Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Запрет NTLM v1 в домене

Ответить
Настройки темы
2008 R2 - Запрет NTLM v1 в домене

Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


Добрый день, у меня вопрос, нужно ли включать Сетевая безопасность: ограничения NTLM: входящий трафик NTLM - Запретить все учетные записи
если уже включены эти две настройки
Сетевая безопасность: уровень проверки подлинности LAN Manager - Отправлять только NTLMv2-ответ. Отказывать LM и NTLM
Сетевая безопасность: не хранить хеш-значений LAN Manager при следующей смене пароля
как бы NTLM первой версии и так должно отклонять, нужно ли для этого запрещать еще и входящий трафик NTLM ?
В разных статьях по запрету NTLM где то пишут что достаточно запретить хеш и выставить "Отправлять только NTLMv2-ответ. Отказывать LM и NTLM", где то еще советуют для запрета включать "Сетевая безопасность: ограничения NTLM: проверка подлинности NTLM в этом домене- запретить все"
Достаточно ли двух уже выбранных или надо все четыре запрета выставлять ?

Отправлено: 00:03, 16-06-2022

 

Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Maza11:
Достаточно ли двух уже выбранных или надо все четыре запрета выставлять ? »
Достаточно для чего?
Начнём с того, что выберите доступный Вам метод проверки отключения NTLM-ответ и проверяйте, что произойдёт при одних настройках, что при других.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 10:39, 17-06-2022 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Anton04:
Достаточно для чего? »
Достаточно ли для защиты RDP портов от брут-форса паролей
защищают ли две уже выбранные настройки которые отклоняют NTLM ответы или система все равно под угрозой и нужно запрещать еще траффик и проверку подлинности
Спрашиваю кто по опыту сталкивался с такими настройками

Отправлено: 12:12, 17-06-2022 | #3


Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Maza11:
Достаточно ли для защиты RDP портов от брут-форса паролей »
Если у Вас Windows голой попой смотрит в Интернет, то этого не достаточно.

Чем Вас не устраивает Remote Desktop Gateway?

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 19:13, 17-06-2022 | #4


Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо, что ответили и уделили внимание, мне не хватало немного знаний по этой тематике, и не попопадалось толкового материала для полнейшего понимания этого вопроса.
Попалось две толковых статьи где описывают что делать и почему это делать, мне так понятно становится https://www.atraining.ru/lm-ntlm-ntlmv2-armoring/ и https://interface31.ru/tech_it/2015/...st-1-ntlm.html

Сейчас вот такие настройки выставлены. пункт "Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC)." почему то два раза повторяется, выставил оба по статье


Последний раз редактировалось Maza11, 18-06-2022 в 22:25.


Отправлено: 01:31, 18-06-2022 | #5


Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Maza11:
не попопадалось толкового материала для полнейшего понимания этого вопроса »
Рекомендую в частности Отключение NTLM аутентификации в домене Windows и сайт как таковой.

Цитата Maza11:
пункт "Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC)." почему то два раза повторяется »
Есть такое, почему не знаю..

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:54, 19-06-2022 | #6


Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


после применения этих политик на win10 ltsc с включенным проверкой подлинности на уровне сети для RDP я получил ошибку подключения CredSSP

А со своего компа с Win10 я не могу к DameWare подключиться, ввожу данные и ничего, на КД и проводником и по RDP хожу нормально ,это что такое ?


при подключении через управление компьютера к КД выдает такое

включил это правило на КД и без изменений

p.s.
с DameWare я разобрался, описывал здесь http://forum.oszone.net/showpost.php...1&postcount=77

Последний раз редактировалось Maza11, 23-06-2022 в 01:24.


Отправлено: 12:20, 21-06-2022 | #7


Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


У меня еще вопрос, мог запрет NTLM повлиять на отображение компьютеров в сети ???
В сети более 20 компов с Win, а отображает только 3 штуки, по тем которых в списке нет ходит проводником при прямом вводе его в адресной строке, но в списке их все равно нет, служба обозревателей компьютеров работает


А по IP не входит на них вообще, в один ошибку ,во второй учетные данные требует, по имени при этом входит, это что ?

Отправлено: 11:23, 23-06-2022 | #8


Аватара для NickM

Ветеран


Contributor


Сообщения: 4241
Благодарности: 994

Профиль | Отправить PM | Цитировать


Цитата Maza11:
по имени при этом входит, это что »
Скорее всего с настройками анонимного доступа связано;

Цитата Maza11:
мог запрет NTLM повлиять на отображение компьютеров в сети »
Мог.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:03, 23-06-2022 | #9


Аватара для Maza11

Старожил


Сообщения: 268
Благодарности: 1

Профиль | Отправить PM | Цитировать


С сетевым окружением вопрос решен, включил через политики службы "Хост поставщика функции обнаружения" и "Публикация ресурсов обнаружения функции" и пошло дело, помогла статья https://michaelfirsov-wordpress-com....owser-service/
компы появляются по мере обновления политик на компах.


Вторая проблема этим не решилась.
Ситуация следующая
по имени заходит, по IP нет или ошибка или учетный данные требует
С WIN7


C XP


с результатами net view с XP (слева) и win7 (справа)
выдает системная ошибка 50 и системная ошибка 53


Могли бы помочь с этим вопросом ?

Отправлено: 17:56, 23-06-2022 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Запрет NTLM v1 в домене

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Общее - Не удается включить запрет изменения паролей в домене Ivlex Windows Server 2016/2019/2022 4 18-03-2022 13:01
2008 R2 - чистка раб. столов в домене и запрет их редактирования santey007 Windows Server 2008/2008 R2 5 20-12-2014 14:31
2008 - Запрет доступа к шарам юзеров домена с компьютеров не состоящих в домене Maks29a Windows Server 2008/2008 R2 10 28-08-2009 15:57
Запрет логиниться юзеру на двух машинах в домене Russo Microsoft Windows NT/2000/2003 2 15-08-2007 09:20
Запрет перенаправления папок в домене. MTA Microsoft Windows NT/2000/2003 1 17-07-2007 09:43




 
Переход