Nazaj na blog

Utrjevanje LDAP v Windows Server 2025: pred uveljavitvijo preverite podpisovanje in vezavo kanala

September 28, 2026 9 min branja
Utrjevanje LDAP v Windows Server 2025: pred uveljavitvijo preverite podpisovanje in vezavo kanala
Nazadnje posodobljeno:

Kratek odgovor: zahteva po podpisovanju LDAP zavrne preproste vezave brez TLS in vezave SASL brez podpisovanja ali šifriranja SASL (sealing), kadar povezava ne uporablja TLS. Preprosta vezava prek TLS izpolnjuje strežniško zahtevo po podpisovanju, nastavitev LdapEnforceChannelBinding pa nanjo ne vpliva. Vezava kanala je pomembna pri avtentikaciji SASL prek TLS: nastavitev Always zahteva veljaven žeton za vezavo kanala (CBT). Združljivost dokažite z uspešnimi operacijami v imeniku na znanem domenskem krmilniku, ki uveljavlja zahteve. Sama prijava v aplikacijo ali odsotnost dogodkov v dnevniku ne zadostuje. Microsoft: varnost sej LDAP

Windows Server 2025 pri novih namestitvah AD privzeto zahteva podpisovanje LDAP, vezava kanala pa je nastavljena na When Supported. Nadgradnje ohranijo obstoječe varnostne pravilnike LDAP. To je dokumentirano delovanje izdelka, ne novost, napovedana septembra 2026. Preverite pravilnike, ki v vašem okolju dejansko veljajo. Microsoft: pregled podpisovanja LDAP

Viri si v pomembnih podrobnostih nasprotujejo. Microsoftov pregled povezuje preprosto vezavo prek TLS s CBT in vsebuje opise dogodkov, ki se razlikujejo od podrobnih navodil. Ta članek zato za delovanje transporta in avtentikacije upošteva navodila o varnosti sej, posodobljena 12. februarja 2026, za pomen dogodkov in pogoje njihovega beleženja pa KB4520412. Niti dogodek 2889 niti dogodek 3041 ne dokazuje uspešne zaščitene povezave. Varnost sej LDAP · KB4520412

Pot odločanja pri varnostnem pregledu

Povezave razvrstite po transportu in avtentikaciji

Vključite LDAP na vratih 389/636 in povezave z globalnim katalogom (Global Catalog) na vratih 3268/3269. TLS se lahko vzpostavi takoj ob povezavi na vrata 636/3269 ali z operacijo StartTLS na vratih 389/3268. Zabeležite, ali je bil postopek StartTLS uspešno zaključen pred avtentikacijo; sama številka vrat ne dokazuje zaščite.

Povezava Zahteva po podpisovanju Zahteva za CBT
Preprosta vezava brez TLS Ob zahtevanem podpisovanju je zavrnjena Se ne uporablja
SASL brez TLS Zahtevano je podpisovanje ali šifriranje SASL (sealing) Se ne uporablja
Preprosta vezava prek TLS, tudi StartTLS Izpolnjena z zaščito TLS; to ni podpisovanje sporočil LDAP Se ne uporablja; LdapEnforceChannelBinding na to povezavo ne vpliva
SASL prek TLS, tudi StartTLS Izpolnjena z zaščito TLS Velja pravilnik CBT; Always zahteva veljaven žeton

Razlike izhajajo iz Microsoftovih navodil o varnosti sej. Pri povezavah TLS preverjajte strežniška potrdila, vključno z zaupanjem in ujemanjem imena gostitelja. Tudi odjemalca, ki se dogovori za podpisovanje in pošlje CBT, kadar ga podpira, je treba preizkusiti s predvidenim pravilnikom.

Popišite posamezne povezave aplikacij, vključno s knjižnicami, servisnimi računi, načrtovanimi opravili, oddaljenimi lokacijami, vozlišči za obnovo in cilji ob preklopu zaradi napake. Delo vključite v varnost Active Directoryja, dokaze in izjeme pa v poročanje o tveganjih.

Preverite pravilnike in pogoje za beleženje

Izvozite dejansko veljavne nastavitve vseh domenskih krmilnikov (DC), ki obravnavajo povezave v obsegu preverjanja, tudi krmilnikov samo za branje (RODC). Zabeležite GPO, katerega nastavitve prevladajo. Morebitne primerke AD LDS obravnavajte ločeno.

V Windows Server 2025 pravilnik Domain controller: LDAP server signing requirements enforcement prevlada nad pravilnikom Domain controller: LDAP server signing requirements. Nastavitev Enabled uveljavi podpisovanje, Disabled pa prepusti odločitev starejšemu pravilniku. Sprememba samo starejšega pravilnika zato morda ne spremeni uveljavljanja zahtev. Pri upravljanih odjemalcih Windows pravilnik Network security: LDAP client signing requirements omogoča prehodno nastavitev Negotiate signing: odjemalec zahteva podpisovanje, kadar ga strežnik podpira. Nato preverite dejansko delovanje aplikacije. Microsoft: nastavitev pravilnikov skupine

Pravilnik za CBT se imenuje Domain controller: LDAP server channel binding token requirements in ustreza nastavitvi LdapEnforceChannelBinding:

  • Never (0): preverjanje CBT je izključeno.
  • When Supported (1): odjemalcem brez podpore za CBT omogoča povezavo, pri ustrezni avtentikaciji odjemalcev s podporo za CBT pa ga preverja. Neveljavni žetoni ali manjkajoči žetoni pri odjemalcih, za katere se šteje, da CBT podpirajo, lahko povzročijo zavrnitev.
  • Always (2): pri avtentikaciji prek TLS, za katero velja CBT, zahteva veljaven žeton.

When Supported ni zgolj revizijski način, ki bi v vseh primerih deloval brez motenj. Prehod preizkusite pred širšo uvedbo. Nobena od teh nastavitev ne razširi uporabe CBT na preprosto vezavo prek TLS. Microsoft: KB4520412

Za vsak DC zabeležite gradnjo operacijskega sistema in nameščene posodobitve. KB4520412 kot osnovo za starejše dogodke CBT navaja posodobitve iz marca 2020. Za dogodka 3074/3075 brez nekdanjega dodatnega koraka ročnega omogočanja uporabite Windows Server 2022 s posodobitvami z dne 14. novembra 2023 ali novejšimi oziroma Windows Server 2019 s posodobitvami z dne 9. januarja 2024 ali novejšimi. Ta revizijska dogodka podpira tudi Windows Server 2025. Microsoft: zgodovina posodobitev · Novosti Windows Server 2025

Za podrobno beleženje nastavite 16 LDAP Interface Events v ključu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics na 2 ali več. Microsoft navaja, da dogodki 3039, 3074 in 3075 zahtevajo nastavitev When Supported ali Always. Njihove odsotnosti pri nastavitvi Never ne razlagajte kot dokaz združljivosti. Microsoft: KB4520412

Pravilno razložite dogodke

Dogodek Pomen in pogoji
2887 Povzetek sprejetih nezaščitenih vezav v zadnjih 24 urah, kadar podpisovanje ni zahtevano.
2888 Povzetek zavrnjenih nezaščitenih vezav v zadnjih 24 urah, kadar je podpisovanje zahtevano.
2889 Podrobnosti o nepodpisani vezavi, vključno z naslovom in identiteto odjemalca; zahteva diagnostično raven 2 ali več.
3039 Neuspešno preverjanje CBT, tudi zaradi neveljavnega žetona ali manjkajočega žetona, kadar je zahtevan. Ni omejeno na odjemalce brez podpore.
3040 Število nezaščitenih vezav LDAPS v zadnjih 24 urah pri nastavitvi Never; ne označuje neujemanja žetona.
3041 Opozorilo pri nastavitvi Never, da uveljavljanje CBT ni omogočeno; ne označuje uspešne povezave.
3074 Revizijski dogodek, ki kaže, da vezava ob uveljavljanju zahtev ne bi prestala preverjanja CBT.
3075 Revizijski dogodek, ki opozarja na manjkajoče podatke za vezavo kanala.

Uporabite podrobne opredelitve in diagnostična polja iz KB4520412 ter Microsoftova navodila za odkrivanje odjemalcev z nepodpisanimi vezavami. Celoten zapis dogodka obravnavajte skupaj z dejansko veljavnim pravilnikom; sama številka dogodka ne dokazuje združljivosti.

V tem postopku preverjanja delovanje beleženja potrdite z nadzorovanim preizkusnim prometom in namenskim preizkusnim računom. Zabeležite pričakovani dogodek, njegov zapis v lokalnem dnevniku Directory Service in prejem v sistemu za zbiranje dnevnikov. Preverite časovne oznake, hrambo in filtre. Če pričakovani dogodek manjka, najprej odpravite vrzel v beleženju in šele nato presojajte odsotnost dogodkov iz produkcije. Pri poteh, za katere pokritost z dogodki ni dokazana, uporabite tudi telemetrijo povezav in aplikacij, vključno s povezavami do globalnega kataloga in povezavami StartTLS.

Za vsak preizkus shranite izvornega gostitelja, lastnika aplikacije, identiteto računa, dejanski ciljni DC, ciljna vrata, način avtentikacije, zaščito TLS ali SASL, rezultat preverjanja potrdila, dejansko veljavne pravilnike, povezave do dogodkov, izvedeno operacijo in izid. Pri CBT po potrebi označite se ne uporablja. Uspešna operacija in odsotnost dogodkov o napakah sta ločeni ugotovitvi.

Zahteve preizkusite na izrecno izbranih DC-jih

V nadaljevanju je predlagan postopek uvedbe. Strežniške zahteve veljajo za DC in vplivajo na povezave, ki ga dosežejo; določitev lastnika storitve ne omeji veljavnosti pravilnika DC-ja. Microsoft: nastavitev pravilnikov skupine

  1. Zajemite izhodiščno stanje. Podatke zbirajte na vseh DC-jih v opredeljenem obsegu skozi reprezentativen poslovni cikel. Redka opravila in postopke obnove preizkusite posebej. Nezdružljivim povezavam določite lastnike in ukrepe za odpravo.
  2. Pripravite ločeno preizkusno okolje ali izrecno izbrane pilotne DC-je. Natančno dokumentirajte, za katere računalniške račune DC-jev velja GPO in kateri odjemalci lahko dosežejo te DC-je. Če tega nabora ni mogoče varno omejiti, najprej uporabite ločeno okolje.
  3. Nadzorujte cilje povezav. Odjemalce v pilotni skupini nastavite na izbrane DC-je in omejite njihove preizkusne omrežne poti, da ne morejo neopazno preklopiti na DC-je z manj strogimi zahtevami. Ohranite preverjanje imena gostitelja v potrdilu. Pri vsaki povezavi zabeležite dejanski cilj, tudi ob napotitvah LDAP in preizkusih preklopa. Operacija, izvedena prek nepričakovanega DC-ja, ne šteje kot uspešen preizkus.
  4. Spreminjajte po en zaščitni ukrep. Najprej preizkusite zahtevo po podpisovanju, nato predvideno nastavitev CBT. Ponovite poizvedbe v imeniku, avtentikacijo, ugotavljanje članstva v skupinah, načrtovana opravila ter postopke ponovnega zagona ali spremembe gesla, ki so pomembni za posamezno storitev.
  5. Pred spremembo pripravite povrnitev nastavitev. Zabeležite natančne prejšnje vrednosti obeh pravilnikov za podpisovanje, pravilnika CBT in morebitnega spremenjenega pravilnika odjemalcev ter obseg GPO-ja in preizkusne omrežne poti. Določite izvajalca povrnitve in prizadete odjemalce. Če ključna operacija odpove, obnovite zapisane nastavitve in preverite, ali dejansko veljajo. V Server 2025 sprememba samo starejšega pravilnika za podpisovanje morda ne odpravi uveljavljanja zahtev.

Namerne razlike med pravilniki pilotnih in drugih DC-jev morajo imeti dokumentiran obseg in rok veljavnosti. Nepričakovane razlike so razlog za ustavitev širjenja uvedbe.

Uporabite naslednjo strnjeno matriko z namenskimi preizkusnimi poverilnicami in sicer veljavno avtentikacijo:

Preverjani ukrep Pričakovana uspešna operacija Pričakovana zavrnjena nezdružljiva vezava
Zahtevano podpisovanje; brez TLS Dejanska operacija v imeniku s podpisovanjem ali šifriranjem SASL Preprosta vezava brez TLS ali SASL brez podpisovanja oziroma šifriranja
Zahtevano podpisovanje; TLS Dejanska operacija po vzpostavitvi TLS in preverjanju potrdila, tudi s preprosto vezavo Ustrezna preprosta vezava z namerno izključenim TLS v ločenem preizkusu
CBT When Supported; SASL prek TLS Dejanska operacija z veljavnim CBT Namerno neveljaven CBT
CBT Always; SASL prek TLS Dejanska operacija z veljavnim CBT Manjkajoč ali neveljaven CBT

Za oba izida v vsaki vrstici zabeležite dejansko veljavni pravilnik in ciljni DC. Ustrezne preizkuse ponovite na poteh LDAP in globalnega kataloga ter na poteh z neposrednim TLS in StartTLS, ki so vključene v obseg. CBT se ne uporablja pri povezavah brez TLS ali pri preprosti vezavi prek TLS. Pričakovani rezultati izhajajo iz Microsoftovih navodil o varnosti sej.

Pred širšo uvedbo odpravite nezdružljivosti

Vsako nezdružljivo odvisnost v obsegu je treba odpraviti in ponovno preizkusiti, opustiti ali z dokumentirano tehnično rešitvijo izločiti iz obsega uveljavljanja zahtev. Določitev lastnika ne zadostuje. Omrežna ločitev povezave ne izvzame iz zahtev po podpisovanju ali CBT na DC-ju, ki jo sprejme.

Pri izjemi dokumentirajte dejansko končno točko in omejitve omrežnih poti, preostalo izpostavljenost, lastnika, rok veljavnosti in načrt odprave izjeme. Dokažite, da odvisnost ne more doseči DC-jev, ki uveljavljajo zahteve, in da pilotni preizkusi ne morejo uporabiti njene poti z manj strogimi zahtevami. Poročajte o njej kot o izjemi, ne kot o uspešno preverjeni združljivosti.

Nadaljujte šele, ko je beleženje preverjeno, so nepojasnjene napake razrešene, ustrezni pozitivni in negativni preizkusi uspešni ter so vse ključne poti storitev uspešno delovale na predvidenih DC-jih z uveljavljenimi zahtevami. Širjenje uvedbe ustavite ob neuspešni ključni operaciji, nerazrešeni nezdružljivi vezavi, nepričakovanem cilju povezave ali nepojasnjeni spremembi pravilnika oziroma potrdila.

Po uvedbi ponovite reprezentativne operacije in pregledujte zavrnjene vezave. Skupaj hranite izvoze pravilnikov, popis povezav, izjeme, rezultate preizkusov in zapise o povrnitvi nastavitev. S tem zberete dokaze za preverjeni obseg in obdobje opazovanja; ne dokažete pa združljivosti nepreizkušenega sezonskega opravila ali izklopljenega vozlišča za obnovo.

Pogosta vprašanja

Ali LDAPS izpolnjuje strežniško zahtevo po podpisovanju?

Da: TLS izpolnjuje to zahtevo brez dodatnega podpisovanja sporočil LDAP. To velja tudi za uspešno vzpostavljen StartTLS. Za SASL prek TLS še vedno velja pravilnik CBT, za preprosto vezavo prek TLS pa ne. Preverjanje potrdila ostaja pomembno. Microsoft: varnost sej

Zakaj je po nadgradnji ostalo prejšnje delovanje?

Nadgradnje na Windows Server 2025 ohranijo obstoječe varnostne pravilnike LDAP. Preverite dejansko veljavne nastavitve in ne predpostavljajte, da so bile uporabljene privzete nastavitve za nove namestitve. Microsoft: pregled podpisovanja LDAP

Kateri dokazi podpirajo odločitev o uveljavitvi zahtev brez motenj storitev?

Preverjeno beleženje, popis dejanskih povezav, odpravljene nezdružljivosti, uspešne operacije storitev na DC-jih z uveljavljenimi zahtevami, pričakovane zavrnitve pri negativnih preizkusih in preizkušena povrnitev nastavitev. Izrecno navedite izjeme in omejitve preverjanja. Ti dokazi podpirajo odločitev za opredeljeni obseg uvedbe, ne zagotavljajo pa uspeha vsake prihodnje povezave.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se