระบบที่มีอยู่แล้วภายใน แม้ว่าบัญชีนั้นจะถูกเปลี่ยนชื่อไปแล้ว จากนั้นบุคคลนั้นอาจใช้ชื่อบัญชีนั้นเพื่อเริ่มการโจมตีด้วยการเดารหัสผ่าน
ชื่อสัญลักษณ์: N/A
เส้นทางรีจิสทรี: ไม่มี เส้นทางระบุอยู่ในโค้ด UI
ตัวอย่างของปัญหาความเข้ากันได้
Windows NT 4.0: คอมพิวเตอร์ในโดเมนทรัพยากร Windows NT 4.0 จะแสดงข้อความแสดงข้อผิดพลาด "ไม่รู้จักบัญชี" ในตัวแก้ไข ACL หากทรัพยากร ซึ่งรวมถึงโฟลเดอร์ที่ใช้ร่วมกัน ไฟล์ที่แชร์ และวัตถุรีจิสทรีมีการรักษาความปลอดภัยด้วยหลักความปลอดภัยที่อยู่ในโดเมนบัญชีที่มีตัวควบคุมโดเมน Windows Server 2003
การเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชี SAM แบบไม่ระบุชื่อ
พื้นหลัง
การตั้งค่าการเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชี SAM แบบไม่ระบุชื่อจะกําหนดสิทธิ์เพิ่มเติมใดสําหรับการเชื่อมต่อแบบไม่ระบุชื่อไปยังคอมพิวเตอร์ Windows อนุญาตให้ผู้ใช้ที่ไม่ระบุชื่อดําเนินกิจกรรมบางอย่าง เช่น การแจงนับชื่อบัญชีเวิร์กสเตชันและเซิร์ฟเวอร์ Security Accounts Manager (SAM) และเครือข่ายที่ใช้ร่วมกัน ตัวอย่างเช่น ผู้ดูแลระบบสามารถใช้นี้เพื่อให้สิทธิ์การเข้าถึงแก่ผู้ใช้ในโดเมนที่เชื่อถือได้ที่ไม่ได้รักษาความเชื่อถือซึ่งกันและกัน เมื่อสร้างเซสชันแล้ว ผู้ใช้ที่ไม่ระบุชื่ออาจมีการเข้าถึงแบบเดียวกับที่ได้รับให้กับกลุ่ม ทุกคน โดยยึดตามการตั้งค่าในการเข้าถึงเครือข่าย: อนุญาตให้ทุกคนมีสิทธิ์ไปใช้กับการตั้งค่าผู้ใช้ที่ไม่ระบุชื่อหรือรายการควบคุมการเข้าถึงตามดุลยพินิจ (DACL) ของวัตถุ
โดยทั่วไปแล้ว ไคลเอ็นต์เวอร์ชันก่อนหน้า (ไคลเอ็นต์ระดับล่าง) จะร้องขอการเชื่อมต่อแบบไม่ระบุชื่อระหว่างการตั้งค่าเซสชัน SMB ในกรณีเหล่านี้ การติดตามเครือข่ายแสดงให้เห็นว่า SMB Process ID (PID) เป็นตัวเปลี่ยนเส้นทางไคลเอ็นต์ เช่น 0xFEFF ใน Windows 2000 หรือ 0xCAFE ใน Windows NT RPC อาจพยายามสร้างการเชื่อมต่อแบบไม่ระบุชื่อ
สิ่งสําคัญ การตั้งค่านี้จะไม่มีผลกระทบต่อตัวควบคุมโดเมน บนตัวควบคุมโดเมน ลักษณะการทํางานนี้จะถูกควบคุมโดยสถานะของ "NT AUTHORITY\ANONYMOUS LOGON" ใน "Pre-Windows 2000 compatible Access"
ใน Windows 2000 การตั้งค่าที่คล้ายกันที่เรียกว่า ข้อจํากัดเพิ่มเติมสําหรับการเชื่อมต่อแบบไม่ระบุชื่อ จะจัดการค่ารีจิสทรี RestrictAnonymous ตําแหน่งที่ตั้งของค่านี้มีดังนี้
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานการเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชี SAM แบบไม่ระบุชื่อ การตั้งค่าเป็นการตั้งค่าการกําหนดค่าที่เป็นอันตรายจากมุมมองความเข้ากันได้ การปิดใช้งานเป็นการตั้งค่าการกําหนดค่าที่เป็นอันตรายจากมุมมองด้านความปลอดภัย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
ผู้ใช้ที่ไม่ได้รับอนุญาตอาจแสดงชื่อบัญชีโดยไม่ระบุชื่อ แล้วใช้ข้อมูลเพื่อพยายามเดารหัสผ่านหรือทําการโจมตีทางวิศวกรรมสังคม วิศวกรรมสังคมเป็นศัพท์เฉพาะที่หมายถึงการหลอกลวงให้ผู้คนเปิดเผยรหัสผ่านหรือข้อมูลความปลอดภัยบางรูปแบบ
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
ถ้าเปิดใช้งานการตั้งค่านี้ จะไม่สามารถสร้างความเชื่อถือกับโดเมน Windows NT 4.0 ได้ การตั้งค่านี้ยังก่อให้เกิดปัญหากับไคลเอ็นต์ระดับล่าง (เช่น ไคลเอ็นต์ Windows NT 3.51 และไคลเอ็นต์ Windows 95) ที่พยายามใช้ทรัพยากรบนเซิร์ฟเวอร์
ชื่อสัญลักษณ์:
RestrictAnonymousSAM
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM (Reg_DWORD)ตัวอย่างของปัญหาความเข้ากันได้
- การค้นพบเครือข่ายผ่าน SMS จะไม่สามารถรับข้อมูลระบบปฏิบัติการและจะเขียน "ไม่รู้จัก" ในคุณสมบัติ OperatingSystemNameandVersion
- Windows 95, Windows 98: ไคลเอ็นต์ Windows 95 และไคลเอ็นต์ Windows 98 จะไม่สามารถเปลี่ยนรหัสผ่านได้
- Windows NT 4.0: คอมพิวเตอร์สมาชิกที่ใช้ Windows NT 4.0 จะไม่สามารถรับรองความถูกต้องได้
- Windows 95, Windows 98: ตัวควบคุมโดเมนของ Microsoft จะไม่สามารถรับรองความถูกต้องคอมพิวเตอร์ที่ใช้ Windows 95 และ Windows 98 ได้
- Windows 95, Windows 98: ผู้ใช้บนคอมพิวเตอร์ที่ใช้ Windows 95 และ Windows 98 จะไม่สามารถเปลี่ยนรหัสผ่านสําหรับบัญชีผู้ใช้ของพวกเขา
การเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชีและการแชร์ SAM แบบไม่ระบุชื่อ
พื้นหลัง
- การตั้งค่าการเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชีและการแชร์ SAM แบบไม่ระบุชื่อ (หรือที่เรียกว่า RestrictAnonymous) จะกําหนดว่าจะอนุญาตให้มีการแจงนับบัญชีและการแชร์ของตัวจัดการบัญชีความปลอดภัย (SAM) แบบไม่ระบุชื่อหรือไม่ Windows อนุญาตให้ผู้ใช้ที่ไม่ระบุชื่อดําเนินกิจกรรมบางอย่าง เช่น การแจงนับชื่อของบัญชีโดเมน (ผู้ใช้ คอมพิวเตอร์ และกลุ่ม) และชื่อของการแชร์เครือข่าย ซึ่งสะดวก ตัวอย่างเช่น เมื่อผู้ดูแลระบบต้องการให้สิทธิ์การเข้าถึงแก่ผู้ใช้ในโดเมนที่เชื่อถือได้ที่ไม่ได้รักษาความเชื่อถือซึ่งกันและกัน ถ้าคุณไม่ต้องการอนุญาตให้มีการแจงนับบัญชี SAM และการแชร์แบบไม่ระบุชื่อ ให้เปิดใช้งานการตั้งค่านี้
