Примітка.
Важливо Підтримка деяких версій Microsoft Windows завершилася. Зверніть увагу, що підтримка деяких версій Windows може завершитися після найпізнішої дати завершення підтримки ОС, коли доступні Оновлення з розширеною безпекою (ESU). Список продуктів, які підтримують подовжені оновлення системи безпеки, див. в розділі "Запитання й відповіді про життєвий цикл: розширена безпека Оновлення".
Журнал змін
| Змінення дати | Змінити опис |
|---|---|
| 1 серпня 2024 р. |
|
| 5 серпня 2024 р. |
|
| 6 серпня 2024 р. |
|
Зміст
Зведення
Оновлення Windows, випущені 9 липня 2024 року або пізніше, усувають вразливість системи безпеки в протоколі Remote Authentication Dial-In User Service (RADIUS), пов'язану з проблемами зіткнень MD5 . Через слабкі перевірки цілісності в MD5 зловмисник може підробити пакети для отримання несанкціонованого доступу. Уразливість MD5 робить RADIUS-трафік через Інтернет на основі протоколу користувацьких дейтаграм (UDP) незахищеним від підробки пакетів або модифікації під час передачі.
Докладні відомості про цю вразливість див. в розділі CVE-2024-3596 і офіційному документі RADIUS І MD5 COLLISION ATTACKS.
ПРИМІТКА Для усунення цієї вразливості потрібен фізичний доступ до мережі RADIUS і сервера мережевої політики (NPS). Тому клієнти, які мають захищені мережі RADIUS, не є вразливими. Крім того, уразливість не застосовується, якщо зв'язок RADIUS відбувається через мережу VPN.
Дійте рішучо
Щоб захистити середовище, радимо активувати наведені нижче конфігурації. Докладні відомості див. в розділі Конфігурації .
|
|---|
Події, додані цим оновленням
Докладні відомості див. в розділі Конфігурації .
Примітка.
Примітка Ці ідентифікатори подій додаються до сервера NPS оновленнями Windows від 9 липня 2024 р. або пізніше.
Event ID (Ідентифікатор події): 4418
Пакет запиту на доступ було видалено, оскільки він містив атрибут Proxy-State, але не мав атрибута Message-Authenticator. Радимо включити атрибут Message-Authenticator до клієнта RADIUS. Або додайте виняток для клієнта RADIUS за допомогою конфігурації limitProxyState .
| Журнал подій | Система |
|---|---|
| Тип події | Помилка |
| Джерело події | NPS |
| Ідентифікатор події | 4418 |
| Текст події | Від IP/імені> клієнта< RADIUS надійшло Access-Request повідомлення, що містить атрибут Proxy-State, але не містить атрибута Message-Authenticator. У результаті запит було відхилено. Атрибут Message-Authenticator обов'язковий з міркувань безпеки. Докладні відомості див. в https://support.microsoft.com/help/5040268. |
Event ID (Ідентифікатор події): 4419
Це подія перевірки для пакетів запиту на доступ без атрибута Message-Authenticator за наявності стану проксі-сервера. Радимо включити атрибут Message-Authenticator до клієнта RADIUS. Пакет RADIUS буде видалено після увімкнення конфігурації limitproxystate .
| Журнал подій | Система |
|---|---|
| Тип події | Попередження |
| Джерело події | NPS |
| Ідентифікатор події | 4419 |
| Текст події | Від IP/імені> клієнта< RADIUS надійшло Access-Request повідомлення, що містить атрибут Proxy-State, але не містить атрибута Message-Authenticator. Наразі запит дозволено, оскільки limitProxyState налаштовано в режимі аудиту. Докладні відомості див. в https://support.microsoft.com/help/5040268. |
Event ID (Ідентифікатор події): 4420
Це подія перевірки для пакетів відповідей RADIUS, отриманих без атрибута Message-Authenticator на проксі-сервері. Спробуйте змінити вказаний сервер RADIUS для атрибута Message-Authenticator. Пакет RADIUS буде видалено після увімкнення конфігурації requiremsgauth .
| Журнал подій | Система |
|---|---|
| Тип події | Попередження |
| Джерело події | NPS |
| Ідентифікатор події | 4420 |
| Текст події | Проксі-сервер RADIUS отримав відповідь від ip/імені> сервера< з відсутнім атрибутом Message-Authenticator. Відповідь наразі дозволено, оскільки requireMsgAuth настроєно в режимі аудиту. Докладні відомості див. в https://support.microsoft.com/help/5040268. |
Event ID (Ідентифікатор події): 4421
Ця подія реєструється під час запуску служби, якщо не настроєно рекомендовані параметри. Радимо вмикати ці параметри, якщо мережа RADIUS незахищена. У захищених мережах на ці події можна не звертати уваги.
| Журнал подій | Система |
|---|---|
| Тип події | Попередження |
| Джерело події | NPS |
| Ідентифікатор події | 4421 |
| Текст події | Конфігурацію RequireMsgAuth і/або limitProxyState запущено в <режимі вимкнення або перевірки> . Для цих параметрів потрібно ввімкнути режим із міркувань безпеки. Докладні відомості див. в https://support.microsoft.com/help/5040268. |
Конфігурації
Налаштування надсилання атрибута Message-Authenticator в усіх пакетах Access-Request на сервері
Ця конфігурація дозволяє проксі-серверу NPS почати надсилати атрибут Message-Authenticator у всіх пакетах запитів на доступ . Щоб увімкнути таку конфігурацію, скористайтеся одним із наведених нижче способів.
