摘要
Netlogon 远程协议 (也称为 MS-NRPC) 是域连接设备专用的 RPC 接口。 MS-NRPC 包括一种身份验证方法和一种建立 Netlogon 安全通道的方法。 这些更新强制实施指定的 Netlogon 客户端行为,以便在成员计算机和 Active Directory 之间将安全 RPC 与 Netlogon 安全通道配合使用, (AD) 域控制器 (DC) 。
此安全更新通过在解决 Netlogon 漏洞 CVE-2020-1472 的更新时间 部分中说明的分阶段版本中使用 Netlogon 安全通道时强制实施安全 RPC 来解决此漏洞。 若要提供 AD 林保护,必须更新所有 DC,因为它们将使用 Netlogon 安全通道强制实施安全 RPC。 这包括只读域控制器 (RODC) 。
要了解有关此漏洞的更多信息,请参阅 CVE-2020-1472。
注意
- 采取操作
- 为了保护环境并防止中断,必须执行以下操作:
- 使用 2020 年 8 月 11 日或更高版本发布的更新更新域控制器。
- 通过 监视事件日志查找哪些设备正在建立易受攻击的连接。
- 解决 建立易受攻击连接的不合规设备的问题。
- 启用 强制模式以解决环境中的 CVE-2020-1472 。
- 备注 安装 2020 年 8 月 11 日或更高版本发布的更新的步骤 1 将解决 CVE-2020-1472 中针对 Active Directory 域和信任以及 Windows 设备的安全问题。 若要完全缓解第三方设备的安全问题,需要完成所有步骤。
- 警告 从 2021 年 2 月开始,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。 届时,你将无法禁用强制模式。
备注如果使用的是 Windows Server 2008 R2 SP1,则需要扩展安全更新 (ESU) 许可证才能成功安装解决此问题的任何更新。 有关 ESU 计划的详细信息,请参阅生命周期常见问题解答 - 扩展安全汇报。
在本文中:
- 摘要
- 解决 Netlogon 漏洞 CVE-2020-1472 的更新时间
- 部署准则 - 部署更新并强制执行合规性
- “域控制器: 允许易受攻击的 Netlogon 安全通道连接” 组策略
- 与 CVE-2020-1472 相关的 Windows 事件日志错误
- 强制模式的注册表值
- 实现 [MS-NRPC]的第三方设备:Netlogon 远程协议
- 常见问题解答 (FAQ)
- 词汇表
解决 Netlogon 漏洞 CVE-2020-1472 的更新时间
更新将分两个阶段发布:初始阶段和强制执行阶段,前者将包括 2020 年 8 月 11 日或之后发布的更新,后者则包括 2021 年 2 月 9 日或之后发布的更新。
2020 年 8 月 11 日 - 初始部署阶段
初始部署阶段从 2020 年 8 月 11 日发布的更新开始,后续更新一直持续到 强制执行阶段。 这些更新和后续更新对 Netlogon 协议进行了更改,以默认保护 Windows 设备,记录不合规设备发现事件,并添加了对所有已加入域的设备启用保护的功能,但有明确的例外。 该版本:
- 为基于 Windows 的设备上的计算机帐户强制执行安全的 RPC 使用。
- 对信任帐户强制实施安全的 RPC。
- 对所有 Windows 和非 Windows DC 强制实施安全的 RPC。
- 包含新的组策略,允许不合规的设备帐户 (使用易受攻击的 Netlogon 安全通道连接) 的帐户。 即使 DC 在 强制模式下 运行或 在强制阶段 启动后,允许的设备也不会被拒绝连接。
- 用于为所有计算机帐户启用 DC 强制模式 的 FullSecureChannelProtection 注册表项 (强制阶段会将 DC 更新为 DC 强制模式) 。
- 在 DC 强制模式 (中拒绝帐户时包括新事件,并将在 强制阶段) 中继续。 本文稍后将介绍具体的事件 ID。
缓解措施包括在所有 DC 和 RODC 上安装更新、监视新事件以及解决使用易受攻击的 Netlogon 安全通道连接的不合规设备。 可能允许不合规设备上的计算机帐户使用易受攻击的 Netlogon 安全通道连接;但是,应尽快更新它们以支持 Netlogon 和强制执行的帐户的安全 RPC,从而消除攻击风险。
2021 年 2 月 9 日 - 强制执行阶段
2021 年 2 月 9 日版本标志着过渡到强制阶段。 无论强制模式注册表项如何,DC 现在都将处于 强制模式 。 这要求所有 Windows 和非 Windows 设备将安全 RPC 与 Netlogon 安全通道配合使用,或者通过为不合规设备添加例外来显式允许该帐户。 该版本:
- 除非 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许,否则在非基于 Windows 的设备上强制执行计算机帐户的安全 RPC。
