摘要
Netlogon 远程协议 (也称为 MS-NRPC) 是加入域的设备专门使用的 RPC 接口。 MS-NRPC 包括身份验证方法和建立 Netlogon 安全通道的方法。 这些更新强制实施指定的 Netlogon 客户端行为,以在成员计算机和 Active Directory (AD) 域控制器 (DC) 之间使用安全 RPC 和 Netlogon 安全通道。
此安全更新通过在分阶段版本中使用 Netlogon 安全通道时强制实施安全 RPC 来解决漏洞,如 解决 Netlogon 漏洞 CVE-2020-1472 中的更新计时 部分中所述。 若要提供 AD 林保护,必须更新所有 DC,因为它们将使用 Netlogon 安全通道强制实施安全 RPC。 这包括只读域控制器 (RODC) 。
若要了解有关漏洞的详细信息,请参阅 CVE-2020-1472。
注意
- 采取操作
- 为了保护环境并防止中断,必须执行以下操作:
- 使用 2020 年 8 月 11 日或更高版本发布的更新更新域控制器。
- 通过监视事件日志来查找哪些设备正在建立易受攻击的连接。
- 解决 建立易受攻击连接的不合规设备。
- 启用 强制模式以解决环境中的 CVE-2020-1472 。
- 注意 安装 2020 年 8 月 11 日或更高版本发布的更新的步骤 1 将解决 Active Directory 域和信任以及 Windows 设备的 CVE-2020-1472 中的安全问题。 若要完全缓解第三方设备的安全问题,需要完成所有步骤。
- 警告 从 2021 年 2 月开始,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。 此时,将无法禁用强制模式。
注意如果使用 Windows Server 2008 R2 SP1,则需要扩展安全更新 (ESU) 许可证才能成功安装解决此问题的任何更新。 有关 ESU 计划的详细信息,请参阅生命周期常见问题解答 - 扩展安全汇报。
本文内容:
- 摘要
- 解决 Netlogon 漏洞 CVE-2020-1472 的更新时间
- 部署指南 - 部署更新并强制实施合规性
- “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略
- 与 CVE-2020-1472 相关的 Windows 事件日志错误
- 强制模式的注册表值
- 实现 [MS-NRPC]:Netlogon 远程协议的第三方设备
- 常见问题解答 (FAQ)
- 词汇表
解决 Netlogon 漏洞 CVE-2020-1472 的更新时间
更新将分两个阶段发布:2020 年 8 月 11 日或之后发布的更新的初始阶段和 2021 年 2 月 9 日或之后发布的更新的强制阶段。
2020 年 8 月 11 日 - 初始部署阶段
初始部署阶段从 2020 年 8 月 11 日发布的更新开始,然后继续更新,直到 执行阶段。 这些更新和更高版本对 Netlogon 协议进行更改,以默认保护 Windows 设备,记录不合规设备发现的事件,并添加了对具有显式异常的所有已加入域的设备启用保护的功能。 该版本:
- 在基于 Windows 的设备上为计算机帐户强制使用安全 RPC。
- 强制信任帐户使用安全 RPC。
- 对所有 Windows 和非 Windows DC 强制使用安全 RPC。
- 包括一个新的组策略,以允许不合规的设备帐户 (那些使用易受攻击的 Netlogon 安全通道连接的帐户) 。 即使 DC 以 强制模式 运行或在 强制阶段 开始后运行,也不会拒绝允许的设备连接。
- 用于为所有计算机帐户启用 DC 强制模式 (强制阶段的 FullSecureChannelProtection 注册表项会将 DC 更新为 DC 强制模式) 。
- 包括帐户被拒绝或将在 DC 强制模式下 被拒绝时的新事件 (,并将在 强制阶段) 继续。 本文稍后将介绍特定的事件 ID。
缓解措施包括在所有 DC 和 RODC 上安装更新、监视新事件,以及解决使用易受攻击的 Netlogon 安全通道连接的不合规设备。 允许不合规设备上的计算机帐户使用易受攻击的 Netlogon 安全通道连接;但是,应更新它们以支持 Netlogon 的安全 RPC,并尽快强制实施帐户以消除攻击风险。
2021 年 2 月 9 日 - 实施阶段
2021 年 2 月 9 日版本标志着过渡到强制阶段。 无论 强制模式 注册表项如何,DC 现在都将处于强制模式。 这要求所有 Windows 和非 Windows 设备将安全 RPC 与 Netlogon 安全通道配合使用,或者通过为不符合的设备添加例外来显式允许帐户。 该版本:
- 除非 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略允许,否则对非基于 Windows 的设备上的计算机帐户强制使用安全 RPC。
