Not
Önemli Microsoft Windows'un belirli sürümleri destek sonuna ulaşmıştır. Windows'un bazı sürümlerinin, Genişletilmiş Güvenlik Güncelleştirmeler (ESUs) kullanılabilir olduğunda en son işletim sistemi bitiş tarihinden sonra desteklenebileceğini unutmayın. ESU'lar sunan ürünlerin listesi için Yaşam Döngüsü SSS - Genişletilmiş Güvenlik GüncelleştirmelerGüncelleştirmeler bölümüne bakın.
Değişiklik günlüğü
| Tarihi değiştir | Açıklamayı değiştir |
|---|---|
| Ağustos 1, 2024 |
|
| Ağustos 5, 2024 |
|
| Ağustos 6, 2024 |
|
İçindekiler
- Özet
- Harekete geçin
- Bu güncelleştirmeyle eklenen etkinlikler
- Yapılandırmalar
- Sık sorulan sorular
- Başvurular
Özet
9 Temmuz 2024 veya sonrasındaki Windows güncelleştirmeleri, Arayan Kullanıcının Uzaktan Kimliğini Doğrulama hizmetinde (RADIUS) MD5 çakışma sorunlarıyla ilgili bir güvenlik açığını giderir. MD5'teki zayıf bütünlük denetimleri nedeniyle, saldırgan yetkisiz erişim elde etmek için paketlerde değişiklik yapabilir. MD5 güvenlik açığı, İnternet üzerinden Kullanıcı Veri İletisi Protokolü (UDP) tabanlı RADIUS trafiğini, aktarım sırasında paket sahteciliğine veya değiştirilmesine karşı güvensiz hale getirir.
Bu güvenlik açığı hakkında daha fazla bilgi için CVE-2024-3596 ve RADIUS VE MD5 ÇARPIŞMA SALDIRILARI teknik incelemesine bakın.
DİKKAT Bu güvenlik açığı, RADIUS ağına ve Ağ İlkesi Sunucusu'na (NPS) fiziksel erişim gerektirir. Bu nedenle, güvenli RADIUS ağlarına sahip olan müşteriler savunmasız değildir. Ayrıca, güvenlik açığı VPN üzerinden RADIUS iletişimi gerçekleştiğinde geçerli değildir.
Harekete geçin
Ortamınızı korumaya yardımcı olmak için aşağıdaki yapılandırmaları etkinleştirmenizi öneririz. Daha fazla bilgi için Yapılandırmalar bölümüne bakın.
|
|---|
Bu güncelleştirmeyle eklenen etkinlikler
Daha fazla bilgi için Yapılandırmalar bölümüne bakın.
Not
Notlar Bu Olay Kimlikleri, 9 Temmuz 2024 tarihinde veya sonrasında yapılan Windows güncelleştirmeleriyle NPS sunucusuna eklenir.
Olay Kimliği: 4418
Access-Request paketi, Proxy-State özniteliğini içerdiğinden ancak Message-Authenticator özniteliğinden yoksun olduğundan bırakıldı. RADIUS istemcisini Message-Authenticator özniteliğini içerecek şekilde değiştirmeniz yararlı olabilir. Alternatif olarak, limitProxyState yapılandırmasını kullanarak RADIUS istemcisi için bir özel durum da ekleyebilirsiniz.
| Olay günlüğü | Sistem |
|---|---|
| Olay türü | Hata |
| Olay kaynağı | NPS (NPS) |
| Olay Kimliği | 4418 |
| Olay metni | RADIUS istemci <ip'sinden/adından> Proxy-State özniteliği içeren bir Access-Request iletisi alındı, ancak Message-Authenticator özniteliği içermiyordu. Sonuç olarak, istek reddedildi. Message-Authenticator özniteliği güvenlik nedeniyle zorunludur. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın. |
Olay Kimliği: 4419
Bu, Proxy-State varlığında Message-Authenticator özniteliği olmayan Access-Request paketleri için bir denetim olayıdır. RADIUS istemcisini Message-Authenticator özniteliğini içerecek şekilde değiştirmeniz yararlı olabilir. Limitproxystate yapılandırması etkinleştirildikten sonra RADIUS paketi bırakılır.