- 将删除事件 ID 5829 的日志记录。 由于所有易受攻击的连接都被拒绝,因此现在在系统事件日志中只能看到事件 ID 5827 和 5828。
部署准则 - 部署更新并强制执行合规性
初始部署阶段将包括以下步骤:
- 将 8 月 11 日的更新部署到林中的所有 DC。
- () 监视器以查找警告事件 ,并 (b) 对每个事件执行操作。
- () 解决所有警告事件后,可以通过部署 DC 强制模式启用完全保护。 (b) 所有警告都应在 2021 年 2 月 9 日强制阶段更新之前解决。
步骤 1:更新
部署 2020 年 8 月 11 日更新
将 8 月 11 日的更新部署到林中) 的所有适用域控制器 (DC,包括只读域控制器 (RODC) 。 部署此更新后,修补后的 DC 将:
- 开始对所有基于 Windows 的设备帐户、信任帐户和所有 DC 强制实施安全 RPC 使用。
- 如果连接被拒绝,则在系统事件日志中记录事件 ID 5827 和 5828。
- 如果 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许连接,则在系统事件日志中记录事件 ID 5830 和 5831。
- 每当允许易受攻击的 Netlogon 安全通道连接时,系统事件日志中的日志事件 ID 5829。 应在配置 DC 强制模式 之前或强制阶段于 2021 年 2 月 9 日开始之前解决这些事件。
步骤 2a:查找
使用事件 ID 5829 检测不合规的设备
将 2020 年 8 月 11 日更新应用于 DC 后,可以在 DC 事件日志中收集事件,以确定环境中哪些设备正在使用易受攻击的 Netlogon 安全通道连接 (本文) 称为不合规设备。 针对事件 ID 5829 事件监视修补后的 DC。 这些事件将包括用于识别不合规设备的相关信息。
若要监视事件,请使用可用的事件监视软件或使用脚本监视 DC。 有关可适应环境的示例脚本,请参阅 帮助监视与 CVE-2020-1472 的 Netlogon 更新相关的事件 ID 的脚本
步骤 2b:地址
寻址事件 ID 5827 和 5828
默认情况下,已完全更新的 受支持版本的 Windows 不应使用易受攻击的 Netlogon 安全通道连接。 如果以下事件之一记录在 Windows 设备的系统事件日志中:
- 确认设备运行的是 受支持的 Windows 版本。
- 确保设备已完全更新。
- 检查以确保 域成员:始终) (对安全通道数据进行数字加密或签名 “设置为”启用“。
对于充当 DC 的非 Windows 设备,在使用易受攻击的 Netlogon 安全通道连接时,这些事件将记录在系统事件日志中。 如果记录了以下事件之一:
推荐 与设备制造商 (OEM) 或软件供应商合作,以通过 Netlogon 安全通道获得对安全 RPC 的支持
- 如果不合规的 DC 支持具有 Netlogon 安全通道的安全 RPC,请在 DC 上启用安全 RPC。
- 如果不合规的 DC 当前不支持安全 RPC,请与设备制造商 (OEM) 或软件供应商合作,以获取支持 Netlogon 安全通道的安全 RPC 的更新。
- 停用不合规的 DC。
易受攻击如果在 DC 处于强制模式之前,不合规的 DC 无法通过 Netlogon 安全通道支持安全 RPC,请使用下述“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略添加 DC。
注意
警告 通过组策略允许 DC 使用易受攻击的连接将使林容易受到攻击。 最终目标应是解决并删除此组策略中的所有帐户。
寻址事件 5829
在初始部署阶段允许易受攻击的连接时,将生成事件 ID 5829。 当 DC 处于 强制模式时,将拒绝这些连接。 在这些事件中,请关注识别的计算机名称、域和操作系统版本,以确定不合规的设备以及需要如何解决它们。
解决不合规设备的方法:
推荐 与设备制造商 (OEM) 或软件供应商合作,以通过 Netlogon 安全通道获取对安全 RPC 的支持:
- 如果不合规的设备支持具有 Netlogon 安全通道的安全 RPC,请在设备上启用安全 RPC。
- 如果不合规的设备当前不支持使用 Netlogon 安全通道的安全 RPC,请与设备制造商或软件供应商合作,以获取允许启用使用 Netlogon 安全通道的安全 RPC 的更新。
- 停用不合规的设备。
易受攻击如果在 DC 处于强制模式之前,不合规的设备无法支持具有 Netlogon 安全通道的安全 RPC,请使用下述“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略添加设备。
注意
警告 组策略允许设备帐户使用易受攻击的连接将使这些 AD 帐户面临风险。 最终目标应是解决并删除此组策略中的所有帐户。
允许来自第三方设备的易受攻击的连接
使用 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 添加不合规的帐户。 在如上所述解决不合规的设备之前,这只能被视为短期补救措施。 备注 允许来自不合规设备的易受攻击的连接可能会产生未知的安全影响,应谨慎允许。