Спосіб 1. Використання консолі керування корпорацією Майкрософт (MMC) сервера NPS
Щоб використовувати MMC NPS, виконайте такі дії:
- Відкрийте користувацький інтерфейс (UI) NPS на сервері.
- Відкрийте віддалені групи серверів Radius.
- Виберіть Radius Server.
- Перейдіть до розділу "Автентифікація/Бухгалтерія".
- Клацніть, щоб вибрати прапорець "Запит має містити Message-Authenticator атрибут ".
Спосіб 2. Використання команди netsh
Щоб скористатися функцією netsh, виконайте таку команду:
Примітка.
netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes
Додаткові відомості див. в розділі "Команди групи віддаленого сервера RADIUS".
Налаштування перевірки атрибута Message-Authenticator в усіх пакетах Access-Request на клієнті
Ця конфігурація вимагає наявності атрибута Message-Authenticator у всіх пакетах запиту на доступ і скидання пакета за його відсутності.
Спосіб 1. Використання консолі керування корпорацією Майкрософт (MMC) сервера NPS
Щоб використовувати MMC NPS, виконайте такі дії:
- Відкрийте користувацький інтерфейс (UI) NPS на сервері.
- Відкрийте клієнти Radius.
- Виберіть Radius Client.
- Перейдіть до додаткових параметрів.
- Клацніть, щоб установити прапорець "Запит на доступ".
Додаткові відомості див. в розділі "Налаштування клієнтів RADIUS".
Спосіб 2. Використання команди netsh
Щоб скористатися функцією netsh, виконайте таку команду:
Примітка.
netsh nps set client name = <client name> requireauthattrib = yes
Додаткові відомості див. в розділі "Команди групи віддаленого сервера RADIUS".
Настроювання limitproxystate для всіх клієнтів
Така конфігурація дозволяє серверу NPS відхиляти потенційні вразливі пакети запитів на доступ , які містять атрибут Proxy-State , але не містять атрибут Message-Authenticator . Ця конфігурація підтримує три режими:
- Аудит
- Увімкнення
- Вимкнути
У режимі аудиту попереджувальна подія (ідентифікатор події: 4419) реєструється, але запит усе ще обробляється. Скористайтеся цим режимом, щоб визначити несумісних сутностей, які надсилають запити.
За потреби налаштуйте, увімкніть або додайте виняток за допомогою команди netsh .
Щоб настроїти клієнтів у режимі перевірки , виконайте таку команду:
Примітка.
netsh nps set limitproxystate all = "audit"
Щоб налаштувати клієнти в режимі ввімкнення , виконайте таку команду:
Примітка.
netsh nps set limitproxystate all = "enable"
Щоб додати виняток, який виключає клієнта з перевірки limitProxystate , виконайте таку команду:
Примітка.
netsh nps set limitproxystate name = <client name> exception = "Yes"
Настроювання requiremsgauth для віддалених серверів
Ця конфігурація дозволяє проксі-серверу NPS відхиляти потенційно вразливі повідомлення відповіді без атрибута Message-Authenticator . Ця конфігурація підтримує три режими:
- Аудит
- Увімкнення
- Вимкнути
У режимі аудиту попереджувальна подія (ідентифікатор події: 4420) реєструється, але запит усе ще обробляється. Скористайтеся цим режимом, щоб визначити несумісні сутності, які надсилають відповіді.
За потреби налаштуйте, увімкніть або додайте виняток за допомогою команди netsh .
Щоб настроїти сервери в режимі перевірки , виконайте таку команду:
Примітка.
netsh nps setrequiremsgauthall = "audit"Щоб увімкнути конфігурації для всіх серверів, виконайте таку команду:
Примітка.
netsh nps set requiremsgauth all
= "enable"Щоб додати виняток, який виключає сервер із перевірки requireauthmsg , виконайте таку команду:
Примітка.
netsh nps set requiremsgauth remoteservergroup = <ім'я> групи віддаленого сервера address = <server address> = "Yes"
Запитання й відповіді
Що робити, якщо спостерігаються помилки VPN-запиту після ввімкнення конфігурації через розрив повідомлення?
Перевіряйте події модуля NPS на наявність пов'язаних подій. Спробуйте додати винятки або змінити конфігурацію для клієнтів/серверів, яких це стосується.
Чи потрібні якісь зміни в конфігурації або якісь дії, якщо мережа RADIUS безпечна?
Ні, конфігурації, описані в цій статті, рекомендовано для незахищених мереж.
Список літератури
Застереження щодо інформації третіх осіб
Продукти сторонніх виробників, згадані в цій статті, виготовлено незалежними від корпорації Майкрософт компаніями. Ми не надаємо жодних гарантій (непрямих та інших) щодо продуктивності або надійності цих продуктів.
Ми надаємо контактну інформацію сторонніх виробників, щоб допомогти вам отримати технічну підтримку. Ці відомості можуть змінюватися без попередження. Ми не гарантуємо точність наданої контактної інформації сторонніх виробників.