- ใน Windows 2000 การตั้งค่าที่คล้ายกันที่เรียกว่า ข้อจํากัดเพิ่มเติมสําหรับการเชื่อมต่อแบบไม่ระบุชื่อ จะจัดการค่ารีจิสทรี RestrictAnonymous ตําแหน่งที่ตั้งของค่านี้มีดังนี้:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานการเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชี SAM แบบไม่ระบุชื่อและการตั้งค่าเป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
- การเปิดใช้งานการเข้าถึงเครือข่าย: ไม่อนุญาตให้มีการแจงนับบัญชี SAM แบบไม่ระบุชื่อและการตั้งค่าป้องกันการแจงนับบัญชี SAM และการแชร์โดยผู้ใช้และคอมพิวเตอร์ที่ใช้บัญชีที่ไม่ระบุชื่อ
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
- ถ้าการตั้งค่านี้ถูกเปิดใช้งาน ผู้ใช้ที่ไม่ได้รับอนุญาตอาจแสดงชื่อบัญชีโดยไม่ระบุชื่อ แล้วใช้ข้อมูลเพื่อพยายามเดารหัสผ่านหรือทําการโจมตีทางวิศวกรรมสังคม วิศวกรรมสังคมเป็นศัพท์แสงที่หมายถึงการหลอกให้ผู้อื่นเปิดเผยรหัสผ่านหรือข้อมูลความปลอดภัยบางรูปแบบ
- หากเปิดใช้งานการตั้งค่านี้ จะไม่สามารถสร้างความเชื่อถือกับโดเมน Windows NT 4.0 ได้ การตั้งค่านี้ยังจะทําให้เกิดปัญหากับไคลเอ็นต์ระดับต่ํา เช่น ไคลเอ็นต์ Windows NT 3.51 และ Windows 95 ที่พยายามใช้ทรัพยากรบนเซิร์ฟเวอร์
- จะไม่สามารถให้สิทธิ์การเข้าถึงแก่ผู้ใช้ของโดเมนทรัพยากร เนื่องจากผู้ดูแลระบบในโดเมนที่เชื่อถือจะไม่สามารถแจงนับรายการบัญชีในโดเมนอื่นได้ ผู้ใช้ที่เข้าถึงเซิร์ฟเวอร์ไฟล์และการพิมพ์แบบไม่ระบุชื่อจะไม่สามารถแสดงรายการทรัพยากรเครือข่ายที่แชร์บนเซิร์ฟเวอร์เหล่านั้นได้ ผู้ใช้ต้องรับรองความถูกต้องก่อนจึงจะสามารถดูรายการของโฟลเดอร์และเครื่องพิมพ์ที่ใช้ร่วมกันได้
ชื่อสัญลักษณ์:
RestrictAnonymous
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousตัวอย่างของปัญหาความเข้ากันได้
Windows NT 4.0: ผู้ใช้จะไม่สามารถเปลี่ยนรหัสผ่านของพวกเขาจากเวิร์กสเตชัน Windows NT 4.0 เมื่อเปิดใช้งาน RestrictAnonymous บนตัวควบคุมโดเมนในโดเมนของผู้ใช้
Windows NT 4.0: การเพิ่มผู้ใช้หรือกลุ่มส่วนกลางจากโดเมน Windows 2000 ที่เชื่อถือได้ไปยังกลุ่มภายในของ Windows NT 4.0 ในตัวจัดการผู้ใช้จะล้มเหลว และข้อความแสดงข้อผิดพลาดต่อไปนี้จะปรากฏขึ้น:
หมายเหตุ
ขณะนี้ไม่มีเซิร์ฟเวอร์การเข้าสู่ระบบที่พร้อมใช้งานเพื่อให้บริการคําขอการเข้าสู่ระบบ
Windows NT 4.0: คอมพิวเตอร์ที่ใช้ Windows NT 4.0 จะไม่สามารถเข้าร่วมโดเมนระหว่างการตั้งค่าหรือโดยการใช้ส่วนติดต่อผู้ใช้ในการเข้าร่วมโดเมน
Windows NT 4.0: การสร้างความน่าเชื่อถือระดับล่างกับโดเมนทรัพยากร Windows NT 4.0 จะล้มเหลว ข้อความแสดงข้อผิดพลาดต่อไปนี้จะปรากฏขึ้นเมื่อเปิดใช้งาน RestrictAnonymous บนโดเมนที่เชื่อถือได้:
หมายเหตุ
ไม่พบตัวควบคุมโดเมนสําหรับโดเมนนี้
Windows NT 4.0: ผู้ใช้ที่เข้าสู่ระบบคอมพิวเตอร์ Terminal Server ที่ใช้ Windows NT 4.0 จะแมปไปยังไดเรกทอรีหลักเริ่มต้นแทนไดเรกทอรีหลักที่กําหนดไว้ในตัวจัดการผู้ใช้สําหรับโดเมน
Windows NT 4.0: ตัวควบคุมโดเมนสํารอง (BDC) Windows NT 4.0 จะไม่สามารถเริ่มบริการ Net Logon, รับรายการของเบราว์เซอร์สํารองข้อมูล หรือซิงโครไนซ์ฐานข้อมูล SAM จาก Windows 2000 หรือจากตัวควบคุมโดเมน Windows Server 2003 ในโดเมนเดียวกันได้
Windows 2000: คอมพิวเตอร์สมาชิกที่ใช้ Windows 2000 ในโดเมน Windows NT 4.0 จะไม่สามารถดูเครื่องพิมพ์ในโดเมนภายนอกได้ถ้ามีการเปิดใช้งานการตั้งค่า ไม่สามารถเข้าถึงได้โดยไม่มีการอนุญาตที่ไม่ระบุชื่ออย่างชัดเจน ในนโยบายความปลอดภัยภายในเครื่องของคอมพิวเตอร์ไคลเอ็นต์
Windows 2000: ผู้ใช้โดเมน Windows 2000 จะไม่สามารถเพิ่มเครื่องพิมพ์เครือข่ายจาก Active Directory ได้ อย่างไรก็ตาม พวกเขาจะสามารถเพิ่มเครื่องพิมพ์ได้หลังจากเลือกเครื่องพิมพ์จากมุมมองแบบโครงสร้าง
Windows 2000: บนคอมพิวเตอร์ที่ใช้ Windows 2000 ตัวแก้ไข ACL จะไม่สามารถเพิ่มผู้ใช้หรือกลุ่มส่วนกลางจากโดเมน Windows NT 4.0 ที่เชื่อถือได้
ADMT เวอร์ชัน 2: การโยกย้ายรหัสผ่านสําหรับบัญชีผู้ใช้ที่ถูกโยกย้ายระหว่างฟอเรสต์ด้วยเครื่องมือการโยกย้าย Active Directory (ADMT) เวอร์ชัน 2 จะล้มเหลว
สําหรับข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:
322981 วิธีแก้ไขปัญหาการโยกย้ายรหัสผ่านระหว่างฟอเรสต์ด้วย ADMTv2ไคลเอ็นต์ Outlook: สมุดรายชื่อส่วนกลางจะปรากฏเป็นช่องว่างสําหรับไคลเอ็นต์ Outlook ของ Microsoft Exchange
SMS: Microsoft Systems Management Server (SMS) Network Discovery จะไม่สามารถรับข้อมูลระบบปฏิบัติการได้ ดังนั้น ระบบจะเขียน "ไม่รู้จัก" ในคุณสมบัติ OperatingSystemNameandVersion ของคุณสมบัติ SMS DDR ของบันทึกข้อมูลการค้นพบ (DDR)
SMS: เมื่อคุณใช้ตัวช่วยสร้างผู้ใช้สําหรับผู้ดูแลระบบ SMS เพื่อเรียกดูผู้ใช้และกลุ่ม จะไม่มีผู้ใช้หรือกลุ่มอยู่ในรายการ นอกจากนี้ ไคลเอ็นต์ขั้นสูงไม่สามารถสื่อสารกับจุดจัดการได้ จําเป็นต้องมีการเข้าถึงแบบไม่ระบุชื่อบนจุดการจัดการ
SMS: เมื่อคุณใช้ฟีเจอร์การค้นพบเครือข่ายใน SMS 2.0 และในการติดตั้งไคลเอ็นต์ระยะไกลด้วยการเปิดตัวเลือกการค้นพบเครือข่ายโทโพโลยี ไคลเอ็นต์ และระบบปฏิบัติการไคลเอ็นต์ คอมพิวเตอร์อาจถูกค้นพบแต่ไม่สามารถติดตั้งได้
ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของ Lan Manager
พื้นหลัง
การรับรองความถูกต้อง LAN Manager (LM) คือโพรโทคอลที่ใช้ในการรับรองความถูกต้องไคลเอ็นต์ Windows สําหรับการดําเนินการเครือข่าย รวมถึงการเข้าร่วมโดเมน การเข้าถึงทรัพยากรเครือข่าย และการรับรองความถูกต้องของผู้ใช้หรือคอมพิวเตอร์ ระดับการรับรองความถูกต้องของ LM จะกําหนดโปรโตคอลการรับรองความถูกต้องการท้าทาย/การตอบสนองที่จะตรวจสอบระหว่างไคลเอ็นต์และคอมพิวเตอร์เซิร์ฟเวอร์ โดยเฉพาะอย่างยิ่ง ระดับการรับรองความถูกต้อง LM จะกําหนดโพรโทคอลการรับรองความถูกต้องที่ไคลเอ็นต์จะพยายามตรวจสอบหรือเซิร์ฟเวอร์จะยอมรับ ค่าที่ตั้งค่าสําหรับ LmCompatibilityLevel จะกําหนดโพรโทคอลการรับรองความถูกต้องการตอบสนอง/การตอบสนองที่ใช้สําหรับการเข้าสู่ระบบเครือข่าย ค่านี้จะมีผลต่อระดับโพรโทคอลการรับรองความถูกต้องที่ไคลเอ็นต์ใช้ ระดับความปลอดภัยของเซสชันที่เจรจาต่อรอง และระดับการรับรองความถูกต้องที่เซิร์ฟเวอร์ยอมรับ
การตั้งค่าที่เป็นไปได้ รวมถึงการตั้งค่าต่อไปนี้
ค่า การตั้งค่า คำอธิบาย 0 ส่งการตอบกลับ LM & NTLM ไคลเอ็นต์ใช้การรับรองความถูกต้อง LM และ NTLM และไม่ใช้ความปลอดภัยของเซสชัน NTLMv2 ตัวควบคุมโดเมนยอมรับการรับรองความถูกต้อง LM, NTLM และ NTLMv2 1 ส่ง LM & NTLM - ใช้ความปลอดภัยของเซสชัน NTLMv2 ถ้ามีการต่อรอง ไคลเอ็นต์ใช้การรับรองความถูกต้อง LM และ NTLM และใช้การรักษาความปลอดภัยเซสชัน NTLMv2 ถ้าเซิร์ฟเวอร์รองรับ ตัวควบคุมโดเมนยอมรับการรับรองความถูกต้อง LM, NTLM และ NTLMv2 2 ส่งการตอบกลับ NTLM เท่านั้น ไคลเอ็นต์ใช้การรับรองความถูกต้อง NTLM เท่านั้น และใช้การรักษาความปลอดภัยเซสชัน NTLMv2 ถ้าเซิร์ฟเวอร์สนับสนุน ตัวควบคุมโดเมนยอมรับการรับรองความถูกต้อง LM, NTLM และ NTLMv2 3 ส่งการตอบกลับ NTLMv2 เท่านั้น ไคลเอ็นต์ใช้การรับรองความถูกต้อง NTLMv2 เท่านั้น และใช้การรักษาความปลอดภัยเซสชัน NTLMv2 ถ้าเซิร์ฟเวอร์รองรับ ตัวควบคุมโดเมนยอมรับการรับรองความถูกต้อง LM, NTLM และ NTLMv2 4 ส่งการตอบกลับ NTLMv2 เท่านั้น/ปฏิเสธ LM ไคลเอ็นต์ใช้การรับรองความถูกต้อง NTLMv2 เท่านั้น และใช้การรักษาความปลอดภัยเซสชัน NTLMv2 ถ้าเซิร์ฟเวอร์รองรับ ตัวควบคุมโดเมนปฏิเสธ LM และยอมรับเฉพาะการรับรองความถูกต้อง NTLM และ NTLMv2 5 ส่งการตอบกลับ NTLMv2 เท่านั้น/ปฏิเสธ LM & NTLM ไคลเอ็นต์ใช้การรับรองความถูกต้อง NTLMv2 เท่านั้น และใช้การรักษาความปลอดภัยเซสชัน NTLMv2 ถ้าเซิร์ฟเวอร์รองรับ ตัวควบคุมโดเมนปฏิเสธ LM และ NTLM และยอมรับเฉพาะการรับรองความถูกต้อง NTLMv2 เท่านั้น หมายเหตุ ใน Windows 95, Windows 98 และ Windows 98 Second Edition ไคลเอ็นต์บริการไดเรกทอรีใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์ Windows Server 2003 โดยใช้การรับรองความถูกต้อง NTLM อย่างไรก็ตาม ไคลเอ็นต์เหล่านี้ไม่ใช้การรับรอง SMB เมื่อรับรองความถูกต้องกับเซิร์ฟเวอร์เหล่านี้โดยใช้การรับรองความถูกต้อง NTLMv2 นอกจากนี้ เซิร์ฟเวอร์ Windows 2000 ไม่ตอบสนองต่อคําขอลงนาม SMB จากไคลเอ็นต์เหล่านี้
ตรวจสอบระดับการรับรองความถูกต้องของ LM: คุณต้องเปลี่ยนนโยบายบนเซิร์ฟเวอร์เพื่ออนุญาต NTLM หรือคุณต้องกําหนดค่าคอมพิวเตอร์ไคลเอ็นต์ให้สนับสนุน NTLMv2
ถ้านโยบายถูกตั้งค่าเป็น (5) ส่งการตอบสนอง NTLMv2 เท่านั้น\ปฏิเสธ LM & NTLM บนคอมพิวเตอร์ปลายทางที่คุณต้องการเชื่อมต่อ คุณต้องลดการตั้งค่าบนคอมพิวเตอร์เครื่องนั้นลง หรือตั้งค่าความปลอดภัยเป็นการตั้งค่าเดียวกันกับบนคอมพิวเตอร์ต้นทางที่คุณกําลังเชื่อมต่อ
ค้นหาตําแหน่งที่ตั้งที่ถูกต้องที่คุณสามารถเปลี่ยนระดับการรับรองความถูกต้องของตัวจัดการ LAN เพื่อตั้งค่าไคลเอ็นต์และเซิร์ฟเวอร์ให้อยู่ในระดับเดียวกัน หลังจากที่คุณพบนโยบายที่กําลังตั้งค่าระดับการรับรองความถูกต้องของตัวจัดการ LAN แล้ว หากคุณต้องการเชื่อมต่อกับคอมพิวเตอร์ที่ใช้งาน Windows เวอร์ชันก่อนหน้า ให้ลดค่าลงเป็นอย่างน้อย (1) ส่ง LM & NTLM - ใช้การรักษาความปลอดภัยของเซสชัน NTLM เวอร์ชัน 2 หากมีการเจรจา ผลกระทบอย่างหนึ่งของการตั้งค่าที่เข้ากันไม่ได้คือ ถ้าเซิร์ฟเวอร์ต้องการ NTLMv2 (ค่า 5) แต่ไคลเอ็นต์ได้รับการกําหนดค่าให้ใช้ LM และ NTLMv1 เท่านั้น (ค่า 0) ผู้ใช้ที่พยายามรับรองความถูกต้องพบกับความล้มเหลวในการเข้าสู่ระบบที่มีรหัสผ่านที่ไม่ถูกต้องและพบว่าจํานวนรหัสผ่านที่ไม่ถูกต้องเพิ่มขึ้น ถ้ามีการกําหนดค่าการล็อกบัญชี ผู้ใช้อาจถูกล็อกออกในที่สุด
ตัวอย่างเช่น คุณอาจต้องดูที่ตัวควบคุมโดเมน หรือคุณอาจต้องตรวจสอบนโยบายของตัวควบคุมโดเมน
ดูที่ตัวควบคุมโดเมน
หมายเหตุ คุณอาจต้องทําซ้ําขั้นตอนต่อไปนี้บนตัวควบคุมโดเมนทั้งหมด
- คลิกเริ่มต้น ชี้ไปที่โปรแกรมแล้วคลิกเครื่องมือดูแลจัดการระบบ
- ภายใต้การตั้งค่าความปลอดภัยของในเครื่อง ให้ขยายนโยบายภายใน
- คลิก ตัวเลือกความปลอดภัย
- ดับเบิลคลิกที่ ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของตัวจัดการ LAN จากนั้นคลิกค่าในรายการ
