Not
- Güncelleme tarihi: 03.01.2025
- Manuel etkinleştirme adımına yapılan başvurular kaldırıldı. Bu adım, Windows Server 2022 için 14 Kasım 2023'ten önce ve Windows Server 2019 için 9 Ocak 2024'ten önce gerekliydi.
Giriş
LDAP kanalı bağlama ve LDAP imzası , LDAP istemcileri ile Active Directory etki alanı denetleyicileri arasındaki iletişimin güvenliğini artırmak için yollar sağlar. Active Directory etki alanı denetleyicilerinde, LDAP istemcilerinin LDAP kanalı bağlamayı ve LDAP imzasını zorlamadan kendileriyle iletişim kurmasına izin veren LDAP kanalı bağlama ve LDAP imzası için güvenli olmayan bir dizi varsayılan yapılandırma vardır. Bu, Active Directory etki alanı denetleyicilerini ayrıcalıkların yükseltilmesi güvenlik açığına açabilir.
Bu güvenlik açığı bağlantıyı izinsiz izleme saldırganının, gelen bağlantılarda kanal bağlama, imzalama veya mühürleme gerektirecek şekilde yapılandırılmamış bir Microsoft etki alanı sunucusuna bir kimlik doğrulama isteğini başarıyla iletmesine olanak verebilir.
Microsoft, yöneticilerin ADV190023'da açıklanan sağlamlaştırma değişikliklerini yapmalarını önerir.
10 Mart 2020 tarihinde, yöneticilerin Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama yapılandırmalarını sağlamlaştırmaları için aşağıdaki seçenekleri sağlayarak bu güvenlik açığını giderdik:
- Domain controller: LDAP server channel binding token requirements Grup İlkesigrup ilkesi.
- Dizin Hizmeti olay günlüğünde olay gönderen Microsoft-Windows-Active Directory_DomainService ile 3039, 3040 ve 3041 olaylarını imzalayan Kanal Bağlama Belirteçleri (CBT).
Önemli: 10 Mart 2020 tarihli güncelleştirmeler ve öngörülebilir gelecekte yapılacak güncelleştirmeler, LDAP imzası veya LDAP kanalı bağlama varsayılan ilkelerini veya bunların yeni veya mevcut Active Directory etki alanı denetleyicilerindeki kayıt defteri eşdeğerlerini değiştirmez.
LDAP imzası Etki Alanı denetleyicisi: LDAP sunucusu imzası gereksinimleri ilkesi, Windows'un desteklenen tüm sürümlerinde zaten mevcuttur. Windows Server 2022, 23H2 sürümünden itibaren Windows'un tüm yeni sürümleri bu makaledeki tüm değişiklikleri içerecektir.
Bu değişiklik neden gerekliydi?
Active Directory etki alanı denetleyicilerinin güvenliği, sunucuyu imzalama istemeyen Basit Kimlik Doğrulama ve Güvenlik Katmanı (SASL) LDAP bağlarını reddedecek (bütünlük doğrulaması) veya düz metin bağlantısında (SSL/TLS şifreli olmayan) gerçekleştirilen LDAP basit bağlamalarını reddedecek şekilde yapılandırarak önemli ölçüde geliştirilebilir. SASL'ler; Anlaş, Kerberos, NTLM ve Özet protokolleri gibi protokolleri içerebilir.
İmzalanmamış ağ trafiği, yetkisiz erişenin kimlik doğrulaması girişimini ve bir anahtar verilmesini kestiği saldırıların yeniden yürütülmesine maruz kalabilir. Yetkisiz erişen, yasal kullanıcının kimliğine bürünmek için anahtarı yeniden kullanabilir. Ayrıca imzalanmamış ağ trafiği, yetkisiz erişenin istemci ile sunucu arasındaki paketleri ele geçirdiği, paketleri değiştirdiği ve ardından bunları sunucuya ilettiği MiTM saldırılarına da maruz kalabilir. Bu durum bir Active Directory Etki AlanıActive Directory Etki Alanı Controller'da meydana gelirse, saldırgan bir sunucunun LDAP istemcisinden gelen sahte isteklere dayalı kararlar almasına neden olabilir. LDAPS, istemcileri ve sunucuları bağlamak için kendi ayrı ağ bağlantı noktasını kullanır. LDAP için varsayılan bağlantı noktası 389'dur, ancak LDAPS bağlantı noktası 636'yı kullanır ve bir istemciye bağlandıktan sonra SSL/TLS kurar.