- 将删除事件 ID 5829 的日志记录。 由于所有易受攻击的连接都被拒绝,因此现在只会在系统事件日志中看到事件 ID 5827 和 5828。
部署指南 - 部署更新并强制实施合规性
初始部署阶段将包括以下步骤:
- 将 8 月 11 日更新 部署到林中的所有 DC。
- (警告事件的) 监视器 , (b) 对每个事件进行操作。
- () 解决所有警告事件后,可以通过部署 DC 强制模式来启用完全保护。 (b) 应在 2021 年 2 月 9 日强制阶段更新之前解决所有警告。
步骤 1:更新
部署 2020 年 8 月 11 日更新
将 8 月 11 日更新部署到林中所有适用的域控制器 (DC) ,包括只读域控制器 (RODC) 。 部署此更新后,修补的 DC 将:
- 开始对所有基于 Windows 的设备帐户、信任帐户和所有 DC 强制实施安全的 RPC 使用。
- 如果连接被拒绝,则记录系统事件日志中的事件 ID 5827 和 5828。
- 如果 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略允许连接,则记录系统事件日志中的事件 ID 5830 和 5831。
- 每当允许有漏洞的 Netlogon 安全通道连接时,系统事件日志中的日志事件 ID 5829。 应在配置 DC 强制模式 之前或 2021 年 2 月 9 日开始实施阶段之前解决这些事件。
步骤 2a:查找
使用事件 ID 5829 检测不符合的设备
将 2020 年 8 月 11 日更新应用到 DC 后,可以在 DC 事件日志中收集事件,以确定环境中的哪些设备正在使用易受攻击的 Netlogon 安全通道连接 (本文) 中称为不合规的设备。 监视事件 ID 5829 事件的修补 DC。 这些事件将包括用于标识不合规设备的相关信息。
若要监视事件,请使用可用的事件监视软件或使用脚本监视 DC。 有关可适应环境的示例脚本,请参阅 脚本以帮助监视与 CVE-2020-1472 的 Netlogon 更新相关的事件 ID
步骤 2b:ADDRESS
寻址事件 ID 5827 和 5828
默认情况下,已完全更新 的受支持 Windows 版本 不应使用易受攻击的 Netlogon 安全通道连接。 如果以下事件之一记录在 Windows 设备的系统事件日志中:
- 确认设备运行的是 受支持的 Windows 版本。
- 确保设备已完全更新。
- 检查以确保 “域成员:对安全通道数据进行数字加密或签名” (始终) 设置为“启用”。
对于充当 DC 的非 Windows 设备,使用易受攻击的 Netlogon 安全通道连接时,这些事件将记录在系统事件日志中。 如果记录了以下事件之一:
推荐 与设备制造商 (OEM) 或软件供应商合作,通过 Netlogon 安全通道获取对安全 RPC 的支持
- 如果不符合的 DC 支持使用 Netlogon 安全通道的安全 RPC,请在 DC 上启用安全 RPC。
- 如果不符合的 DC 当前不支持安全 RPC,请与设备制造商 (OEM) 或软件供应商合作,获取支持使用 Netlogon 安全通道进行安全 RPC 的更新。
- 停用不符合的 DC。
脆弱 如果不符合的 DC 在 DC 处于 强制模式之前无法使用 Netlogon 安全通道支持安全 RPC,请使用下面所述的 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加 DC。
注意
警告 通过组策略允许 DC 使用易受攻击的连接将使林容易受到攻击。 最终目标应是处理并删除此组策略中的所有帐户。
处理事件 5829
在初始部署阶段允许易受攻击的连接时,会生成事件 ID 5829。 当 DC 处于 强制模式时,这些连接将被拒绝。 在这些事件中,重点介绍确定的计算机名称、域和 OS 版本,以确定不合规的设备以及如何解决这些设备的问题。
解决不合规设备的方法:
推荐 请与设备制造商 (OEM) 或软件供应商合作,通过 Netlogon 安全通道获取对安全 RPC 的支持:
- 如果不符合的设备支持使用 Netlogon 安全通道的安全 RPC,请在设备上启用安全 RPC。
- 如果不符合的设备当前不支持使用 Netlogon 安全通道进行安全 RPC,请与设备制造商或软件供应商合作,获取允许启用具有 Netlogon 安全通道的安全 RPC 的更新。
- 停用不符合的设备。
脆弱 如果在 DC 处于 强制模式之前,不合规的设备无法使用 Netlogon 安全通道支持安全 RPC,请使用下面所述的 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加设备。
注意
警告 通过组策略允许设备帐户使用易受攻击的连接将使这些 AD 帐户面临风险。 最终目标应是处理并删除此组策略中的所有帐户。
