KB4034879: Sử dụng mục đăng ký LdapEnforceChannelBinding để giúp xác thực LDAP qua SSL/TLS an toàn hơn

Áp dụng cho
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Tóm tắt

CVE-2017-8563 giới thiệu cài đặt sổ đăng ký mà quản trị viên có thể sử dụng để giúp xác thực LDAP qua SSL/TLS an toàn hơn.

Xem thêm thông tin

Quan trọng Phần, phương pháp hoặc tác vụ này chứa các bước chỉ dẫn bạn cách sửa đổi sổ đăng ký. Tuy nhiên,việc sửa đổi sổ đăng ký không đúng cách có thể dẫn đến các sự cố nghiêm trọng. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn sửa đổi. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy bấm vào số bài viết sau để xem bài viết trong Cơ sở Kiến thức Microsoft:

322756 Cách sao lưu và khôi phục sổ đăng ký trong Windows

Nhằm giúp làm cho xác thực LDAP qua SSL\TLS an toàn hơn, quản trị viên có thể cấu hình các thiết đặt sổ đăng ký sau đây:

  • Đường dẫn cho bộ điều khiển miền Dịch vụ miền danh mục hiện hoạt (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Đường dẫn cho máy chủ Active Directory Lightweight Directory Services (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<tên phiên> bản LDS\Parameters
  • DWORD: LdapEnforceChannelBinding
  • Giá trị DWORD:0 chỉ báo là đã tắt. Không có xác thực gắn kết kênh nào được thực hiện. Đây là hành vi của tất cả các máy chủ chưa được cập nhật.
  • Giá trị DWORD:1 chỉ báo được bật, khi được hỗ trợ. Tất cả các máy khách đang chạy trên phiên bản Windows đã được cập nhật để hỗ trợ mã thông báo gắn kết kênh (CBT) phải cung cấp thông tin gắn kết kênh cho máy chủ. Máy khách đang chạy phiên bản Windows chưa được cập nhật để hỗ trợ CBT không phải cập nhật. Đây là tùy chọn trung gian cho phép tính tương thích của ứng dụng.
  • Giá trị DWORD:2 cho biết luôn bật. Tất cả các máy khách phải cung cấp thông tin gắn kết kênh. Máy chủ từ chối yêu cầu xác thực từ máy khách không thực hiện xác thực.

Ghi chú

  • Trước khi bạn bật cài đặt này trên Bộ điều khiển miền, máy khách phải cài đặt bản cập nhật bảo mật được mô tả trong CVE-2017-8563. Nếu không, các vấn đề về tương thích có thể phát sinh và các yêu cầu xác thực LDAP qua SSL/TLS mà trước đây hoạt động có thể không còn hoạt động nữa. Theo mặc định, thiết đặt này bị tắt.
  • Mục đăng ký LdapEnforceChannelBindings phải được tạo một cách rõ ràng.
  • Máy chủ LDAP phản hồi linh động với các thay đổi đối với mục nhập sổ đăng ký này. Do đó, bạn không cần phải khởi động lại máy tính sau khi áp dụng thay đổi sổ đăng ký.

Để tối đa hóa tính tương thích với các phiên bản hệ điều hành cũ hơn (Windows Server 2008 và các phiên bản cũ hơn), chúng tôi khuyên bạn nên bật cài đặt này với giá trị 1.

Để tắt thiết đặt này một cách rõ ràng, hãy đặt mục nhập LdapEnforceChannelBinding thành 0 (không).

Windows Server 2008 và các hệ thống cũ hơn yêu cầu cài đặt 973811 Tư vấn Bảo mật của Microsoft, có sẵn trong "KB5021989 Bảo vệ Xác thực Mở rộng" trước khi cài đặt CVE-2017-8563. Nếu bạn cài đặt CVE-2017-8563 mà không có KB5021989 trên bộ điều khiển miền hoặc phiên bản AD LDS, tất cả các kết nối LDAPS sẽ không thành công với lỗi LDAP 81 - LDAP_SERVER_DOWN.

Để biết thêm thông tin, hãy xem KB4520412.