ถ้าการตั้งค่าที่มีประสิทธิภาพและการตั้งค่าภายในเครื่องเหมือนกัน นโยบายมีการเปลี่ยนแปลงในระดับนี้ ถ้าการตั้งค่าต่างกัน คุณต้องตรวจสอบนโยบายของตัวควบคุมโดเมนเพื่อกําหนดว่าการตั้งค่าระดับการรับรองความถูกต้องของความปลอดภัยของเครือข่าย: LAN manager ถูกกําหนดไว้ที่นั่นหรือไม่ ถ้าไม่ได้กําหนดไว้ที่นั่น ให้ตรวจสอบนโยบายของตัวควบคุมโดเมน
ตรวจสอบนโยบายของตัวควบคุมโดเมน
- คลิกเริ่มต้น ชี้ไปที่โปรแกรมแล้วคลิกเครื่องมือดูแลจัดการระบบ
- ในนโยบายความปลอดภัยของตัวควบคุมโดเมน ให้ขยายการตั้งค่าความปลอดภัย แล้วขยายนโยบายภายในเครื่อง
- คลิก ตัวเลือกความปลอดภัย
- ดับเบิลคลิกที่ความปลอดภัยของเครือข่าย: ระดับการรับรองความถูกต้องของตัวจัดการ LAN จากนั้นคลิกค่าในรายการ
หมายเหตุ
- คุณยังอาจต้องตรวจสอบนโยบายที่เชื่อมโยงกันที่ระดับไซต์ ระดับโดเมน หรือระดับหน่วยองค์กร (OU) เพื่อกําหนดตําแหน่งที่คุณต้องกําหนดค่าระดับการรับรองความถูกต้องของตัวจัดการ LAN
- ถ้าคุณใช้การตั้งค่านโยบายกลุ่มเป็นนโยบายโดเมนเริ่มต้น นโยบายจะถูกนําไปใช้กับคอมพิวเตอร์ทุกเครื่องในโดเมน
- ถ้าคุณใช้การตั้งค่านโยบายกลุ่มเป็นนโยบายของตัวควบคุมโดเมนเริ่มต้น นโยบายจะนําไปใช้กับเซิร์ฟเวอร์ใน OU ของตัวควบคุมโดเมนเท่านั้น
- เป็นความคิดที่ดีที่จะตั้งค่าระดับการรับรองความถูกต้องของตัวจัดการ LAN ในเอนทิตีต่ําสุดของขอบเขตที่จําเป็นในลําดับชั้นของแอปพลิเคชันนโยบาย
Windows Server 2003 มีการตั้งค่าเริ่มต้นใหม่เพื่อใช้ NTLMv2 เท่านั้น ตามค่าเริ่มต้น ตัวควบคุมโดเมนที่ใช้ Windows Server 2003 และ Windows 2000 Server SP3 จะเปิดใช้งานนโยบาย "เซิร์ฟเวอร์เครือข่ายของ Microsoft: เซ็นชื่อดิจิทัลในการสื่อสาร (ตลอดเวลา)" การตั้งค่านี้ต้องการให้เซิร์ฟเวอร์ SMB ทําการเซ็นชื่อแพคเก็ต SMB การเปลี่ยนแปลงใน Windows Server 2003 เกิดขึ้นเนื่องจากตัวควบคุมโดเมน ไฟล์เซิร์ฟเวอร์ เซิร์ฟเวอร์โครงสร้างพื้นฐานเครือข่าย และเว็บเซิร์ฟเวอร์ในองค์กรใดๆ จําเป็นต้องมีการตั้งค่าที่แตกต่างกันเพื่อเพิ่มความปลอดภัย
ถ้าคุณต้องการนําการรับรองความถูกต้อง NTLMv2 มาใช้ในเครือข่ายของคุณ คุณต้องตรวจสอบให้แน่ใจว่าคอมพิวเตอร์ทุกเครื่องในโดเมนได้รับการตั้งค่าให้ใช้ระดับการรับรองความถูกต้องนี้ ถ้าคุณนําส่วนขยายไคลเอ็นต์ Active Directory ไปใช้สําหรับ Windows 95 หรือ Windows 98 และ Windows NT 4.0 ส่วนขยายไคลเอ็นต์จะใช้ฟีเจอร์การรับรองความถูกต้องที่ได้รับการปรับปรุงซึ่งมีอยู่ใน NTLMv2 เนื่องจากคอมพิวเตอร์ไคลเอ็นต์ที่ใช้ระบบปฏิบัติการต่อไปนี้จะไม่ได้รับผลกระทบจากวัตถุนโยบายกลุ่มของ Windows 2000 คุณอาจต้องกําหนดค่าไคลเอ็นต์เหล่านี้ด้วยตนเอง
- Microsoft Windows NT 4.0
- Microsoft Windows Millennium Edition
- Microsoft Windows 98
- Microsoft Windows 95
หมายเหตุ หากคุณเปิดใช้งาน ความปลอดภัยของเครือข่าย: อย่าเก็บค่าแฮชของตัวจัดการ LAN ไว้ในนโยบายการเปลี่ยนแปลงรหัสผ่านครั้งถัดไป หรือตั้งค่ารีจิสทรีคีย์ NoLMHash ไคลเอ็นต์ที่ใช้ Windows 95 และ Windows 98 ที่ติดตั้งไคลเอ็นต์บริการไดเรกทอรีจะไม่สามารถเข้าสู่ระบบโดเมนหลังจากเปลี่ยนรหัสผ่านได้
เซิร์ฟเวอร์ CIFS ของบริษัทอื่นจํานวนมาก เช่น Novell Netware 6 ไม่รู้จัก NTLMv2 และใช้ NTLM เท่านั้น ดังนั้น ระดับที่มากกว่า 2 จึงไม่อนุญาตให้มีการเชื่อมต่อ นอกจากนี้ยังมีไคลเอ็นต์ SMB ของบริษัทอื่นที่ไม่ใช้การรักษาความปลอดภัยเซสชันเพิ่มเติม ในกรณีเหล่านี้ LmCompatiblityLevel ของเซิร์ฟเวอร์ทรัพยากรจะไม่ถูกพิจารณา จากนั้น เซิร์ฟเวอร์จะรวบรวมคําขอดั้งเดิมนี้และส่งไปยังตัวควบคุมโดเมนของผู้ใช้ จากนั้นการตั้งค่าบนตัวควบคุมโดเมนจะกําหนดว่าแฮชใดที่ใช้เพื่อตรวจสอบคําขอและแฮชเหล่านี้ตรงตามข้อกําหนดด้านความปลอดภัยของตัวควบคุมโดเมนหรือไม่
299656 วิธีป้องกันไม่ให้ Windows จัดเก็บแฮชตัวจัดการ LAN ของรหัสผ่านของคุณในฐานข้อมูล Active Directory และ SAM ภายในเครื่อง
เหตุการณ์การตรวจสอบ 2701704 แสดงแพคเกจการรับรองความถูกต้องเป็น NTLMv1 แทน NTLMv2 สําหรับข้อมูลเพิ่มเติมเกี่ยวกับระดับการรับรองความถูกต้องของ LM ให้คลิกหมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:
239869 วิธีเปิดใช้งานการรับรองความถูกต้อง NTLM 2
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
การตั้งค่าที่ไม่มีข้อจํากัดซึ่งส่งรหัสผ่านในรูปแบบข้อความธรรมดาและปฏิเสธการเจรจา NTLMv2
การตั้งค่าที่จํากัดซึ่งป้องกันไม่ให้ไคลเอ็นต์หรือตัวควบคุมโดเมนที่เข้ากันไม่ได้ต่อรองโพรโทคอลการรับรองความถูกต้องทั่วไป
การกําหนดให้มีการรับรองความถูกต้อง NTLMv2 บนคอมพิวเตอร์สมาชิกและตัวควบคุมโดเมนที่ใช้งานเวอร์ชัน Windows NT 4.0 ที่เก่ากว่า Service Pack 4 (SP4)
จําเป็นต้องมีการรับรองความถูกต้อง NTLMv2 บนไคลเอ็นต์ Windows 95 หรือบนไคลเอ็นต์ Windows 98 ที่ไม่ได้ติดตั้งไคลเอ็นต์บริการไดเรกทอรีของ Windows
หากคุณคลิกเพื่อเลือกกล่องกาเครื่องหมาย ต้องการความปลอดภัยของเซสชัน NTLMv2 ในสแนปอินของตัวแก้ไขนโยบายกลุ่ม Microsoft Management Console บนคอมพิวเตอร์ที่ใช้ Windows Server 2003 หรือ Windows 2000 Service Pack 3 และคุณลดระดับการรับรองความถูกต้องของ LAN Manager ลงเป็น 0 การตั้งค่าทั้งสองจะขัดแย้งกัน และคุณอาจได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้ในไฟล์ Secpol.msc หรือไฟล์ GPEdit.msc:
หมายเหตุ
Windows ไม่สามารถเปิดฐานข้อมูลนโยบายภายในเครื่อง เกิดข้อผิดพลาดที่ไม่รู้จักเมื่อพยายามเปิดฐานข้อมูล
สําหรับข้อมูลเพิ่มเติมเกี่ยวกับเครื่องมือการวิเคราะห์และการกําหนดค่าความปลอดภัย ดูที่แฟ้มวิธีใช้ Windows 2000 หรือ Windows Server 2003
เหตุผลที่ควรปรับเปลี่ยนการตั้งค่านี้
- คุณต้องการเพิ่มโพรโทคอลการรับรองความถูกต้องทั่วไปต่ําสุดที่ได้รับการสนับสนุนโดยไคลเอ็นต์และตัวควบคุมโดเมนในองค์กรของคุณ
- เมื่อการรับรองความถูกต้องที่ปลอดภัยเป็นความต้องการทางธุรกิจ คุณต้องการไม่อนุญาตให้มีการเจรจาระหว่างโพรโทคอล LM และ NTLM
เหตุผลที่ควรปิดใช้งานการตั้งค่านี้
ข้อกําหนดการรับรองความถูกต้องของไคลเอ็นต์หรือเซิร์ฟเวอร์ หรือทั้งสองอย่าง ถูกเพิ่มขึ้นจนถึงจุดที่ไม่สามารถดําเนินการรับรองความถูกต้องผ่านโพรโทคอลทั่วไปได้
ชื่อสัญลักษณ์:
LmCompatibilityLevel
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelตัวอย่างของปัญหาความเข้ากันได้
Windows Server 2003: ตามค่าเริ่มต้น การตั้งค่าการส่งการตอบสนอง NTLM ของ Windows Server 2003 NTLMv2 จะถูกเปิดใช้งาน ดังนั้น Windows Server 2003 จะได้รับข้อความแสดงข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" หลังจากการติดตั้งครั้งแรกเมื่อคุณพยายามเชื่อมต่อกับคลัสเตอร์ที่ใช้ Windows NT 4.0 หรือกับเซิร์ฟเวอร์ที่ใช้ LanManager V2.1 เช่น OS/2 Lanserver ปัญหานี้ยังเกิดขึ้นหากคุณพยายามเชื่อมต่อจากไคลเอนต์รุ่นก่อนหน้าไปยังเซิร์ฟเวอร์ที่ใช้ Windows Server 2003
คุณติดตั้ง Windows 2000 Security Rollup Package 1 (SRP1) SRP1 บังคับ NTLM เวอร์ชัน 2 (NTLMv2) แพคเกจชุดรวมอัปเดตนี้เปิดตัวหลังจากการเผยแพร่ Windows 2000 Service Pack 2 (SP2)
Windows 7 และ Windows Server 2008 R2: เซิร์ฟเวอร์ CIFS ของบริษัทอื่นจํานวนมาก เช่น Novell Netware 6 หรือเซิร์ฟเวอร์ Samba ที่ใช้ Linux ไม่รู้จัก NTLMv2 และใช้ NTLM เท่านั้น ดังนั้น ระดับที่มากกว่า "2" จึงไม่อนุญาตให้มีการเชื่อมต่อ ตอนนี้ในระบบปฏิบัติการเวอร์ชันนี้ ค่าเริ่มต้นสําหรับ LmCompatibilityLevel ถูกเปลี่ยนเป็น "3" ดังนั้น เมื่อคุณอัปเกรด Windows ตัวยื่นไฟล์ของบริษัทภายนอกเหล่านี้อาจหยุดทํางาน
ไคลเอ็นต์ Microsoft Outlook อาจได้รับพร้อมท์ให้ใส่ข้อมูลประจําตัว แม้ว่าพวกเขาจะเข้าสู่ระบบโดเมนแล้ว เมื่อผู้ใช้ใส่ข้อมูลประจําตัว พวกเขาจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้: Windows 7 และ Windows Server 2008 R2
หมายเหตุ
ข้อมูลประจําตัวการเข้าสู่ระบบที่ให้ไว้ไม่ถูกต้อง ตรวจสอบให้แน่ใจว่าชื่อผู้ใช้และโดเมนของคุณถูกต้อง จากนั้นพิมพ์รหัสผ่านของคุณอีกครั้ง
เมื่อคุณเริ่ม Outlook คุณอาจได้รับพร้อมท์ให้ใส่ข้อมูลประจําตัวของคุณ แม้ว่าการตั้งค่าความปลอดภัยของเครือข่ายเข้าสู่ระบบของคุณจะถูกตั้งค่าเป็น Passthrough หรือ Password Authentication หลังจากที่คุณพิมพ์ข้อมูลประจําตัวที่ถูกต้องของคุณ คุณอาจได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้
หมายเหตุ
ข้อมูลประจําตัวการเข้าสู่ระบบที่ให้ไว้ไม่ถูกต้อง
การติดตามการตรวจสอบเครือข่ายอาจแสดงว่าแค็ตตาล็อกร่วมออกข้อผิดพลาดการเรียกกระบวนการระยะไกล (RPC) ที่มีสถานะเป็น 0x5 สถานะของ 0x5 หมายถึง "การเข้าถึงถูกปฏิเสธ"
Windows 2000: การจับภาพการตรวจสอบเครือข่ายอาจแสดงข้อผิดพลาดต่อไปนี้ในเซสชัน NetBIOS บน TCP/IP (NetBT) Server Message Block (SMB):
หมายเหตุ
SMB R การค้นหาไดเรกทอรีข้อผิดพลาด (5) ACCESS_DENIED (109) STATUS_LOGON_FAILURE (91) ตัวระบุผู้ใช้ไม่ถูกต้อง
Windows 2000: ถ้าโดเมน Windows 2000 ที่มี NTLMv2 ระดับ 2 หรือใหม่กว่าได้รับความเชื่อถือโดยโดเมน Windows NT 4.0 คอมพิวเตอร์สมาชิกที่ใช้ Windows 2000 ในโดเมนทรัพยากรอาจพบข้อผิดพลาดในการรับรองความถูกต้อง
Windows 2000 และ Windows XP: ตามค่าเริ่มต้น Windows 2000 และ Windows XP จะตั้งค่าตัวเลือกนโยบายความปลอดภัยภายในเครื่องของระดับการรับรองความถูกต้อง LAN Manager เป็น 0 การตั้งค่า 0 หมายถึง "ส่งการตอบกลับ LM และ NTLM"
หมายเหตุ คลัสเตอร์ที่ใช้ Windows NT 4.0 ต้องใช้ LM สําหรับการดูแลระบบ
Windows 2000: การจัดกลุ่ม Windows 2000 ไม่ได้รับรองความถูกต้องของโหนดที่เข้าร่วม ถ้าทั้งสองโหนดเป็นส่วนหนึ่งของโดเมน Windows NT 4.0 Service Pack 6a (SP6a)
เครื่องมือการจํากัดการเข้าถึง IIS (HiSecWeb) ตั้งค่า LMCompatibilityLevel เป็น 5 และค่า RestrictAnonymous เป็น 2
บริการสําหรับ Macintosh
โมดูลการรับรองความถูกต้องของผู้ใช้ (UAM): Microsoft UAM (โมดูลการรับรองความถูกต้องของผู้ใช้) มีวิธีการเข้ารหัสรหัสผ่านที่คุณใช้เพื่อเข้าสู่ระบบเซิร์ฟเวอร์ Windows AFP (AppleTalk Filing Protocol) โมดูลการรับรองความถูกต้องผู้ใช้ (UAM) ของ Apple จะให้การเข้ารหัสน้อยที่สุดหรือไม่มีการเข้ารหัสเลย ดังนั้นรหัสผ่านของคุณจึงอาจถูกดักจับบน LAN หรือบนอินเทอร์เน็ตได้อย่างง่ายดาย แม้ว่าไม่จําเป็นต้องใช้ UAM แต่จะมีการรับรองความถูกต้องที่เข้ารหัสลับกับ Windows 2000 Servers ที่ใช้ Services For Macintosh เวอร์ชันนี้มีการสนับสนุนสําหรับการรับรองความถูกต้องที่เข้ารหัส NTLMv2 แบบ 128 บิต และรุ่นที่รองรับ MacOS X 10.1
