如何管理与 CVE-2020-1472 关联的 Netlogon 安全通道连接中的更改

应用对象
Windows Server 2019, all editions Windows Server 2016, all editions Windows Server, version 1909, all editions Windows Server, version 1903, all editions Windows Server, version 1809 (Datacenter, Standard) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Service Pack 1

摘要

Netlogon 远程协议 (也称为 MS-NRPC) 是域连接设备专用的 RPC 接口。 MS-NRPC 包括一种身份验证方法和一种建立 Netlogon 安全通道的方法。 这些更新强制实施指定的 Netlogon 客户端行为,以便在成员计算机和 Active Directory 之间将安全 RPC 与 Netlogon 安全通道配合使用, (AD) 域控制器 (DC) 。

此安全更新通过在解决 Netlogon 漏洞 CVE-2020-1472 的更新时间 部分中说明的分阶段版本中使用 Netlogon 安全通道时强制实施安全 RPC 来解决此漏洞。 若要提供 AD 林保护,必须更新所有 DC,因为它们将使用 Netlogon 安全通道强制实施安全 RPC。 这包括只读域控制器 (RODC) 。

要了解有关此漏洞的更多信息,请参阅 CVE-2020-1472。

注意

  • 采取操作
  • 为了保护环境并防止中断,必须执行以下操作:
  1. 使用 2020 年 8 月 11 日或更高版本发布的更新更新域控制器。
  2. 通过 监视事件日志查找哪些设备正在建立易受攻击的连接。
  3. 解决 建立易受攻击连接的不合规设备的问题。
  4. 启用 强制模式以解决环境中的 CVE-2020-1472 。
  • 备注 安装 2020 年 8 月 11 日或更高版本发布的更新的步骤 1 将解决 CVE-2020-1472 中针对 Active Directory 域和信任以及 Windows 设备的安全问题。 若要完全缓解第三方设备的安全问题,需要完成所有步骤。
  • 警告 从 2021 年 2 月开始,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。  届时,你将无法禁用强制模式。

         备注如果使用的是 Windows Server 2008 R2 SP1,则需要扩展安全更新 (ESU) 许可证才能成功安装解决此问题的任何更新。 有关 ESU 计划的详细信息,请参阅生命周期常见问题解答 - 扩展安全汇报。

在本文中:

解决 Netlogon 漏洞 CVE-2020-1472 的更新时间

更新将分两个阶段发布:初始阶段和强制执行阶段,前者将包括 2020 年 8 月 11 日或之后发布的更新,后者则包括 2021 年 2 月 9 日或之后发布的更新。

2020 年 8 月 11 日 - 初始部署阶段

初始部署阶段从 2020 年 8 月 11 日发布的更新开始,后续更新一直持续到 强制执行阶段。 这些更新和后续更新对 Netlogon 协议进行了更改,以默认保护 Windows 设备,记录不合规设备发现事件,并添加了对所有已加入域的设备启用保护的功能,但有明确的例外。 该版本:

  • 为基于 Windows 的设备上的计算机帐户强制执行安全的 RPC 使用。
  • 对信任帐户强制实施安全的 RPC。
  • 对所有 Windows 和非 Windows DC 强制实施安全的 RPC。
  • 包含新的组策略,允许不合规的设备帐户 (使用易受攻击的 Netlogon 安全通道连接) 的帐户。 即使 DC 在 强制模式下 运行或 在强制阶段 启动后,允许的设备也不会被拒绝连接。
  • 用于为所有计算机帐户启用 DC 强制模式 的 FullSecureChannelProtection 注册表项 (强制阶段会将 DC 更新为 DC 强制模式) 。
  • 在 DC 强制模式 (中拒绝帐户时包括新事件,并将在 强制阶段) 中继续。 本文稍后将介绍具体的事件 ID。

缓解措施包括在所有 DC 和 RODC 上安装更新、监视新事件以及解决使用易受攻击的 Netlogon 安全通道连接的不合规设备。 可能允许不合规设备上的计算机帐户使用易受攻击的 Netlogon 安全通道连接;但是,应尽快更新它们以支持 Netlogon 和强制执行的帐户的安全 RPC,从而消除攻击风险。