Kanal bağlama belirteçleri, SSL/TLS üzerinden LDAP kimlik doğrulamasını ortadaki adam saldırılarına karşı daha güvenli hale getirmeye yardımcı olur.
10 Mart 2020 güncelleştirmeleri
Önemli 10 Mart 2020 güncelleştirmeleri, yeni veya mevcut Active Directory etki alanı denetleyicilerindeki LDAP imzası veya LDAP kanalı bağlama varsayılan ilkelerini veya bunların kayıt defteri eşdeğerlerini değiştirmedi.
10 Mart 2020'de yayımlanan Windows güncelleştirmeleri aşağıdaki özellikleri ekledi:
- LDAP kanalı bağlamasıyla ilgili Olay Görüntüleyicisi yeni olaylar günlüğe kaydedilir. Bu olayların ayrıntıları için Tablo 1 ve Tablo 2'ye bakın.
- Yeni bir Etki Alanı denetleyicisi: LDAP sunucusu kanalı bağlama belirteci gereksinimleri Grup İlkesi grup ilkesi desteklenen cihazlarda LDAP kanalı bağlamayı yapılandırmak.
LDAP İmzalama İlkesi ayarlarıyla kayıt defteri ayarları arasındaki eşleme aşağıdaki gibi dahil edilir:
- İlke Ayarı: "Etki alanı denetleyicisi: LDAP sunucusu imzalama gereksinimleri"
- Kayıt Defteri Ayarı: LDAPServerIntegrity
- Veri Türü: DWORD (DWORD)
- Kayıt Defteri Yolu: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Grup İlkesigrup ilkesi Setting | Kayıt Defteri Ayarı |
|---|---|
| Yok | 1 |
| İmzalamayı Zorunlu Kıl | 2 |
LDAP Kanalı Bağlama İlkesi ayarları ile kayıt defteri ayarları arasındaki eşleme aşağıdaki gibi eklenmiştir:
- İlke Ayarı: "Etki alanı denetleyicisi: LDAP sunucu kanalı bağlama belirteci gereksinimleri"
- Kayıt Defteri Ayarı: LdapEnforceChannelBinding
- Veri Türü: DWORD (DWORD)
- Kayıt Defteri Yolu: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Grup İlkesigrup ilkesi Setting | Kayıt Defteri Ayarı |
|---|---|
| Hiçbir zaman | 0 |
| Desteklendiğinde | 1 |
| Her zaman | 2 |
Tablo 1: LDAP imzalama olayları
| Açıklama | Tetik düğmesi | |
|---|---|---|
| 2886 | Bu etki alanı denetleyicilerinin güvenliği, sunucunun LDAP imzasının doğrulanmasını zorunlu tutacak şekilde yapılandırılmasıyla önemli ölçüde geliştirilebilir. | Her 24 saatte bir, başlangıçta veya grup ilkesi Yok olarak ayarlanmışsa hizmet başlangıcında tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri |
| 2887 | Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. | grup ilkesi Yok olarak ayarlandığında ve en az bir korumasız bağlama tamamlandığında her 24 saatte bir tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri |
| 2888 | Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. | grup ilkesi İmza Gerektir olarak ayarlandığında ve en az bir korumasız bağlama reddedildiğinde her 24 saatte bir tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri |
| 2889 | Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. | İstemci 389 numaralı bağlantı noktasındaki oturumlarda bağlamalar için imzalama kullanmadığında tetiklenir. Minimum Günlük Kaydı: 2 veya üzeri |
Tablo 2: BDT olayları
| Etkinlik | Açıklama | Tetik düğmesi |
|---|---|---|
| 3039 | Aşağıdaki istemci SSL/TLS üzerinden bir LDAP bağlaması gerçekleştirmiş ve LDAP kanalı bağlama belirteci doğrulamasında başarısız olmuştur. | Aşağıdaki durumlardan herhangi birinde tetiklenir:
|
| 3040 | Önceki 24 saatlik süre boyunca, # korumasız LDAP bağlaması gerçekleştirildi. | BDT Grup İlkesigrup ilkesi hiçbir zaman olarak ayarlandığında ve en az bir korumasız bağlama tamamlandığında her 24 saatte bir tetiklenir. Minimum günlüğe kaydetme düzeyi: 0 |
| 3041 | Bu dizin sunucusunun güvenliği, sunucunun LDAP kanalı bağlama belirteçlerinin doğrulanmasını zorunlu tutacak şekilde yapılandırılmasıyla önemli ölçüde geliştirilebilir. | Her 24 saatte bir, başlangıçta veya hizmetin başlangıcında, BDT Grup İlkesigrup ilkesi Asla olarak ayarlanırsa tetiklenir. Minimum günlüğe kaydetme düzeyi: 0 |
Kayıt defterinde günlük düzeyini ayarlamak için, aşağıdakine benzer bir komut kullanın:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
Active Directory tanılama olay günlüğünü yapılandırma hakkında daha fazla bilgi için bkz: Active Directory ve LDS tanılama olay günlüğünü yapılandırma.