ตามค่าเริ่มต้น เซิร์ฟเวอร์ Windows Server 2003 Services for Macintosh จะอนุญาตเฉพาะการรับรองความถูกต้องของ Microsoft เท่านั้น
Windows Server 2008, Windows Server 2003, Windows XP และ Windows 2000: หากคุณกําหนดค่า LMCompatibilityLevel เป็น 0 หรือ 1 แล้วกําหนดค่า NoLMHash ให้เป็น 1 แอปพลิเคชันและคอมโพเนนต์อาจถูกปฏิเสธการเข้าถึงผ่าน NTLM ปัญหานี้เกิดขึ้นเนื่องจากคอมพิวเตอร์ถูกกําหนดค่าให้เปิดใช้งาน LM แต่ไม่ใช้รหัสผ่านที่จัดเก็บใน LM
ถ้าคุณกําหนดค่า NoLMHash ค่าเป็น 1 คุณจะต้องกําหนดค่า LMCompatibilityLevel เป็น 2 หรือสูงกว่า
ความปลอดภัยของเครือข่าย: ข้อกําหนดในการเซ็นชื่อไคลเอ็นต์ LDAP
พื้นหลัง
ความปลอดภัยของเครือข่าย: การตั้งค่าข้อกําหนดการลงชื่อไคลเอ็นต์ LDAP จะกําหนดระดับการเซ็นชื่อข้อมูลที่ร้องขอในนามของไคลเอ็นต์ที่ออกคําขอ Lightweight Directory Access Protocol (LDAP) BIND ดังต่อไปนี้:
- ไม่มี: การร้องขอ LDAP BIND ออกด้วยตัวเลือกที่ผู้เรียกระบุ
- การเซ็นชื่อต่อรอง: ถ้า Secure Sockets Layer/Transport Layer Security (SSL/TLS) ยังไม่ได้เริ่มต้น การร้องขอ LDAP BIND จะเริ่มต้นด้วยชุดตัวเลือกการเซ็นชื่อข้อมูล LDAP นอกเหนือจากตัวเลือกที่ระบุโดยผู้เรียก ถ้า SSL/TLS เริ่มต้นแล้ว การร้องขอ LDAP BIND จะเริ่มต้นด้วยตัวเลือกที่ผู้เรียกระบุ
- ต้องมีการเซ็นชื่อ: ซึ่งจะเหมือนกับการเซ็นชื่อแบบเจรจา อย่างไรก็ตาม ถ้าการตอบสนอง saslBindInProgress ระดับกลางของเซิร์ฟเวอร์ LDAP ไม่ได้ระบุว่าจําเป็นต้องมีการรับรองการรับส่งข้อมูล LDAP ผู้เรียกจะได้รับแจ้งว่าการร้องขอคําสั่ง LDAP BIND ล้มเหลว
การกําหนดค่าที่มีความเสี่ยง
การเปิดใช้งานความปลอดภัยของเครือข่าย: การตั้งค่าข้อกําหนดการรับรองไคลเอ็นต์ LDAP เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย ถ้าคุณตั้งค่าเซิร์ฟเวอร์ให้ต้องมีลายเซ็น LDAP คุณต้องกําหนดค่าการรับรอง LDAP บนไคลเอ็นต์ด้วย การไม่กําหนดค่าไคลเอ็นต์ให้ใช้ลายเซ็น LDAP จะป้องกันการสื่อสารกับเซิร์ฟเวอร์ ซึ่งทําให้การรับรองความถูกต้องของผู้ใช้ การตั้งค่านโยบายกลุ่ม สคริปต์การเข้าสู่ระบบ และฟีเจอร์อื่นๆ ล้มเหลว
เหตุผลที่ควรปรับเปลี่ยนการตั้งค่านี้
การรับส่งข้อมูลบนเครือข่ายที่ไม่มีการรับรองมีความเปราะบางต่อการโจมตีแบบแทรกกลางการสื่อสาร ซึ่งผู้บุกรุกจับแพ็คเก็ตระหว่างไคลเอนต์และเซิร์ฟเวอร์ ปรับเปลี่ยน แล้วส่งต่อไปยังเซิร์ฟเวอร์ เมื่อเกิดปัญหานี้ขึ้นบนเซิร์ฟเวอร์ LDAP ผู้โจมตีอาจทําให้เซิร์ฟเวอร์ตอบสนองตามคิวรีที่ผิดพลาดจากไคลเอ็นต์ LDAP คุณสามารถลดความเสี่ยงนี้ในเครือข่ายขององค์กรได้โดยการใช้มาตรการรักษาความปลอดภัยทางกายภาพที่รัดกุมเพื่อช่วยปกป้องโครงสร้างพื้นฐานของเครือข่าย นอกจากนี้ คุณยังสามารถช่วยป้องกันการโจมตีแบบแทรกกลางการสื่อสารทุกชนิดได้โดยการกําหนดให้มีลายเซ็นดิจิทัลบนแพคเก็ตเครือข่ายทั้งหมดโดยใช้ส่วนหัวของการรับรองความถูกต้อง IPSec
ชื่อสัญลักษณ์:
LDAPClientIntegrity
เส้นทางรีจิสทรี:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LDAP\LDAPClientIntegrity
บันทึกเหตุการณ์: ขนาดบันทึกการรักษาความปลอดภัยสูงสุด
พื้นหลัง
บันทึกเหตุการณ์: การตั้งค่าความปลอดภัยขนาดสูงสุดของบันทึกการรักษาความปลอดภัยระบุขนาดสูงสุดของบันทึกเหตุการณ์ความปลอดภัย บันทึกนี้มีขนาดสูงสุด 4 GB เมื่อต้องการค้นหาการตั้งค่านี้ ให้ขยาย
การตั้งค่า Windows จากนั้นขยายการตั้งค่าความปลอดภัยการกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- การจํากัดขนาดของบันทึกความปลอดภัยและวิธีการเก็บข้อมูลบันทึกความปลอดภัยเมื่อเปิดใช้งานการตั้งค่าการตรวจสอบ: ปิดระบบทันทีถ้าไม่สามารถบันทึกการตรวจสอบความปลอดภัย ดูส่วน "การตรวจสอบ: ปิดระบบทันทีหากไม่สามารถบันทึกการตรวจสอบความปลอดภัยได้" ของบทความนี้สําหรับรายละเอียดเพิ่มเติม
- การจํากัดขนาดของบันทึกการรักษาความปลอดภัยเพื่อให้เหตุการณ์ความปลอดภัยที่น่าสนใจถูกเขียนทับ
เหตุผลที่ควรเพิ่มการตั้งค่านี้
ข้อกําหนดทางธุรกิจและความปลอดภัยอาจกําหนดให้คุณเพิ่มขนาดของบันทึกความปลอดภัยเพื่อจัดการรายละเอียดบันทึกความปลอดภัยเพิ่มเติม หรือเพื่อเก็บบันทึกความปลอดภัยไว้เป็นระยะเวลานานขึ้น
เหตุผลที่ควรลดการตั้งค่านี้
บันทึกตัวแสดงเหตุการณ์เป็นไฟล์ที่แมปหน่วยความจํา ขนาดสูงสุดของบันทึกเหตุการณ์จะถูกจํากัดโดยจํานวนหน่วยความจําทางกายภาพในคอมพิวเตอร์เฉพาะที่และโดยหน่วยความจําเสมือนที่พร้อมใช้งานสําหรับการประมวลผลบันทึกเหตุการณ์ การเพิ่มขนาดของบันทึกเกินจํานวนหน่วยความจําเสมือนที่พร้อมใช้งานสําหรับตัวแสดงเหตุการณ์จะไม่เพิ่มจํานวนรายการบันทึกที่ถูกเก็บรักษาไว้
ตัวอย่างของปัญหาความเข้ากันได้
Windows 2000: คอมพิวเตอร์ที่ใช้งาน Windows 2000 เวอร์ชันที่เก่ากว่า Service Pack 4 (SP4) อาจหยุดการบันทึกเหตุการณ์ในบันทึกเหตุการณ์ก่อนที่จะถึงขนาดที่ระบุในการตั้งค่าขนาดบันทึกสูงสุดในตัวแสดงตัวแสดงเหตุการณ์หากตัวเลือกไม่เขียนทับเหตุการณ์ (ล้างบันทึกด้วยตนเอง) เปิดอยู่