2021 年 2 月 9 日 - 强制执行阶段

2021 年 2 月 9 日版本标志着过渡到强制阶段。 无论强制模式注册表项如何,DC 现在都将处于 强制模式 。  这要求所有 Windows 和非 Windows 设备将安全 RPC 与 Netlogon 安全通道配合使用,或者通过为不合规设备添加例外来显式允许该帐户。 该版本:

部署准则 - 部署更新并强制执行合规性

初始部署阶段将包括以下步骤:

  1. 将 8 月 11 日的更新部署到林中的所有 DC。
  2. () 监视器以查找警告事件 ,并 (b) 对每个事件执行操作。
  3. () 解决所有警告事件后,可以通过部署 DC 强制模式启用完全保护。 (b) 所有警告都应在 2021 年 2 月 9 日强制阶段更新之前解决。

步骤 1:更新

部署 2020 年 8 月 11 日更新

将 8 月 11 日的更新部署到林中) 的所有适用域控制器 (DC,包括只读域控制器 (RODC) 。 部署此更新后,修补后的 DC 将:

  • 开始对所有基于 Windows 的设备帐户、信任帐户和所有 DC 强制实施安全 RPC 使用。
  • 如果连接被拒绝,则在系统事件日志中记录事件 ID 5827 和 5828。
  • 如果 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许连接,则在系统事件日志中记录事件 ID 5830 和 5831。
  • 每当允许易受攻击的 Netlogon 安全通道连接时,系统事件日志中的日志事件 ID 5829。 应在配置 DC 强制模式 之前或强制阶段于 2021 年 2 月 9 日开始之前解决这些事件。

步骤 2a:查找

使用事件 ID 5829 检测不合规的设备

将 2020 年 8 月 11 日更新应用于 DC 后,可以在 DC 事件日志中收集事件,以确定环境中哪些设备正在使用易受攻击的 Netlogon 安全通道连接 (本文) 称为不合规设备。 针对事件 ID 5829 事件监视修补后的 DC。 这些事件将包括用于识别不合规设备的相关信息。

若要监视事件,请使用可用的事件监视软件或使用脚本监视 DC。  有关可适应环境的示例脚本,请参阅 帮助监视与 CVE-2020-1472 的 Netlogon 更新相关的事件 ID 的脚本

步骤 2b:地址

寻址事件 ID 5827 和 5828

默认情况下,已完全更新的 受支持版本的 Windows 不应使用易受攻击的 Netlogon 安全通道连接。 如果以下事件之一记录在 Windows 设备的系统事件日志中:

  1. 确认设备运行的是 受支持的 Windows 版本。
  2. 确保设备已完全更新。
  3. 检查以确保 域成员:始终) (对安全通道数据进行数字加密或签名 “设置为”启用“。

对于充当 DC 的非 Windows 设备,在使用易受攻击的 Netlogon 安全通道连接时,这些事件将记录在系统事件日志中。 如果记录了以下事件之一:

  • 推荐 与设备制造商 (OEM) 或软件供应商合作,以通过 Netlogon 安全通道获得对安全 RPC 的支持

    1. 如果不合规的 DC 支持具有 Netlogon 安全通道的安全 RPC,请在 DC 上启用安全 RPC。
    2. 如果不合规的 DC 当前不支持安全 RPC,请与设备制造商 (OEM) 或软件供应商合作,以获取支持 Netlogon 安全通道的安全 RPC 的更新。
    3. 停用不合规的 DC。
  • 易受攻击如果在 DC 处于强制模式之前,不合规的 DC 无法通过 Netlogon 安全通道支持安全 RPC,请使用下述“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略添加 DC。

注意

警告 通过组策略允许 DC 使用易受攻击的连接将使林容易受到攻击。 最终目标应是解决并删除此组策略中的所有帐户。

寻址事件 5829

在初始部署阶段允许易受攻击的连接时,将生成事件 ID 5829。 当 DC 处于 强制模式时,将拒绝这些连接。 在这些事件中,请关注识别的计算机名称、域和操作系统版本,以确定不合规的设备以及需要如何解决它们。