| Olay günlüğü | Sistem |
|---|---|
| Olay türü | Uyarı |
| Olay kaynağı | NPS (NPS) |
| Olay Kimliği | 4419 |
| Olay metni | RADIUS istemci <ip'sinden/adından> Proxy-State özniteliği içeren bir Access-Request iletisi alındı, ancak Message-Authenticator özniteliği içermiyordu. limitProxyState Denetim modunda yapılandırıldığından isteğe şu anda izin veriliyor. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın. |
Olay Kimliği: 4420
Bu, proxy'de Message-Authenticator özniteliği olmadan alınan RADIUS yanıt paketleri için bir Denetim olayıdır. Message-Authenticator özniteliği için belirtilen RADIUS sunucusunu değiştirmeniz yararlı olabilir. requiremsgauth yapılandırması etkinleştirildikten sonra RADIUS paketi bırakılır.
| Olay günlüğü | Sistem |
|---|---|
| Olay türü | Uyarı |
| Olay kaynağı | NPS (NPS) |
| Olay Kimliği | 4420 |
| Olay metni | RADIUS Proxy'si sunucu <ip'sinden/adından> eksik Message-Authenticator özniteliğine sahip bir yanıt aldı. requireMsgAuth Denetim modunda yapılandırıldığından yanıta şu anda izin verilmektedir. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın. |
Olay Kimliği: 4421
Bu olay, önerilen ayarlar yapılandırılmadığında hizmet başlatılırken günlüğe kaydedilir. RADIUS ağı güvenli değilse ayarları etkinleştirmeyi göz önünde bulundurun. Güvenli ağlar için bu olaylar yoksayılabilir.
| Olay günlüğü | Sistem |
|---|---|
| Olay türü | Uyarı |
| Olay kaynağı | NPS (NPS) |
| Olay Kimliği | 4421 |
| Olay metni | RequireMsgAuth ve/veya limitProxyState yapılandırması <Devre Dışı Bırak/Denetim> modunda. Bu ayarlar, güvenlik nedeniyle Etkinleştir modunda yapılandırılmalıdır. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın. |
Yapılandırmalar
Sunucudaki tüm Access-Request paketlerinde Message-Authenticator özniteliğini göndermeyi yapılandırın
Bu yapılandırma NPS Ara Sunucusu'nun tüm Access-Request paketlerinde Message-Authenticator özniteliğini göndermeye başlamasını sağlar. Bu yapılandırmayı etkinleştirmek için aşağıdaki yöntemlerden birini kullanın.
Yöntem 1: NPS Microsoft Yönetim Konsolu'nu (MMC) kullanma
NPS MMC'yi kullanmak için şu adımları izleyin:
- Sunucuda NPS kullanıcı arabirimini (UI) açın.
- Uzak Radius Sunucu Grupları'nı açın.
- Radius Sunucusu'nu seçin.
- Kimlik Doğrulama/Hesap Oluşturma'ya gidin.
- İstek, Message-Authenticator özniteliği onay kutusunu içermelidir onay kutusunu seçmek için tıklayın.
Yöntem 2: netsh komutunu kullanın
netsh komutunu kullanmak için aşağıdaki komutu çalıştırın:
Not
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Daha fazla bilgi için, bkz: Uzak RADIUS Sunucu Grubu Komutları.
İstemcideki tüm Access-Request paketlerinde Message-Authenticator özniteliğinin doğrulamasını yapılandırın
Bu yapılandırma, tüm Access-Request paketlerinde Message-Authenticator özniteliğini gerektirir ve yoksa paketi bırakır.
Yöntem 1: NPS Microsoft Yönetim Konsolu'nu (MMC) kullanma
NPS MMC'yi kullanmak için şu adımları izleyin:
- Sunucuda NPS kullanıcı arabirimini (UI) açın.
- Yarıçap İstemcileri'ni açın.
- Radius İstemcisi'ni seçin.
- Gelişmiş Ayarlar'a gidin.
- Erişim İsteği iletileri, ileti kimlik doğrulayıcı özniteliği onay kutusunu içermelidir öğesini seçmek için tıklayın.
Daha fazla bilgi için bkz: RADIUS İstemcilerini Yapılandırma.