บันทึกเหตุการณ์: เก็บบันทึกการรักษาความปลอดภัยไว้
พื้นหลัง
บันทึกเหตุการณ์: การตั้งค่าความปลอดภัยของบันทึกการรักษาความปลอดภัยจะกําหนดวิธี "การตัด" สําหรับบันทึกความปลอดภัย เมื่อต้องการค้นหาการตั้งค่านี้ ให้ขยายการตั้งค่า Windows แล้วขยายการตั้งค่าความปลอดภัย
การกําหนดค่าที่มีความเสี่ยง
ต่อไปนี้เป็นการตั้งค่าการกําหนดค่าที่เป็นอันตราย:
- ไม่สามารถเก็บเหตุการณ์ความปลอดภัยที่บันทึกไว้ทั้งหมดก่อนที่จะถูกเขียนทับ
- การกําหนดค่าการตั้งค่า ขนาดบันทึกการรักษาความปลอดภัยสูงสุด เล็กเกินไปเพื่อให้เหตุการณ์การรักษาความปลอดภัยถูกเขียนทับ
- การจํากัดขนาดของบันทึกความปลอดภัยและวิธีการเก็บข้อมูลขณะ ตรวจสอบ: ปิดระบบทันที ถ้าไม่สามารถบันทึกการตรวจสอบความปลอดภัย เปิดใช้งานการตั้งค่าความปลอดภัย
เหตุผลที่ควรเปิดใช้งานการตั้งค่านี้
เปิดใช้งานการตั้งค่านี้ ถ้าคุณเลือกวิธีการเก็บบันทึกทับเหตุการณ์ตามวันเท่านั้น ถ้าคุณใช้ระบบสหสัมพันธ์ของเหตุการณ์ที่สํารวจความคิดเห็นเหตุการณ์ ให้ตรวจสอบให้แน่ใจว่าจํานวนวันอย่างน้อยสามเท่าของความถี่ในการสํารวจความคิดเห็น ทําสิ่งนี้เพื่อทําให้รอบโพลล้มเหลว
การเข้าถึงเครือข่าย: อนุญาตให้ทุกคนมีสิทธิ์นําไปใช้กับผู้ใช้ที่ไม่ระบุชื่อ
พื้นหลัง
ตามค่าเริ่มต้น การตั้งค่า Network access: Let Everyone permissions apply to anonymous users is set to not defined on Windows Server 2003 ตามค่าเริ่มต้น Windows Server 2003 จะไม่รวมโทเค็นการเข้าถึงแบบไม่ระบุชื่อในกลุ่มทุกคน
ตัวอย่างของปัญหาความเข้ากันได้
ค่าต่อไปนี้ของ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous [REG_DWORD]=0x0 จะตัดการสร้างความเชื่อถือระหว่าง Windows Server 2003 และ Windows NT 4.0 เมื่อโดเมน Windows Server 2003 เป็นโดเมนบัญชีผู้ใช้และโดเมน Windows NT 4.0 เป็นโดเมนทรัพยากร ซึ่งหมายความว่าโดเมนบัญชีผู้ใช้นั้นเชื่อถือได้บน Windows NT 4.0 และโดเมนทรัพยากรนั้นเชื่อถือได้บนฝั่ง Windows Server 2003 ลักษณะการทํางานนี้เกิดขึ้นเนื่องจากกระบวนการในการเริ่มต้นความน่าเชื่อถือหลังจากการเชื่อมต่อแบบไม่ระบุชื่อเริ่มต้นคือ ACL ด้วยโทเค็นทุกคนที่มี SID ที่ไม่ระบุชื่อใน Windows NT 4.0เหตุผลที่ควรปรับเปลี่ยนการตั้งค่านี้
ค่าจะต้องถูกตั้งค่าเป็น 0x1 หรือตั้งค่าโดยใช้ GPO บน OU ของตัวควบคุมโดเมน เพื่อเป็น: การเข้าถึงเครือข่าย: อนุญาตให้ทุกคนมีสิทธิ์นําไปใช้กับผู้ใช้ที่ไม่ระบุชื่อ - เปิดใช้งานเพื่อให้สามารถสร้างความเชื่อถือได้
หมายเหตุ: การตั้งค่าความปลอดภัยอื่นๆ ส่วนใหญ่จะมีมูลค่าขึ้นแทนที่จะลดลงมาที่ 0x0 ในสถานะที่ปลอดภัยที่สุด แนวทางปฏิบัติที่ปลอดภัยกว่าคือการเปลี่ยนแปลงรีจิสทรีบนตัวจําลองตัวควบคุมโดเมนหลักแทนบนตัวควบคุมโดเมนทั้งหมด ถ้ามีการย้ายบทบาทตัวจําลองตัวควบคุมโดเมนหลักด้วยเหตุผลใดก็ตาม รีจิสทรีจะต้องได้รับการอัปเดตบนเซิร์ฟเวอร์ใหม่
จําเป็นต้องเริ่มระบบใหม่หลังจากตั้งค่านี้
เส้นทางรีจิสทรี
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\everyoneincludesanonymous
การรับรองความถูกต้อง NTLMv2
ความปลอดภัยของเซสชัน
ความปลอดภัยของเซสชันจะกําหนดมาตรฐานความปลอดภัยขั้นต่ําสําหรับเซสชันไคลเอ็นต์และเซิร์ฟเวอร์ ขอแนะนําให้ตรวจสอบการตั้งค่านโยบายความปลอดภัยต่อไปนี้ใน Snap-in ตัวแก้ไขนโยบายกลุ่มของคอนโซลการจัดการ Microsoft:
- การตั้งค่าคอมพิวเตอร์\การตั้งค่า Windows\การตั้งค่าความปลอดภัย\นโยบายภายใน\ตัวเลือกความปลอดภัย
- ความปลอดภัยของเครือข่าย: ความปลอดภัยเซสชันขั้นต่ําสําหรับเซิร์ฟเวอร์ NTLM SSP (รวมถึง RPC ที่ปลอดภัย)
- ความปลอดภัยของเครือข่าย: ความปลอดภัยเซสชันขั้นต่ําสําหรับไคลเอ็นต์ที่ใช้ NTLM SSP (รวมถึง RPC ที่ปลอดภัย)
ตัวเลือกสําหรับการตั้งค่าเหล่านี้มีดังนี้:
- ต้องการความสมบูรณ์ของข้อความ
- ต้องการการรักษาความลับของข้อความ
- จําเป็นต้องมีความปลอดภัยของเซสชัน NTLM เวอร์ชัน 2
- จําเป็นต้องมีการเข้ารหัส 128 บิต
การตั้งค่าเริ่มต้นก่อน Windows 7 คือ ไม่มีข้อกําหนด เริ่มต้นด้วย Windows 7 ค่าเริ่มต้นเปลี่ยนเป็นต้องใช้การเข้ารหัสลับ 128 บิตเพื่อเพิ่มความปลอดภัย ด้วยค่าเริ่มต้นนี้ อุปกรณ์ดั้งเดิมที่ไม่สนับสนุนการเข้ารหัสลับแบบ 128 บิตจะไม่สามารถเชื่อมต่อได้
นโยบายเหล่านี้กําหนดมาตรฐานความปลอดภัยขั้นต่ําสําหรับเซสชันการสื่อสารระหว่างแอปพลิเคชันบนเซิร์ฟเวอร์สําหรับไคลเอ็นต์
โปรดทราบว่าแม้ว่าจะอธิบายเป็นการตั้งค่าที่ถูกต้อง แต่ค่าสถานะที่จําเป็นต้องมีความสมบูรณ์และการรักษาความลับของข้อความจะไม่ถูกใช้เมื่อมีการกําหนดความปลอดภัยของเซสชัน NTLM
ในอดีต Windows NT ได้รองรับการรับรองความถูกต้องของความท้าทาย/การตอบสนองสําหรับการเข้าสู่ระบบเครือข่ายสองรูปแบบต่อไปนี้:
- ความท้าทาย/การตอบสนองของ LM
- ความท้าทาย/การตอบสนองของ NTLM เวอร์ชัน 1
LM ช่วยให้สามารถทํางานร่วมกันกับฐานที่ติดตั้งของไคลเอ็นต์และเซิร์ฟเวอร์ได้ NTLM ให้ความปลอดภัยที่ดีขึ้นสําหรับการเชื่อมต่อระหว่างไคลเอ็นต์และเซิร์ฟเวอร์