允许来自第三方设备的易受攻击的连接
使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 添加不合规的帐户。 在解决上述不符合的设备之前,这只能被视为短期补救措施。 注意 允许来自不合规设备的易受攻击的连接可能会产生未知的安全影响,应谨慎使用。
- 为允许使用易受攻击的 Netlogon 安全通道的帐户创建了 () 安全组。
- 在“组策略”中,转到“计算机配置>”“Windows 设置”“>安全设置”“>本地策略>”“安全选项”
- 搜索“域控制器:允许易受攻击的 Netlogon 安全通道连接”。
- 如果存在管理员组或未专门创建用于此组策略的任何组,请将其删除。
- 将专门用于此组策略的安全组添加到具有“允许”权限的安全描述符。 注意 “拒绝”权限的行为方式与未添加帐户的方式相同,即不允许这些帐户创建易受攻击的 Netlogon 安全通道。
- 添加安全组 () 后,组策略必须复制到每个 DC。
- 定期监视事件 5827、5828 和 5829,以确定哪些帐户正在使用易受攻击的安全通道连接。
- 根据需要将这些计算机帐户添加到安全组 () 。 最佳做法 在组策略中使用安全组,并将帐户添加到组,以便通过普通 AD 复制复制成员身份。 这可避免频繁的组策略更新和复制延迟。
解决所有不符合要求的设备后,可以将 DC 移动到 强制模式 , (请参阅下一部分) 。
注意
警告 通过组策略允许 DC 对信任帐户使用易受攻击的连接将使林容易受到攻击。 信任帐户通常以受信任的域命名,例如:域 a 中的 DC 与域 b 中的 DC 具有信任关系。 在内部,域 a 中的 DC 具有一个名为“domain-b$”的信任帐户,该帐户表示域 b 的信任对象。 如果域 a 中的 DC 希望通过允许来自域 b 信任帐户的易受攻击的 Netlogon 安全通道连接来暴露林受到攻击的风险,管理员可以使用 Add-adgroupmember -identity “安全组名称” -members “domain-b$” 将信任帐户添加到安全组。
步骤 3a:启用
在 2021 年 2 月强制阶段之前进入强制模式
解决所有不符合的设备后,可以通过启用安全 RPC 或允许使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略进行易受攻击的连接,将 FullSecureChannelProtection 注册表项设置为 1。
注意 如果使用 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略,请确保在设置 FullSecureChannelProtection 注册表项之前,组策略已复制并应用到所有 DC。
部署 FullSecureChannelProtection 注册表项时,DC 将处于 强制模式。 此设置要求使用 Netlogon 安全通道的所有设备:
- 使用安全 RPC。
- 在 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中允许。
注意
警告 部署 DC 强制模式 注册表项时,不支持使用 Netlogon 安全通道连接进行安全 RPC 的第三方客户端将被拒绝,这可能会中断生产服务。
步骤 3b:强制实施阶段
部署 2021 年 2 月 9 日更新
部署 2021 年 2 月 9 日或更高版本发布的更新将打开 DC 强制模式。 DC 强制模式 是需要所有 Netlogon 连接才能使用安全 RPC,或者帐户必须已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略时。 目前,不再需要 FullSecureChannelProtection 注册表项,将不再受支持。
“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略
最佳做法是在组策略中使用安全组,以便通过普通 AD 复制复制成员身份。 这可避免频繁的组策略更新和复制延迟。
| 策略路径和设置名称 | 说明 |
|---|---|
| 策略路径: 计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项 设置名称: 域控制器:允许易受攻击的 Netlogon 安全通道连接 需要重新启动? 否 |
此安全设置确定域控制器是否绕过指定计算机帐户的安全 RPC for Netlogon 安全通道连接。 应通过在域控制器 OU 上启用策略,将此策略应用于林中的所有域控制器。 配置“创建易受攻击的连接”列表 (允许列表) 时:
默认值:未配置此策略。 通过强制实施 Netlogon 安全通道连接,任何计算机或信任帐户都不受安全 RPC 的显式豁免。 Windows Server 2008 R2 SP1 及更高版本支持此策略。 |