解决不合规设备的方法:

  • 推荐 与设备制造商 (OEM) 或软件供应商合作,以通过 Netlogon 安全通道获取对安全 RPC 的支持:

    1. 如果不合规的设备支持具有 Netlogon 安全通道的安全 RPC,请在设备上启用安全 RPC。
    2. 如果不合规的设备当前不支持使用 Netlogon 安全通道的安全 RPC,请与设备制造商或软件供应商合作,以获取允许启用使用 Netlogon 安全通道的安全 RPC 的更新。
    3. 停用不合规的设备。
  • 易受攻击如果在 DC 处于强制模式之前,不合规的设备无法支持具有 Netlogon 安全通道的安全 RPC,请使用下述“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略添加设备。

注意

警告 组策略允许设备帐户使用易受攻击的连接将使这些 AD 帐户面临风险。 最终目标应是解决并删除此组策略中的所有帐户。

允许来自第三方设备的易受攻击的连接

使用 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 添加不合规的帐户。 在如上所述解决不合规的设备之前,这只能被视为短期补救措施。 备注 允许来自不合规设备的易受攻击的连接可能会产生未知的安全影响,应谨慎允许。

  1. 为帐户创建了一个安全组 () ,该帐户将被允许使用易受攻击的 Netlogon 安全通道。
  2. 在组策略中,转到计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项
  3. 搜索 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”。
  4. 如果存在管理员组或任何未专门为此组策略使用而创建的组,请将其删除。
  5. 将专门用于此组策略的安全组添加到具有“允许”权限的安全描述符。 备注 “拒绝”权限的行为方式与未添加帐户相同,即不允许帐户创建易受攻击的 Netlogon 安全通道。
  6. 添加安全组 () 后,组策略必须复制到每个 DC。
  7. 定期监视事件 5827、5828 和 5829,以确定哪些帐户正在使用易受攻击的安全通道连接。
  8. 根据需要将这些计算机帐户添加到安全组 () 。 最佳实践 在组策略中使用安全组并将帐户添加到组中,以便通过正常的 AD 复制复制成员身份。 这可以避免频繁的组策略更新和复制延迟。

解决所有不合规的设备后,可以将 DC 移动到 强制模式 (请参阅下一部分) 。

注意

警告 通过组策略允许 DC 对信任帐户使用易受攻击的连接将使林容易受到攻击。 信任帐户通常以受信任的域命名,例如: 域 a 中的 DC 与域 b 中的 DC 具有信任关系。 在内部,域 a 中的 DC 具有一个名为“domain-b$”的信任帐户,它表示域 b 的信任对象。 如果域 a 中的 DC 希望通过允许来自域 b 信任帐户的易受攻击的 Netlogon 安全通道连接来使林暴露于攻击风险,管理员可以使用 Add-adgroupmember –identity “Name of security group” -members “domain-b$” 将信任帐户添加到安全组中。

步骤 3a:启用

在 2021 年 2 月强制阶段之前转到强制模式

通过启用安全 RPC 或允许易受攻击的连接使用 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略来解决所有不合规设备问题后,将 FullSecureChannelProtection 注册表项设置为 1。

备注 如果使用的是 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,请确保在设置 FullSecureChannelProtection 注册表项之前已将组策略复制并应用于所有 DC。

部署 FullSecureChannelProtection 注册表项后,DC 将处于 强制模式。 此设置要求使用 Netlogon 安全通道的所有设备:

注意

警告 部署 DC 强制模式 注册表项时,将拒绝不支持使用 Netlogon 安全通道连接的安全 RPC 的第三方客户端,这可能会中断生产服务。

步骤 3b:强制阶段

部署 2021 年 2 月 9 日更新

部署 2021 年 2 月 9 日或更高版本发布的更新将打开 DC 强制模式。 DC 强制模式 是指需要所有 Netlogon 连接才能使用安全 RPC,或者必须将帐户添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略。 此时,不再需要 FullSecureChannelProtection 注册表项,并且将不再受支持。