รีจิสทรีคีย์ที่เกี่ยวข้องมีดังนี้:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinServerSec"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\"NtlmMinClientSec"การกําหนดค่าที่มีความเสี่ยง
การตั้งค่านี้จะควบคุมวิธีการจัดการเซสชันเครือข่ายที่รักษาความปลอดภัยโดยใช้ NTLM ซึ่งมีผลกับเซสชันที่ใช้ RPC ซึ่งได้รับการรับรองความถูกต้องด้วย NTLM เป็นต้น มีความเสี่ยงดังต่อไปนี้:
- การใช้วิธีการรับรองความถูกต้องที่เก่ากว่า NTLMv2 ทําให้ง่ายต่อการโจมตีการสื่อสารเนื่องจากใช้วิธีการแฮชที่ง่ายกว่า
- การใช้คีย์การเข้ารหัสที่ต่ํากว่า 128 บิตช่วยให้ผู้โจมตีสามารถตัดการสื่อสารโดยใช้การโจมตีแบบเดรัจฉาน
การซิงโครไนซ์เวลา
การซิงโครไนซ์เวลาล้มเหลว คอมพิวเตอร์ที่ได้รับผลกระทบดังกล่าวหมดเวลามากกว่า 30 นาที ตรวจสอบให้แน่ใจว่า นาฬิกาของคอมพิวเตอร์ไคลเอ็นต์ซิงโครไนซ์กับนาฬิกาของตัวควบคุมโดเมน
วิธีแก้ไขปัญหาชั่วคราวสําหรับการรับรอง SMB
เราขอแนะนําให้คุณติดตั้ง Service Pack 6a (SP6a) บนไคลเอ็นต์ Windows NT 4.0 ที่ทํางานร่วมกับโดเมนบน Windows Server 2003 ไคลเอ็นต์ที่ใช้ Windows 98 Second Edition, ไคลเอ็นต์ที่ใช้ Windows 98 และไคลเอ็นต์ที่ใช้ Windows 95 ต้องเรียกใช้ไคลเอ็นต์บริการไดเรกทอรีเพื่อดําเนินการ NTLMv2 ถ้าไคลเอ็นต์ที่ใช้ Windows NT 4.0 ไม่มี Windows NT 4.0 SP6 ติดตั้งอยู่ หรือถ้าไคลเอ็นต์ที่ใช้ Windows 95, ไคลเอ็นต์ที่ใช้ Windows 98 และไคลเอ็นต์ที่ใช้ Windows 98SE ไม่ได้ติดตั้งไคลเอ็นต์บริการไดเรกทอรี ให้ปิดใช้งานการลงชื่อเข้าใช้ SMB ในการตั้งค่านโยบายของตัวควบคุมโดเมนเริ่มต้นบน OU ของตัวควบคุมโดเมน แล้วเชื่อมโยงนโยบายนี้กับ OU ทั้งหมดที่โฮสต์ตัวควบคุมโดเมน
ไคลเอ็นต์บริการไดเรกทอรีสําหรับ Windows 98 Second Edition, Windows 98 และ Windows 95 จะทําการเซ็นชื่อ SMB ด้วยเซิร์ฟเวอร์ Windows 2003 ภายใต้การรับรองความถูกต้อง NTLM แต่ไม่อยู่ภายใต้การรับรองความถูกต้อง NTLMv2 นอกจากนี้ เซิร์ฟเวอร์ Windows 2000 จะไม่ตอบสนองต่อคําขอการเซ็นชื่อ SMB จากไคลเอ็นต์เหล่านี้
แม้ว่าเราจะไม่แนะนํา แต่คุณสามารถป้องกันไม่ให้ต้องมีการเซ็นชื่อ SMB บนตัวควบคุมโดเมนทั้งหมดที่เรียกใช้ Windows Server 2003 ในโดเมนได้ เมื่อต้องการกําหนดค่าการตั้งค่าความปลอดภัยนี้ ให้ทําตามขั้นตอนต่อไปนี้:
- เปิดนโยบายของตัวควบคุมโดเมนเริ่มต้น
- เปิดโฟลเดอร์ Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options
- ค้นหาจากนั้นคลิกเซิร์ฟเวอร์เครือข่ายของ Microsoft: การตั้งค่านโยบายการเซ็นชื่อแบบดิจิทัลสําหรับการสื่อสาร (ตลอดเวลา) แล้วคลิกปิดใช้งาน
สิ่งสําคัญ ส่วน เมธอด หรืองานนี้มีขั้นตอนที่บอกให้คุณทราบวิธีการปรับเปลี่ยนรีจิสทรี แต่ปัญหาร้ายแรงอาจเกิดขึ้นถ้าคุณปรับเปลี่ยนรีจิสทรีอย่างไม่ถูกต้อง ดังนั้นโปรดตรวจสอบให้แน่ใจว่าคุณทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันที่เพิ่มขึ้น สำรองข้อมูลรีจิสทรีก่อนที่คุณจะปรับเปลี่ยน จากนั้นคุณสามารถคืนค่ารีจิสทรีถ้ามีปัญหาเกิดขึ้น สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการสํารองข้อมูลและคืนค่ารีจิสทรี ให้คลิกหมายเลขบทความต่อไปนี้เพื่อดูบทความใน Microsoft Knowledge Base:
322756 วิธีการสํารองข้อมูลและคืนค่ารีจิสทรีใน Windows อีกวิธีหนึ่งคือ ปิดการลงชื่อเข้าใช้ SMB บนเซิร์ฟเวอร์โดยการปรับเปลี่ยนรีจิสทรี เมื่อต้องการทำสิ่งนี้ ให้ทำตามขั้นตอนเหล่านี้:
- คลิก เริ่ม คลิก เรียกใช้ พิมพ์ regedit แล้วคลิก ตกลง
- ค้นหา แล้วคลิกที่ซับคีย์ต่อไปนี้:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Lanmanserver\Parameters - คลิกรายการ enablesecuritysignature
- บนเมนู แก้ไข ให้คลิก ปรับเปลี่ยน
- ในกล่อง ข้อมูลค่า ให้พิมพ์ 0 แล้วคลิก ตกลง
- ออกจาก Registry Editor
- รีสตาร์ตคอมพิวเตอร์ หรือหยุดและเริ่มเซอร์วิสเซิร์ฟเวอร์ใหม่ เมื่อต้องการทําเช่นนี้ ให้พิมพ์คําสั่งต่อไปนี้ที่พร้อมท์คําสั่ง แล้วกด Enter หลังจากที่คุณพิมพ์แต่ละคําสั่ง:
net stop server
net start server
หมายเหตุ คีย์ที่เกี่ยวข้องบนคอมพิวเตอร์ไคลเอ็นต์อยู่ในคีย์ย่อยของรีจิสทรีต่อไปนี้:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters ต่อไปนี้จะแสดงหมายเลขรหัสข้อผิดพลาดที่แปลแล้วเป็นรหัสสถานะและข้อความแสดงข้อผิดพลาดแบบตัวอักษรที่กล่าวถึงก่อนหน้านี้:
หมายเหตุ
ข้อผิดพลาด 5
ERROR_ACCESS_DENIED
การเข้าถึงถูกปฏิเสธ
หมายเหตุ
ข้อผิดพลาด 1326
ERROR_LOGON_FAILURE
ความล้มเหลวในการเข้าสู่ระบบ: ชื่อผู้ใช้ที่ไม่รู้จักหรือรหัสผ่านไม่ถูกต้อง
หมายเหตุ
ข้อผิดพลาด 1788
ERROR_TRUSTED_DOMAIN_FAILURE
ความสัมพันธ์ด้านความเชื่อถือระหว่างโดเมนหลักและโดเมนที่เชื่อถือได้ล้มเหลว
หมายเหตุ
ข้อผิดพลาด 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE
ความสัมพันธ์ด้านความเชื่อถือระหว่างเวิร์กสเตชันนี้และโดเมนหลักล้มเหลว
สําหรับข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความใน Microsoft Knowledge Base:
324802 วิธีการกําหนดค่านโยบายกลุ่มเพื่อตั้งค่าความปลอดภัยสําหรับบริการของระบบใน Windows Server 2003
816585 วิธีการนําเทมเพลตความปลอดภัยที่กําหนดไว้ล่วงหน้าไปใช้ใน Windows Server 2003