Зведення
CVE-2017-8563 пропонує параметр реєстру, який адміністратори можуть використовувати, щоб зробити автентифікацію LDAP через SSL/TLS безпечнішою.
Додаткові відомості
Важливо У цьому розділі, методі або завданні описано, як змінити реєстр. Уважно виконуйте дії, оскільки будь-які помилки можуть спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Для отримання додаткових відомостей про створення резервної копії та відновлення реєстру клацніть цей номер статті, щоб переглянути її в базі знань Microsoft:
322756 Резервне копіювання та відновлення реєстру у Windows
Щоб зробити автентифікацію LDAP через SSL\TLS безпечнішою, адміністратори можуть настроїти такі параметри реєстру:
- Шлях для контролерів домену служба доменів Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Шлях для серверів полегшених служб каталогів Active Directory:ім'я> екземпляра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\< LDS\Parameters (Параметри)
- DWORD: LdapEnforceChannelBinding
- Значення DWORD:0 указує на те, що його вимкнуто. Перевірка зв'язування каналу не виконується. Це поведінка всіх не оновлених серверів.
- Значення DWORD:1 указує на ввімкнення, якщо підтримується. Усі клієнти у версії Windows, оновленій для підтримки маркерів зв'язування каналу (CBT), мають надавати серверу відомості про зв'язування каналу. Клієнти під керуванням версії Windows, яка не була оновлена для підтримки CBT, не зобовʼязані цього робити. Це проміжний варіант, який допускає сумісність додатків.
- Значення DWORD:2 указує на те, що ввімкнуто завжди. Усі клієнти мають надати інформацію про зв'язування каналу. Сервер відхиляє запити автентифікації від клієнтів, які цього не роблять.
Примітки
- Перш ніж увімкнути цей параметр на контролері домену, клієнти мають інсталювати оновлення системи безпеки, описане в CVE-2017-8563. В іншому випадку можуть виникнути проблеми із сумісністю, і запити автентифікації LDAP через протоколи SSL/TLS, які раніше працювали, можуть більше не працювати. За замовчуванням цей параметр вимкнуто.
- Запис реєстру LdapEnforceChannelBindings має бути явно створено.
- Сервер LDAP динамічно реагує на зміни до цього запису реєстру. Таким чином, після застосування зміни реєстру перезавантажувати комп'ютер не потрібно.
Щоб забезпечити максимальну сумісність зі старішими версіями операційної системи (Windows Server 2008 і раніші версії), радимо встановити для цього параметра значення 1.
Щоб явно вимкнути цей параметр, установіть для запису LdapEnforceChannelBinding значення 0 (нуль).
Windows Server 2008 і більш ранніх систем перед інсталяцією CVE-2017-8563 потрібно інсталювати Захисний комплекс Microsoft Advisory 973811, доступну в розділі "KB5021989 Розширений захист для автентифікації". Якщо ви інсталюєте CVE-2017-8563 без KB5021989 на контролері домену або екземплярі AD LDS, усі підключення LDAPS завершаться з помилкою LDAP 81–LDAP_SERVER_DOWN.
Пов’язані відомості
Додаткові відомості див. в KB4520412.