8 Ağustos 2023 güncelleştirmeleri
Bazı istemci makineleri, Active Directory etki alanı denetleyicilerine (DC'ler) bağlanmak için LDAP kanal bağlama belirteçlerini kullanamadı. Microsoft, 8 Ağustos 2023 tarihinde bir güvenlik güncelleştirmesi yayımlamıştır. Windows Server 2022 için bu güncelleştirme, yöneticilerin bu istemcileri denetlemesi için seçenekler ekledi. CBT 3074 ve 3075 olaylarını, Dizin Hizmeti olay günlüğündeki olay kaynağı **Microsoft-Windows-ActiveDirectory_DomainService** ile etkinleştirebilirsiniz.
Önemli 8 Ağustos 2023 tarihli güncelleştirme, LDAP imzasını, LDAP kanalı bağlama varsayılan ilkelerini veya yeni veya mevcut Active Directory DC'lerindeki kayıt defteri eşdeğerlerini değiştirmedi.
Mart 2020 güncelleştirmeleri bölümündeki tüm yönergeler burada da geçerlidir. Yeni denetim olayları, yukarıdaki kılavuzda özetlenen ilke ve kayıt defteri ayarlarını gerektirir. Yeni denetim olaylarını görmek için bir etkinleştirme adımı da vardı. Ancak 14 Kasım 2023 güncellemeleri bu etkinleştirme adımını kaldırdı. Yeni uygulama ayrıntıları, aşağıdaki Önerilen Eylemler bölümünde yer almaktadır.
Tablo 3: BDT olayları
| Etkinlik | Açıklama | Tetik düğmesi |
|---|---|---|
| 3074 | Aşağıdaki istemci SSL/TLS üzerinden bir LDAP bağlaması gerçekleştirmiştir ve dizin sunucusu Kanal Bağlama Belirteçlerinin doğrulanmasını zorunlu kılacak şekilde yapılandırılmışsa kanal bağlama belirteci doğrulamasında başarısız olabilir. | Aşağıdaki durumlardan herhangi birinde tetiklenir:
|
| 3075 | Aşağıdaki istemci SSL/TLS üzerinden LDAP bağlaması gerçekleştirdi ve Kanal Bağlama Bilgileri'ni sağlamadı. Bu dizin sunucusu, Kanal Bağlama Belirteçlerinin doğrulanmasını zorunlu kılacak şekilde yapılandırıldığında, bu bağlama işlemi reddedilir. | Aşağıdaki durumlardan herhangi birinde tetiklenir:
|
Notlar Günlük düzeyini en az 2 olarak ayarladığınızda, günlüğe Olay Kimliği 3074 kaydedilir. Yöneticiler, kanal bağlama belirteçleriyle çalışmayan istemciler için ortamlarını denetlemek üzere bunu kullanabilir. Olaylar, istemcileri tanımlamak için aşağıdaki tanılama bilgilerini içerir:
Client IP address:
192.168.10.5:62709
İstemcinin kimlik doğrulaması yapmaya çalıştığı kimlik:
CONTOSO\Yönetici
İstemci kanal bağlamayı destekler:FALSE
Desteklendiğinde istemciye izin verilen mod:TRUE
Denetim sonucu bayrakları:0x42
| Bayrak Adı | Bayrak Değeri | Yorum Yap |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Kimlik doğrulama paketi, istemci sürümlerinin bağlamaları desteklemesi gerektiğini belirtir |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Bağlamalar atlanır veya sıfırların tümü |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Kanal bağlama karması yanlıştı |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Bu istemci için eksik kanal bağlamalarına izin verilmiyor |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | İstemci ve sunucu bağlamaları eşleşir |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS istemcinin bir bağlama sağlaması gerekiyordu |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | ASC_REQ_ALLOW_MISSING_BINDINGS tarafından izin verilen istemci |
Bitleri içeren bir bayrak değeri 0x30 geçerli bir CBT alanıdır, bitleri içeren bayrak değeri 0x0C sönük bir CBT anlamına gelir.