- 为帐户创建了一个安全组 () ,该帐户将被允许使用易受攻击的 Netlogon 安全通道。
- 在组策略中,转到计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项
- 搜索 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”。
- 如果存在管理员组或任何未专门为此组策略使用而创建的组,请将其删除。
- 将专门用于此组策略的安全组添加到具有“允许”权限的安全描述符。 备注 “拒绝”权限的行为方式与未添加帐户相同,即不允许帐户创建易受攻击的 Netlogon 安全通道。
- 添加安全组 () 后,组策略必须复制到每个 DC。
- 定期监视事件 5827、5828 和 5829,以确定哪些帐户正在使用易受攻击的安全通道连接。
- 根据需要将这些计算机帐户添加到安全组 () 。 最佳实践 在组策略中使用安全组并将帐户添加到组中,以便通过正常的 AD 复制复制成员身份。 这可以避免频繁的组策略更新和复制延迟。
解决所有不合规的设备后,可以将 DC 移动到 强制模式 (请参阅下一部分) 。
注意
警告 通过组策略允许 DC 对信任帐户使用易受攻击的连接将使林容易受到攻击。 信任帐户通常以受信任的域命名,例如: 域 a 中的 DC 与域 b 中的 DC 具有信任关系。 在内部,域 a 中的 DC 具有一个名为“domain-b$”的信任帐户,它表示域 b 的信任对象。 如果域 a 中的 DC 希望通过允许来自域 b 信任帐户的易受攻击的 Netlogon 安全通道连接来使林暴露于攻击风险,管理员可以使用 Add-adgroupmember –identity “Name of security group” -members “domain-b$” 将信任帐户添加到安全组中。
步骤 3a:启用
在 2021 年 2 月强制阶段之前转到强制模式
通过启用安全 RPC 或允许易受攻击的连接使用 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略来解决所有不合规设备问题后,将 FullSecureChannelProtection 注册表项设置为 1。
备注 如果使用的是 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,请确保在设置 FullSecureChannelProtection 注册表项之前已将组策略复制并应用于所有 DC。
部署 FullSecureChannelProtection 注册表项后,DC 将处于 强制模式。 此设置要求使用 Netlogon 安全通道的所有设备:
- 使用安全 RPC。
- 在 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中允许。
注意
警告 部署 DC 强制模式 注册表项时,将拒绝不支持使用 Netlogon 安全通道连接的安全 RPC 的第三方客户端,这可能会中断生产服务。
步骤 3b:强制阶段
部署 2021 年 2 月 9 日更新
部署 2021 年 2 月 9 日或更高版本发布的更新将打开 DC 强制模式。 DC 强制模式 是指需要所有 Netlogon 连接才能使用安全 RPC,或者必须将帐户添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略。 此时,不再需要 FullSecureChannelProtection 注册表项,并且将不再受支持。
“域控制器: 允许易受攻击的 Netlogon 安全通道连接” 组策略
最佳做法是在组策略中使用安全组,以便通过正常的 AD 复制复制成员身份。 这可以避免频繁的组策略更新和复制延迟。
| 策略路径和设置名称 | 说明 |
|---|---|
| 策略路径: 计算机配置 Windows 设置 >> 安全设置 > 本地策略 > 安全选项 设置名称: 域控制器: 允许易受攻击的 Netlogon 安全通道连接 需要重启? 否 |
此安全设置确定域控制器是否绕过指定计算机帐户的 Netlogon 安全通道连接的安全 RPC。 通过在域控制器 OU 上启用此策略,此策略应用于林中的所有域控制器。 配置“创建易受攻击的连接”列表 (允许列表) 时:
默认:未配置此策略。 没有计算机或信任帐户通过 Netlogon 安全通道连接强制实施明确免于安全 RPC。 Windows Server 2008 R2 SP1 及更高版本支持此策略。 |
与 CVE-2020-1472 相关的 Windows 事件日志错误
1. 由于尝试了易受攻击的 Netlogon 安全通道连接而拒绝连接时记录的事件:
- 5827 (计算机帐户) 错误
- 5828 (信任帐户) 错误
2. 由于帐户已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,因此允许连接时记录的事件:
- 5830 (计算机帐户) 警告
- 5831 (信任帐户) 警告
3. 在初始版本中允许连接(在 DC 强制模式下将被拒绝)时记录的事件:
- 5829 (计算机帐户) 警告
事件 ID 5827
当来自计算机帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5827。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5827 |
| 级别 | 错误 |
| 事件消息文本 | Netlogon 服务拒绝了来自计算机帐户的易受攻击的 Netlogon 安全通道连接。 计算机 SamAccountName: 域: 帐户类型: 机器操作系统: 计算机操作系统内部版本: 计算机操作系统 Service Pack: 有关为何被拒绝的更多信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 |
事件 ID 5828
当来自信任帐户的易受攻击的 Netlogon 安全通道连接被拒绝时,将记录事件 ID 5828。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5828 |
| 级别 | 错误 |
| 事件消息文本 | Netlogon 服务使用信任帐户拒绝了易受攻击的 Netlogon 安全通道连接。 帐户类型: 信任名称: 信任目标: 客户端 IP 地址: 有关为何被拒绝的更多信息,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 |
事件 ID 5829
事件 ID 5829 仅在 初始部署阶段记录,此时允许来自计算机帐户的易受攻击的 Netlogon 安全通道连接。
当部署 DC 强制模式 或 强制阶段 开始部署 2021 年 2 月 9 日更新后,这些连接将被拒绝,并将记录事件 ID 5827。 因此,请务必在初始部署阶段监视事件 5829,并在强制执行阶段之前采取行动以避免中断。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5829 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接。 警告: 释放强制阶段后,将拒绝此连接。 若要更好地了解强制阶段,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 计算机 SamAccountName: 域: 帐户类型: 机器操作系统: 计算机操作系统内部版本: 计算机操作系统 Service Pack: |
事件 ID 5830
当 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许易受攻击的 Netlogon 安全通道计算机帐户连接时,将记录事件 ID 5830。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5830 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为计算机帐户在“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中受允许。 警告: 使用易受攻击的 Netlogon 安全通道将使域加入的设备受到攻击。 要保护设备免受攻击,请在更新第三方 Netlogon 客户端后,从“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中删除计算机帐户。 若要更好地了解配置计算机帐户以允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 计算机 SamAccountName: 域: 帐户类型: 机器操作系统: 计算机操作系统内部版本: 计算机操作系统 Service Pack: |
事件 ID 5831
当 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略允许易受攻击的 Netlogon 安全通道信任帐户连接时,将记录事件 ID 5831。
| 事件日志 | 系统 |
|---|---|
| 事件源 | NETLOGON |
| 事件 ID | 5831 |
| 级别 | 警告 |
| 事件消息文本 | Netlogon 服务允许易受攻击的 Netlogon 安全通道连接,因为“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中允许信任帐户。 警告: 使用易受攻击的 Netlogon 安全通道将使 Active Directory 林暴露于攻击之下。 若要保护 Active Directory 林免受攻击,所有信任必须将安全 RPC 与 Netlogon 安全通道配合使用。 更新域控制器上的第三方 Netlogon 客户端后,从“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中删除信任帐户。 若要更好地了解配置信任帐户以允许使用易受攻击的 Netlogon 安全通道连接的风险,请访问 https://go.microsoft.com/fwlink/?linkid=2133485。 帐户类型: 信任名称: 信任目标: 客户端 IP 地址: |
强制模式的注册表值
注意
警告 如果使用注册表编辑器或其他方法错误地修改注册表,则可能会出现严重问题。 这些问题可能需要你重新安装操作系统。 Microsoft 无法保证可以解决这些问题。 修改注册表的风险由您自行承担。
2020 年 8 月 11 日更新引入了以下注册表设置,以便提前启用强制模式。 从 2021 年 2 月 9 日开始的强制执行阶段中,无论注册表设置如何,都将启用此功能:
| 注册表子项 | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| 值 | FullSecureChannelProtection |
| 数据类型 | REG_DWORD |
| 数据 | 1 – 这将启用强制模式。 DC 将拒绝易受攻击的 Netlogon 安全通道连接,除非 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中的“创建易受攻击的连接”列表允许该帐户。 0 – DC 将允许来自非 Windows 设备的易受攻击的 Netlogon 安全通道连接。 此选项将在强制阶段版本中弃用。 |
| 需要重启? | 否 |
实现 [MS-NRPC]的第三方设备:Netlogon 远程协议
所有第三方客户端或服务器都必须将安全 RPC 与 Netlogon 安全通道配合使用。 请联系设备制造商 (OEM) 或软件供应商,以确定其软件是否与最新的 Netlogon 远程协议兼容。
可以在 Windows 协议文档站点上找到协议更新。
常见问题解答 (FAQ)
1. 哪些方面使用 Netlogon 安全通道?
- 在 Active Directory (AD) 中具有计算机帐户的 Windows & 第三方域加入设备
- Windows Server &受信任 & 信任域中的第三方域控制器,这些域在 AD 中具有信任帐户
2. 第三方解决方案会受到影响吗?
第三方设备可能不合规。 如果你的第三方解决方案在 AD 中维护一个计算机帐户,请联系供应商以确定你是否受到影响。
3. 为什么我的 DC 拒绝在“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中配置的帐户?
AD 和 Sysvol 复制延迟或身份验证 DC 上的组策略应用程序故障可能导致组策略“ 域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的更改不存在,从而导致帐户被拒绝。
以下步骤可能有助于解决此问题:
如果已将策略配置为包含组,并进行了组成员身份更改以添加帐户,请检查拒绝连接的 DC 是否已在本地复制组成员身份更改。 备注 不建议将帐户直接添加到组策略。
如果更改了策略并添加了新帐户或新组,请检查是否复制并应用了策略更改: 运行命令 gpupdate /force 和 gpresult /h
有关对组策略应用程序和相关组件进行故障排除的信息,请参阅以下内容:
4. 我有 Windows 设备的事件 ID 5827。我以为你说 Windows 不受影响?
默认情况下,已完全更新的 受支持版本的 Windows 不应使用易受攻击的 Netlogon 安全通道连接。 如果事件 ID 5827 记录在 Windows 设备的系统事件日志中:
- 确认设备运行的是 受支持的 Windows 版本。
- 确保设备已通过 Windows 更新完全更新。
- 检查以确保 域成员:对安全通道数据进行数字加密或签名 (始终) 在链接到所有 DC 的 OU 的 GPO 中设置为“启用”,例如默认域控制器 GPO。
5. 工作站和端点设备是否也需要更新?
是的,它们应该更新,但它们并不是特别容易受到 CVE-2020-1472 的攻击。
6. 在更新 DC 之前,非 DC Windows 服务器或其他 Windows 设备是否需要使用 2020 年 8 月 11 日或更高版本发布的更新进行更新?
否,DC 是受 CVE-2020-1472 影响的唯一角色,可以独立于非 DC Windows 服务器和其他 Windows 设备进行更新。
7. 为什么 Windows Server 2008 SP2 没有更新以解决 CVE-2020-1472?
Windows Server 2008 SP2 不易受到此特定 CVE 的攻击,因为它不将 AES 用于安全 RPC。
8. 我是否需要 Windows Server 2008 R2 SP1 的 ESU 来解决 CVE-2020-1472?
是的,你将需要扩展安全更新 (ESU) 才能安装更新以解决 Windows Server 2008 R2 SP1 的 CVE-2020-1472。
9. 如何实现确保我的域控制器受到保护?
通过将 2020 年 8 月 11 日或更高版本的更新部署到环境中的所有域控制器。
确保添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略的任何设备都不具有企业管理员或域管理员特权服务,例如 SCCM 或 Microsoft Exchange。 备注 允许列表中的任何设备都将被允许使用易受攻击的连接,并可能使你的环境受到攻击。
10. 如果我已将更新部署到我的所有域控制器,我的企业是否受到 CVE-2020-1472 保护?
在域控制器上安装 2020 年 8 月 11 日或更高版本发布的更新可保护基于 Windows 的计算机帐户、信任帐户和域控制器帐户。
在部署强制模式 之前,不会 保护已加入域的第三方设备的 Active Directory 计算机帐户。 如果将计算机帐户添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略,则这些帐户也不受保护。
11. 如何实现确保我的 Windows 域加入设备标识受到保护?
确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。
任何已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的设备标识都将容易受到攻击。
12. 如何实现确保我的第三方域连接设备标识受到保护?
确保环境中的所有域控制器都已安装 2020 年 8 月 11 日或更高版本的更新。
启用强制模式以拒绝来自不合规第三方设备标识的易受攻击的连接。
备注 启用强制模式后,已添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略 的任何第三方设备标识仍将易受攻击,并且可能允许攻击者未经授权访问你的网络或设备。
13. 什么是强制模式?
强制模式指示域控制器不允许来自不使用安全 RPC 的设备进行 Netlogon 连接,除非已将这些设备帐户添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略。
有关详细信息,请参阅 强制模式部分的注册表值 。
14. 哪些计算机帐户应该添加到“域控制器:允许易受攻击的 Netlogon 安全通道连接”组策略?
只应将无法通过在 Netlogon 安全通道上启用安全 RPC 来确保安全的设备的计算机帐户添加到组策略中。 建议使这些设备符合要求或替换这些设备以保护您的环境。
15. 攻击者可以对“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中的计算机帐户执行什么操作?
攻击者可以接管添加到组策略的任何计算机帐户的 Active Directory 计算机标识,随后利用计算机标识具有的任何权限。
16. 为什么要将计算机帐户添加到“域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略?
如果有不支持 Netlogon 安全通道的安全 RPC 的第三方设备,并且想要启用强制模式,则应将该设备的计算机帐户添加到组策略。 不建议这样做,否则可能会使域处于潜在的易受攻击状态。 建议使用此组策略,以便有时间更新或替换任何第三方设备,使其符合要求。
17. 我希望何时启用强制模式?
应尽快启用强制模式。 任何第三方设备都需要通过使其符合要求或将它们添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略来解决。 备注 允许列表中的任何设备都将被允许使用易受攻击的连接,并可能使你的环境受到攻击。
词汇表
| 术语 | 定义 |
|---|---|
| AD | Active Directory |
| DC | 域控制器 |
| 强制模式 | 允许你在 2021 年 2 月 9 日之前启用 强制模式 的注册表项。 |
| 强制阶段 | 从 2021 年 2 月 9 日更新开始的阶段,无论注册表设置如何,都将在所有 Windows 域控制器上启用 强制模式 。 DC 将拒绝来自所有不合规设备的易受攻击的连接,除非将它们添加到 “域控制器: 允许易受攻击的 Netlogon 安全通道连接”组策略中。 |
| 初始部署阶段 | 从 2020 年 8 月 11 日更新开始的阶段,持续到后续更新,直至强制执行阶段。 |
| 计算机帐户 | 也称为 Active Directory 计算机或计算机对象。 有关完整定义,请参阅 MS-NPRC 术语表 。 |
| MS-NRPC | Microsoft Netlogon 远程协议 |
| 不合规的设备 | 不合规的设备是指使用易受攻击的 Netlogon 安全通道连接的设备。 |
| RODC | 只读域控制器 |
| 易受攻击的连接 | 易受攻击的连接是不使用安全 RPC 的 Netlogon 安全通道连接。 |