“域控制器: 允许易受攻击的 Netlogon 安全通道连接” 组策略

最佳做法是在组策略中使用安全组,以便通过正常的 AD 复制复制成员身份。 这可以避免频繁的组策略更新和复制延迟。

策略路径和设置名称 说明
策略路径: 计算机配置 Windows 设置 >> 安全设置 > 本地策略 > 安全选项

设置名称: 域控制器: 允许易受攻击的 Netlogon 安全通道连接
需要重启? 否
此安全设置确定域控制器是否绕过指定计算机帐户的 Netlogon 安全通道连接的安全 RPC。

通过在域控制器 OU 上启用此策略,此策略应用于林中的所有域控制器。

配置“创建易受攻击的连接”列表 (允许列表) 时:

  • 允许:域控制器将允许指定的组/帐户在没有安全 RPC 的情况下使用 Netlogon 安全通道。
  • 拒绝:此设置与默认行为相同。 域控制器将要求指定的组/帐户将 Netlogon 安全通道与安全 RPC 配合使用。
警告启用此策略将暴露已加入域的设备和 Active Directory 林,这可能会使它们面临风险。 在部署更新时,此策略应用作第三方设备的临时措施。 更新第三方设备以支持将安全 RPC 与 Netlogon 安全通道配合使用后,应从“创建易受攻击的连接”列表中删除该帐户。 要更好地了解配置帐户以允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。

默认:未配置此策略。 没有计算机或信任帐户通过 Netlogon 安全通道连接强制实施明确免于安全 RPC。

Windows Server 2008 R2 SP1 及更高版本支持此策略。

事件分为三类:

1. 由于尝试了易受攻击的 Netlogon 安全通道连接而拒绝连接时记录的事件:

  • 5827 (计算机帐户) 错误
  • 5828 (信任帐户) 错误

2. 由于帐户已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,因此允许连接时记录的事件:

  • 5830 (计算机帐户) 警告
  • 5831 (信任帐户) 警告

3. 在初始版本中允许连接(在 DC 强制模式下将被拒绝)时记录的事件:

  • 5829 (计算机帐户) 警告

事件 ID 5827

当来自计算机帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5827。

事件日志 系统
事件源 NETLOGON
事件 ID 5827
级别​​ 错误
事件消息文本 Netlogon 服务拒绝了来自计算机帐户的易受攻击的 Netlogon 安全通道连接。
计算机 SamAccountName:
域:
帐户类型:
机器操作系统:
计算机操作系统内部版本:
计算机操作系统 Service Pack:
有关为何被拒绝的更多信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。

事件 ID 5828

当来自信任帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5828。

事件日志 系统
事件源 NETLOGON
事件 ID 5828
级别​​ 错误
事件消息文本 Netlogon 服务使用信任帐户拒绝了易受攻击的 Netlogon 安全通道连接。
帐户类型:
信任名称:
信任目标:
客户端 IP 地址:
有关为何被拒绝的更多信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。

事件 ID 5829

事件 ID 5829 仅在 初始部署阶段记录,此时允许来自计算机帐户的易受攻击的 Netlogon 安全通道连接。

当部署 DC 强制模式 或 强制阶段 开始部署 2021 年 2 月 9 日更新后,这些连接将被拒绝,并将记录事件 ID 5827。 因此,请务必在初始部署阶段监视事件 5829,并在强制执行阶段之前采取行动以避免中断。

事件日志 系统
事件源 NETLOGON
事件 ID 5829
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接。
警告: 释放强制阶段后,将拒绝此连接。 若要更好地了解强制阶段,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。
计算机 SamAccountName:
域:
帐户类型:
机器操作系统:
计算机操作系统内部版本:
计算机操作系统 Service Pack:

事件 ID 5830

当 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许易受攻击的 Netlogon 安全通道计算机帐户连接时,将记录事件 ID 5830。

事件日志 系统
事件源 NETLOGON
事件 ID 5830
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为计算机帐户在“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中受允许。
警告: 使用易受攻击的 Netlogon 安全通道将使域加入的设备受到攻击。 要保护设备免受攻击,请在更新第三方 Netlogon 客户端后,从“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中删除计算机帐户。 若要更好地了解配置计算机帐户以允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。
计算机 SamAccountName:
域:
帐户类型:
机器操作系统:
计算机操作系统内部版本:
计算机操作系统 Service Pack:

事件 ID 5831

当 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许易受攻击的 Netlogon 安全通道信任帐户连接时,将记录事件 ID 5831。

事件日志 系统
事件源 NETLOGON
事件 ID 5831
级别​​ 警告
事件消息文本 Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中允许信任帐户。
警告: 使用易受攻击的 Netlogon 安全通道将使 Active Directory 林暴露于攻击之下。 若要保护 Active Directory 林免受攻击,所有信任必须将安全 RPC 与 Netlogon 安全通道配合使用。 更新域控制器上的第三方 Netlogon 客户端后,从“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中删除信任帐户。 若要更好地了解配置信任帐户以允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。
帐户类型:
信任名称:
信任目标:
客户端 IP 地址:

强制模式的注册表值

注意

警告 如果使用注册表编辑器或其他方法错误地修改注册表,则可能会出现严重问题。 这些问题可能需要你重新安装操作系统。 Microsoft 无法保证可以解决这些问题。 修改注册表的风险由您自行承担。

2020 年 8 月 11 日更新引入了以下注册表设置,以便提前启用强制模式。 从 2021 年 2 月 9 日开始的强制执行阶段中,无论注册表设置如何,都将启用此功能:

注册表子项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
值 FullSecureChannelProtection
数据类型 REG_DWORD
数据 1 – 这将启用强制模式。 DC 将拒绝易受攻击的 Netlogon 安全通道连接,除非 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中的“创建易受攻击的连接”列表允许该帐户。
0 – DC 将允许来自非 Windows 设备的易受攻击的 Netlogon 安全通道连接。 此选项将在强制阶段版本中弃用。
需要重启? 否

实现 [MS-NRPC]的第三方设备:Netlogon 远程协议

所有第三方客户端或服务器都必须将安全 RPC 与 Netlogon 安全通道配合使用。 请联系设备制造商 (OEM) 或软件供应商,以确定其软件是否与最新的 Netlogon 远程协议兼容。

可以在 Windows 协议文档站点上找到协议更新。

常见问题解答 (FAQ)

1. 哪些方面使用 Netlogon 安全通道?
  • 在 Active Directory (AD) 中具有计算机帐户的 Windows & 第三方域加入设备
  • Windows Server &受信任 & 信任域中的第三方域控制器,这些域在 AD 中具有信任帐户
2. 第三方解决方案会受到影响吗?

第三方设备可能不合规。 如果你的第三方解决方案在 AD 中维护一个计算机帐户,请联系供应商以确定你是否受到影响。

3. 为什么我的 DC 拒绝在“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中配置的帐户?

AD 和 Sysvol 复制延迟或身份验证 DC 上的组策略应用程序故障可能导致组策略“ 域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的更改不存在,从而导致帐户被拒绝。

以下步骤可能有助于解决此问题:

4. 我有 Windows 设备的事件 ID 5827。我以为你说 Windows 不受影响?

默认情况下,已完全更新的 受支持版本的 Windows 不应使用易受攻击的 Netlogon 安全通道连接。 如果事件 ID 5827 记录在 Windows 设备的系统事件日志中:

  1. 确认设备运行的是 受支持的 Windows 版本。
  2. 确保设备已通过 Windows 更新完全更新。
  3. 检查以确保 域成员:对安全通道数据进行数字加密或签名 (始终) 在链接到所有 DC 的 OU 的 GPO 中设置为“启用”,例如默认域控制器 GPO。
5. 工作站和端点设备是否也需要更新?

是的,它们应该更新,但它们并不是特别容易受到 CVE-2020-1472 的攻击。

6. 在更新 DC 之前,非 DC Windows 服务器或其他 Windows 设备是否需要使用 2020 年 8 月 11 日或更高版本发布的更新进行更新?

否,DC 是受 CVE-2020-1472 影响的唯一角色,可以独立于非 DC Windows 服务器和其他 Windows 设备进行更新。

7. 为什么 Windows Server 2008 SP2 没有更新以解决 CVE-2020-1472?

Windows Server 2008 SP2 不易受到此特定 CVE 的攻击,因为它不将 AES 用于安全 RPC。

8. 我是否需要 Windows Server 2008 R2 SP1 的 ESU 来解决 CVE-2020-1472?

是的,你将需要扩展安全更新 (ESU) 才能安装更新以解决 Windows Server 2008 R2 SP1 的 CVE-2020-1472。

9. 如何实现确保我的域控制器受到保护?

通过将 2020 年 8 月 11 日或更高版本的更新部署到环境中的所有域控制器。

确保添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略的任何设备都不具有企业管理员或域管理员特权服务,例如 SCCM 或 Microsoft Exchange。   备注 允许列表中的任何设备都将被允许使用易受攻击的连接,并可能使你的环境受到攻击。

10. 如果我已将更新部署到我的所有域控制器,我的企业是否受到 CVE-2020-1472 保护?

在域控制器上安装 2020 年 8 月 11 日或更高版本发布的更新可保护基于 Windows 的计算机帐户、信任帐户和域控制器帐户。

在部署强制模式 之前,不会 保护已加入域的第三方设备的 Active Directory 计算机帐户。 如果将计算机帐户添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,则这些帐户也不受保护。

11. 如何实现确保我的 Windows 域加入设备标识受到保护?

确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。

任何已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的设备标识都将容易受到攻击。

12. 如何实现确保我的第三方域连接设备标识受到保护?

确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。

启用强制模式以拒绝来自不合规第三方设备标识的易受攻击的连接。
 
备注 启用强制模式后,已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的任何第三方设备标识仍将易受攻击,并且可能允许攻击者未经授权访问你的网络或设备。

13. 什么是强制模式?

强制模式指示域控制器不允许来自不使用安全 RPC 的设备进行 Netlogon 连接,除非已将这些设备帐户添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略。

有关详细信息,请参阅 强制模式部分的注册表值 。

14. 哪些计算机帐户应该添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?

只应将无法通过在 Netlogon 安全通道上启用安全 RPC 来确保安全的设备的计算机帐户添加到组策略中。  建议使这些设备符合要求或替换这些设备以保护您的环境。

15. 攻击者可以对“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中的计算机帐户执行什么操作?

攻击者可以接管添加到组策略的任何计算机帐户的 Active Directory 计算机标识,随后利用计算机标识具有的任何权限。

16. 为什么要将计算机帐户添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略?

如果有不支持 Netlogon 安全通道的安全 RPC 的第三方设备,并且想要启用强制模式,则应将该设备的计算机帐户添加到组策略。 不建议这样做,否则可能会使域处于潜在的易受攻击状态。  建议使用此组策略,以便有时间更新或替换任何第三方设备,使其符合要求。

17. 我希望何时启用强制模式?

应尽快启用强制模式。  任何第三方设备都需要通过使其符合要求或将它们添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略来解决。 备注 允许列表中的任何设备都将被允许使用易受攻击的连接,并可能使你的环境受到攻击。

词汇表

术语 定义
AD Active Directory
DC 域控制器
强制模式 允许你在 2021 年 2 月 9 日之前启用 强制模式 的注册表项。
强制阶段 从 2021 年 2 月 9 日更新开始的阶段,无论注册表设置如何,都将在所有 Windows 域控制器上启用 强制模式 。 DC 将拒绝来自所有不合规设备的易受攻击的连接,除非将它们添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中。
初始部署阶段 从 2020 年 8 月 11 日更新开始的阶段,持续到后续更新,直至强制执行阶段。
计算机帐户 也称为 Active Directory 计算机或计算机对象。 有关完整定义,请参阅 MS-NPRC 术语表 。
MS-NRPC Microsoft Netlogon 远程协议
不合规的设备 不合规的设备是指使用易受攻击的 Netlogon 安全通道连接的设备。
RODC 只读域控制器
易受攻击的连接 易受攻击的连接是不使用安全 RPC 的 Netlogon 安全通道连接。