与 CVE-2020-1472 相关的 Windows 事件日志错误
1. 由于尝试了易受攻击的 Netlogon 安全通道连接而拒绝连接时记录的事件:
- 5827 (计算机帐户) 错误
- 5828 (信任帐户) 错误
2. 允许连接时记录的事件,因为帐户已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略:
- 5830 (计算机帐户) 警告
- 5831 (信任帐户) 警告
3. 在初始版本中允许连接时记录的事件,在 DC 强制模式下将被拒绝:
- 5829 (计算机帐户) 警告
事件 ID 5827
当来自计算机帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5827。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5827 |
| 级别 | 错误 |
| 事件消息文本 | Netlogon 服务拒绝了来自计算机帐户的易受攻击的 Netlogon 安全通道连接。 Machine SamAccountName: 域: 帐户类型: 计算机操作系统: 计算机操作系统版本: 计算机操作系统 Service Pack: 有关拒绝的原因的详细信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 |
事件 ID 5828
当来自信任帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5828。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5828 |
| 级别 | 错误 |
| 事件消息文本 | Netlogon 服务拒绝使用信任帐户进行易受攻击的 Netlogon 安全通道连接。 帐户类型: 信任名称: 信任目标: 客户端 IP 地址: 有关拒绝的原因的详细信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 |
事件 ID 5829
仅当允许来自计算机帐户的易受攻击的 Netlogon 安全通道连接时,才会在 初始部署阶段记录事件 ID 5829。
部署 DC 强制模式 时,或者 执行阶段 开始部署 2021 年 2 月 9 日更新后,这些连接将被拒绝,并且事件 ID 5827 将被记录。 这就是为什么在初始部署阶段监视事件 5829,并在强制阶段之前执行操作以避免中断的原因。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5829 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接。 警告:一旦释放强制阶段,此连接将被拒绝。 若要更好地了解强制执行阶段,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 Machine SamAccountName: 域: 帐户类型: 计算机操作系统: 计算机操作系统版本: 计算机操作系统 Service Pack: |
事件 ID 5830
当“域控制器:允许易受攻击的 Netlogon 安全通道连接 ”组策略允许易受攻击的 Netlogon 安全通道计算机帐户连接时,将记录事件 ID 5830。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5830 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中允许计算机帐户。 警告:使用易受攻击的 Netlogon 安全通道会使已加入域的设备受到攻击。 若要保护设备免受攻击,请在更新第三方 Netlogon 客户端后,从“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中删除计算机帐户。 若要更好地了解将计算机帐户配置为允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 Machine SamAccountName: 域: 帐户类型: 计算机操作系统: 计算机操作系统版本: 计算机操作系统 Service Pack: |
事件 ID 5831
当“域控制器:允许易受攻击的 Netlogon 安全通道连接 ”组策略允许易受攻击的 Netlogon 安全通道信任帐户连接时,将记录事件 ID 5831。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5831 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中允许信任帐户。 警告:使用易受攻击的 Netlogon 安全通道会使 Active Directory 林受到攻击。 若要保护 Active Directory 林免受攻击,所有信任都必须使用具有 Netlogon 安全通道的安全 RPC。 更新域控制器上的第三方 Netlogon 客户端后,从“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中删除信任帐户。 若要更好地了解将信任帐户配置为允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 帐户类型: 信任名称: 信任目标: 客户端 IP 地址: |
强制模式的注册表值
注意
警告 如果使用注册表编辑器或其他方法错误地修改注册表,则可能会出现严重问题。 这些问题可能需要你重新安装操作系统。 Microsoft 无法保证可以解决这些问题。 修改注册表的风险由您自行承担。
2020 年 8 月 11 日更新引入了以下注册表设置来提前启用强制模式。 无论从 2021 年 2 月 9 日开始的“强制阶段”中的注册表设置如何,都将启用此功能:
| 注册表子项 | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| 值 | FullSecureChannelProtection |
| 数据类型 | REG_DWORD |
| 数据 | 1 – 这将启用强制模式。 除非“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中的“创建易受攻击的连接”列表允许该帐户,否则 DC 将拒绝 易受攻击的 Netlogon 安全通道连接。 0 - DC 将允许来自非 Windows 设备的易受攻击的 Netlogon 安全通道连接。 此选项将在强制阶段发布中弃用。 |
| 需要重新启动? | 否 |
实现 [MS-NRPC]:Netlogon 远程协议的第三方设备
所有第三方客户端或服务器都必须将安全 RPC 与 Netlogon 安全通道配合使用。 请联系设备制造商 (OEM) 或软件供应商,以确定其软件是否与最新的 Netlogon 远程协议兼容。
可以在 Windows 协议文档站点上找到协议更新。
常见问题解答 (FAQ)
1. 什么使用 Netlogon 安全通道?
- Windows & 已加入域的第三方设备,这些设备在 Active Directory (AD)
- 在 AD 中具有信任帐户的受信任 & 信任域中Windows Server &第三方域控制器
2. 第三方解决方案是否受到影响?
第三方设备可能不符合要求。 如果第三方解决方案在 AD 中维护计算机帐户,请联系供应商以确定你是否受到影响。
3. 为什么我的 DC 拒绝帐户已在“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中配置?
AD 和 Sysvol 复制延迟或身份验证 DC 上的组策略应用程序失败可能会导致组策略 更改“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 缺失,并导致帐户被拒绝。
以下步骤可能有助于排查问题:
如果已将策略配置为包含组并进行了组成员身份更改以添加帐户,检查拒绝连接的 DC 在本地复制了组成员身份更改。 注意 不建议将帐户直接添加到组策略。
如果对策略进行了更改,并添加了新帐户或新组,检查复制并应用策略更改:运行命令 gpupdate /force 和 gpresult /h
有关排查组策略应用程序和相关相关组件的详细信息,请参阅以下内容:
4. 我具有 Windows 设备的事件 ID 5827。我以为你说 Windows 没有受到影响?
默认情况下,已完全更新 的受支持 Windows 版本 不应使用易受攻击的 Netlogon 安全通道连接。 如果 Windows 设备的系统事件日志中记录了事件 ID 5827:
- 确认设备运行的是 受支持的 Windows 版本。
- 确保设备已从Windows 更新完全更新。
- 检查以确保 域成员:对安全通道数据进行数字签名或签名 (始终) 设置为“已启用”,该 GPO 链接到所有 DC 的 OU,例如默认域控制器 GPO。
5. 是否还需要更新工作站和终结点设备?
是的,它们应更新,但并非特别容易受到 CVE-2020-1472 影响。
6. 在更新 DC 之前,是否需要使用 2020 年 8 月 11 日或更高版本发布的更新来更新非 DC Windows 服务器或其他 Windows 设备?
否,DC 是受 CVE-2020-1472 影响的唯一角色,可以独立于非 DC Windows 服务器和其他 Windows 设备进行更新。
7. 为什么未更新 Windows Server 2008 SP2 以解决 CVE-2020-1472?
Windows Server 2008 SP2 不容易受到此特定 CVE 攻击,因为它不使用 AES 进行安全 RPC。
8. 是否需要 ESU for Windows Server 2008 R2 SP1 来解决 CVE-2020-1472?
是的,需要扩展安全更新 (ESU) 安装更新,以解决 Windows Server 2008 R2 SP1 的 CVE-2020-1472。
9. 如何实现确保我的域控制器受到保护?
通过将 2020 年 8 月 11 日或更高版本的更新部署到环境中的所有域控制器。
确保添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略的设备都没有企业管理员或域管理员权限服务,例如SCCM或Microsoft Exchange。 注意 允许列表中的任何设备都可以使用易受攻击的连接,并且可能会使环境受到攻击。
10. 如果我已将更新部署到所有域控制器,我的企业是否受到 CVE-2020-1472 的保护?
在域控制器上安装 2020 年 8 月 11 日或更高版本发布的更新可保护基于 Windows 的计算机帐户、信任帐户和域控制器帐户。
在部署强制模式之前,已加入域的第三方设备的 Active Directory 计算机帐户 不受 保护。 如果计算机帐户被添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略,则它们也不会受到保护。
11. 如何实现确保已加入 Windows 域的设备标识受到保护?
确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。
添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 中的任何设备标识都容易受到攻击。
12. 如何实现确保我的第三方已加入域的设备标识受到保护?
确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。
启用强制模式以拒绝来自不合规第三方设备标识的易受攻击的连接。
注意 启用强制模式后,添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略 的任何第三方设备标识仍将易受攻击,并可能允许攻击者未经授权访问你的网络或设备。
13. 什么是强制模式?
强制模式告知域控制器不允许来自不使用安全 RPC 的设备建立 Netlogon 连接,除非这些设备帐户已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略。
有关详细信息,请参阅 强制模式的注册表值 部分。
14. 应将哪些计算机帐户添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?
只有无法通过在 Netlogon 安全通道上启用安全 RPC 来保护的设备的计算机帐户才应添加到组策略中。 建议使这些设备符合要求或替换这些设备以保护环境。
15. 攻击者可以对“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略中的计算机帐户执行什么操作?
攻击者可以接管添加到组策略的任何计算机帐户的 Active Directory 计算机标识,然后利用该计算机标识具有的任何权限。
16. 为什么要将计算机帐户添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?
如果第三方设备不支持 Netlogon 安全通道的安全 RPC,并且想要启用强制模式,则应将该设备的计算机帐户添加到组策略。 不建议这样做,这可能会使域处于可能易受攻击的状态。 建议使用此组策略,以便有时间更新或替换任何第三方设备,使其符合要求。
17. 何时启用强制模式?
应尽快启用强制模式。 任何第三方设备都需要通过使其合规或将其添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略来解决。 注意 允许列表中的任何设备都可以使用易受攻击的连接,并且可能会使环境受到攻击。
词汇表
| 术语 | 定义 |
|---|---|
| AD | Active Directory |
| DC | 域控制器 |
| 强制模式 | 允许在 2021 年 2 月 9 日之前启用 强制模式 的注册表项。 |
| 强制阶段 | 从 2021 年 2 月 9 日开始的阶段更新,将在所有 Windows 域控制器上启用 强制模式 ,而不管注册表设置如何。 DC 将拒绝来自所有不合规设备的易受攻击连接,除非它们已添加到 “域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略。 |
| 初始部署阶段 | 阶段从 2020 年 8 月 11 日更新开始,并持续后续更新,直到“强制”阶段。 |
| 计算机帐户 | 也称为 Active Directory 计算机或计算机对象。 有关完整定义,请参阅 MS-NPRC 术语表 。 |
| MS-NRPC | Microsoft Netlogon Remote ProtoCol |
| 不符合的设备 | 不符合的设备是使用易受攻击的 Netlogon 安全通道连接的设备。 |
| RODC | 只读域控制器 |
| 易受攻击的连接 | 易受攻击的连接是不使用安全 RPC 的 Netlogon 安全通道连接。 |