Yöntem 2: netsh komutunu kullanın
netsh komutunu kullanmak için aşağıdaki komutu çalıştırın:
Not
netsh nps set client name = <client name> requireauthattrib = yes
Daha fazla bilgi için, bkz: Uzak RADIUS Sunucu Grubu Komutları.
Tüm istemciler için limitproxystate'i yapılandırma
Bu yapılandırma NPS sunucusunun Ara Sunucu Durumu özniteliği içeren ancak İleti Kimlik Doğrulayıcı özniteliği içermeyen güvenlik açığı olabilecek Erişim İsteği paketlerini bırakmasına olanak tanır. Bu yapılandırma üç modu destekler:
- Denetim
- Etkinleştirme
- Devre dışı
Denetim modunda, bir uyarı olayı (Olay Kimliği: 4419) günlüğe kaydedilir, ancak istek işlenmeye devam eder. İstekleri gönderen uyumsuz varlıkları tanımlamak için bu modu kullanın.
Gerektiği gibi bir özel durum yapılandırmak, etkinleştirmek ve eklemek için netsh komutunu kullanın.
İstemcileri Denetim modunda yapılandırmak için aşağıdaki komutu çalıştırın:
Not
netsh nps set limitproxystate all = "denetim"
İstemcileri Etkinleştirme modunda yapılandırmak için aşağıdaki komutu çalıştırın:
Not
netsh nps set limitproxystate all = "enable"
İstemciyi limitProxystate doğrulamasının dışında tutmak üzere bir özel durum eklemek için aşağıdaki komutu çalıştırın:
Not
netsh nps set limitproxystate name = <client name> exception = "Yes"
Uzak sunucular için requiremsgauth yapılandırma
Bu yapılandırma, NPS Proxy'sinin güvenlik açığı olabilecek yanıt iletilerini Message-Authenticator özniteliği olmadan bırakmasına olanak tanır. Bu yapılandırma üç modu destekler:
- Denetim
- Etkinleştirme
- Devre dışı
Denetim modunda, bir uyarı olayı (Olay Kimliği: 4420) günlüğe kaydedilir, ancak istek işlenmeye devam eder. Yanıtları gönderen uyumlu olmayan varlıkları tanımlamak için bu modu kullanın.
Gerektiği gibi bir özel durum yapılandırmak, etkinleştirmek ve eklemek için netsh komutunu kullanın.
Sunucuları Denetim modunda yapılandırmak için aşağıdaki komutu çalıştırın:
Not
netsh nps setrequiremsgauthall = "audit"Tüm sunucular için yapılandırmaları etkinleştirmek üzere aşağıdaki komutu çalıştırın:
Not
netsh nps set requiremsgauth all
= "enable"Bir sunucuyu requireauthmsg doğrulamasının dışında tutmak üzere bir özel durum eklemek için aşağıdaki komutu çalıştırın:
Not
netsh nps set requiremsgauth remoteservergroup = <uzak sunucu grubu adı> address = sunucu adresi> özel< durum = "yes"
Sık sorulan sorular
Mesaj kesintileri nedeniyle Yapılandırma Etkinleştirme meydana geldikten sonra VPN İsteği hataları gözlemlenirse ne yapılmalıdır?
İlgili olaylar için NPS modülü olaylarını kontrol edin. Etkilenen istemciler/sunucular için özel durumlar veya yapılandırma ayarlamaları eklemeyi göz önünde bulundurun.
RADIUS Ağı güvenliyse herhangi bir yapılandırma değişikliği veya herhangi bir eylem gerekiyor mu?
Hayır, bu makalede açıklanan yapılandırmalar güvenli olmayan ağlar için önerilir.
Başvurular
Microsoft yazılım güncelleştirmelerini açıklamak için kullanılan standart terminolojinin açıklaması
Üçüncü taraf bilgileri hakkında bildirim
Bu makalede açıklanan üçüncü taraf ürünleri, Microsoft'tan bağımsız şirketler tarafından üretilmektedir. Bu ürünlerin performansı veya güvenilirliğiyle ilgili zımni veya başka türlü hiçbir garanti vermiyoruz.
Teknik destek bulmanıza yardımcı olmak için üçüncü tarafların iletişim bilgilerini sağlıyoruz. Bu kişi bilgileri bildirilmeksizin değiştirilebilir. Bu üçüncü taraf iletişim bilgilerinin doğruluğunu garanti etmiyoruz.