10 Ekim 2023 güncelleştirmeleri
Ağustos 2023'te eklenen denetim değişiklikleri artık Windows ServerWindows Server 2019 üzerinde kullanılabilir. Bu işletim sistemi için güncelleştirme, yöneticilerin bu istemcileri denetlemesi için seçenekler ekledi. CBT olaylarını 3074 ve 3075 etkinleştirebilirsiniz. Dizin Hizmeti olay günlüğündeki olay kaynağı **Microsoft-Windows-ActiveDirectory_DomainService** kullanın.
Önemli 10 Ekim 2023 güncelleştirmesi LDAP imzalama, LDAP kanalı bağlama varsayılan ilkeleri veya bunların yeni veya mevcut Active Directory DC'lerindeki kayıt defteri eşdeğerlerini değiştirmedi.
Mart 2020 güncelleştirmeleri bölümündeki tüm yönergeler burada da geçerlidir. Yeni denetim olayları, yukarıdaki kılavuzda özetlenen ilke ve kayıt defteri ayarlarını gerektirir. Yeni denetim olaylarını görmek için bir etkinleştirme adımı da vardı. Ancak 9 Ocak 2024 güncelleştirmeleri bu etkinleştirme adımını kaldırdı. Yeni uygulama ayrıntıları, aşağıdaki Önerilen Eylemler bölümünde yer almaktadır.
14 Kasım 2023 güncelleştirmeleri
Ağustos 2023'te eklenen denetim değişiklikleri artık Windows Server 2022'de el ile etkinleştirme adımı gerektirmeden kullanılabilir. Önerilen Eylemler bölümündeki adımları izleyin.
9 Ocak 2024 güncelleştirmeleri
Ekim 2023'te eklenen denetim değişiklikleri artık Windows Server 2019'da el ile etkinleştirme adımı gerektirmeden kullanılabilir. Önerilen Eylemler bölümündeki adımları izleyin.
Önerilen işlemler
Müşterilerimize ilk fırsatta aşağıdaki adımları atmalarını şiddetle tavsiye ederiz:
10 Mart 2020 veya sonraki Windows güncelleştirmelerinin etki alanı denetleyicisi (DC) rol bilgisayarlarına yüklendiğinden emin olun. LDAP Kanal Bağlama denetim olaylarını etkinleştirmek istiyorsanız, 14 Kasım 2023 veya sonraki güncelleştirmelerin Windows ServerWindows Server 2022 veya Server 2019 DC'lerine yüklendiğinden emin olun.
LDAP olayları tanılama günlüğü özelliğini 2 veya daha yüksek olarak etkinleştirin.
Aşağıdakiler için filtrelenmiş tüm DC rol bilgisayarlarında Dizin hizmetleri olay günlüğünü izleyin:
- Tablo 1'de LDAP İmzalama hatası olayı 2889.
- Tablo 2'de LDAP Kanalı Bağlama hatası olayı 3039.
-
Tablo 3'te LDAP Kanalı Bağlama denetim olayları 3074 ve 3075.
Notlar 3039, 3074 ve 3075 olayları yalnızca Kanal Bağlama Desteklendiğinde veya Her Zaman olarak ayarlandığında oluşturulabilir.
Belirtilen her IP adresi için cihazın markasını, modelini ve türünü tanımlayın:
- İmzalanmamış LDAP çağrıları yapmak için olay 2889
- LDAP Kanal Bağlama kullanılmadığı için olay 3039
- LDAP Kanal Bağlama özelliğini bulamadığı için olay 3074 veya 3075
Cihaz türleri
Cihaz türlerini 3 kategoriden 1'inde gruplandırın:
Cihaz veya yönlendirici -
- Cihaz sağlayıcısıyla iletişime geçin.
Windows işletim sisteminde çalışmayan cihaz -
- İşletim sisteminde ve uygulamada hem LDAP kanalı bağlama hem de LDAP imzasının desteklendiğini doğrulayın. Bunu, işletim sistemi ve uygulama sağlayıcısıyla çalışarak yapın.
Windows işletim sisteminde çalışan cihaz -
- LDAP imzası, Windows'un desteklenen tüm sürümlerindeki tüm uygulamalar tarafından kullanılabilir. Uygulamanızın veya hizmetinizin LDAP imzası kullandığını doğrulayın.
- LDAP kanalı bağlaması için tüm Windows cihazlarında CVE-2017-8563'ün yüklü olması gerekir. Uygulamanızın veya hizmetinizin LDAP kanal bağlaması kullandığını doğrulayın.
Yerel, uzak, genel veya cihaza özgü izleme araçlarını kullanın. Bunlara ağ yakalamaları, işlem yöneticisi veya hata ayıklama izleri dahildir. Çekirdek işletim sisteminin, hizmetin veya uygulamanın imzasız LDAP bağlamaları gerçekleştirip gerçekleştirmediğini veya CBT kullanıp kullanmadığını belirleyin.
İşlem kimliğini işlem, hizmet ve uygulama adlarıyla eşlemek için Windows Görev Yöneticisi'ni veya eşdeğerini kullanın.
Güvenlikle ilgili güncelleştirme zamanlaması
10 Mart 2020 güncelleştirmesinde, Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama ve LDAP imzası yapılandırmalarını sağlamlaştırmak için yöneticiler için denetimler eklenmiştir. 8 Ağustos ve 10 Ekim 2023 güncelleştirmeleri, yöneticilerin LDAP kanalı bağlama belirteçlerini kullanamayan istemci makinelerini denetlemeleri için seçenekler ekledi. Müşterilerimize bu makalede önerilen eylemleri ilk fırsatta gerçekleştirmelerini şiddetle tavsiye ederiz.
| Hedef Tarih | Etkinlik | Uygulandığı Öge |
|---|---|---|
| 10 Mart 2020 | Gerekli: Desteklenen tüm Windows platformları için Windows Update'da mevcut olan Güvenlik Güncelleştirmesi. Notlar Standart destek dışı olan Windows platformları için bu güvenlik güncelleştirmesi yalnızca geçerli genişletilmiş destek programları aracılığıyla sunulacaktır. LDAP kanalı bağlama desteği, CVE-2017-8563 tarafından Windows Server 2008 ve sonraki sürümlerde eklenmiştir. Kanal bağlama belirteçleri Windows 10, sürüm 1709 ve sonraki sürümlerde desteklenir. Windows XP, LDAP kanalı bağlamayı desteklemez ve LDAP kanalı bağlama Her Zaman değeri kullanılarak yapılandırıldığında başarısız olur, ancak Desteklendiğinde daha rahat LDAP kanalı bağlama ayarını kullanmak için yapılandırılmış DC'lerle birlikte çalışır. |
Windows Server 2022 Windows 10Windows 10, version 20H2 Windows 10Windows 10, sürüm 1909 (19H2) Windows ServerWindows Server 2019 (1809 \ RS5) Windows Server 2016Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows ServerWindows Server 2008 R2 SP1 (ESU) Windows ServerWindows Server 2008 SP2 (Extended Security Update (ESU)) |
| Ağustos 8, 2023 | LDAP kanalı bağlama belirteci denetim olaylarını (3074 & 3075) ekler. Bunlar, Windows Server 2022'de varsayılan olarak devre dışı bırakılacaktır. | Windows Server 2022 |
| 10 Ekim 2023 | LDAP kanalı bağlama belirteci denetim olaylarını (3074 & 3075) ekler. Bunlar, Windows ServerWindows Server 2019'da varsayılan olarak devre dışıdır. | Windows Server 2019 |
| 14 Kasım 2023 | LDAP kanalı bağlama belirteci denetim etkinlikleri, el ile etkinleştirme adımı gerektirmeden Windows Server 2022'de kullanılabilir. | Windows Server 2022 |
| 9 Ocak 2024 | LDAP kanal bağlama belirteci denetim etkinlikleri, el ile etkinleştirme adımı gerektirmeden Windows ServerWindows Server 2019 üzerinde kullanılabilir. | Windows Server 2019 |
Sık sorulan sorular
Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama ve LDAP imzası hakkında sık sorulan soruların yanıtları için bkz: