Nazaj na blog

Windows Server 2025: preverjanje Kerberosa in ukinjanje izjem NTLM za SMB

October 01, 2026 8 min branja
Windows Server 2025: preverjanje Kerberosa in ukinjanje izjem NTLM za SMB
Nazadnje posodobljeno:

Preden vključite blokiranje NTLM na odjemalcih SMB, ugotovite, katere aplikacije, storitve in načrtovana opravila še uporabljajo NTLM. Nato v njihovem dejanskem izvajalnem okolju preskusite nove povezave, zberite dokaze o avtentikaciji sej s Kerberosom in izjeme odstranite z nadzorovano spremembo.

Windows Server 2025 je uvedel blokiranje NTLM za odhodne povezave odjemalca SMB. Ekipe, ki uvajajo podprte odjemalce, lahko to zmožnost vključijo v ponovljiv postopek prehoda na Kerberos. Zmožnosti Windows Server 2025

Odjemalec potrebuje Windows Server 2025 oziroma Windows 11 24H2 ali novejšo različico; ciljni sistem lahko uporablja Kerberos ali PKU2U. Ta postopek preverjanja v okolju AD zahteva dokaz o uporabi Kerberosa. Microsoftova navodila za konfiguracijo so iz novembra 2024, zato gre za uvajanje obstoječe zmožnosti, ne za novost iz oktobra 2026. Navodila za blokiranje NTLM za SMB

Pot odločanja pri varnostnem pregledu

Pred blokiranjem popišite odvisnosti

Začnite z reprezentativno pilotno skupino, ki vključuje uporabniške delovne postaje, skrbniško delovno postajo ter odjemalce, na katerih se izvajajo storitve ali načrtovana opravila. Dogovorite se za obdobje opazovanja, ki zajame ustrezne poslovne cikle, varnostno kopiranje in redka opravila. Zabeležite naprave, s katerih ne zbirate podatkov; odsotnost dogodkov z nenadzorovane naprave ni dokaz pripravljenosti.

Vsaka vrstica popisa naj predstavlja odjemalca → ciljni sistem → mapo v skupni rabi → aplikacijo, storitev ali opravilo. Zabeležite:

  • Točno pot UNC, vključno s kratkim imenom, FQDN-jem, vzdevkom ali naslovom IP.
  • Različico in gradnjo operacijskega sistema odjemalca, ciljni sistem ter dejansko identiteto izvajanja in prijavni kontekst.
  • Ime aplikacije, storitve ali opravila, tehnično in poslovno odgovorno osebo, poslovni vpliv ter urnik izvajanja.
  • Opaženo avtentikacijo, dokazne zapise, vrzeli pri zbiranju podatkov, načrt odprave in datum naslednjega preskusa.

Odgovorne osebe naj vključijo preslikane pogone, programsko opremo za varnostno kopiranje, optične bralnike, namenske naprave in samodejna opravila. Njihove odgovore primerjajte z opažanji; ne predpostavljajte, da je kateri od obeh virov popoln.

Za odkrivanje odvisnosti pred blokiranjem na vključenih odjemalcih Windows nastavite Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers na Audit all. Nastavitev je na poti Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options. S teh odjemalcev zbirajte dnevnik Microsoft-Windows-NTLM/Operational. Tako beležite odhodne zahteve NTLM, vključno z NTLMv1 in NTLMv2, namesto da bi iskali samo NTLMv1. Beleženje zajema tudi druge protokole poleg SMB. Pravilnik za beleženje odhodnega NTLM

Na vsakem pilotnem odjemalcu preverite uveljavitev pravilnika in posredovanje dnevnikov. Čas, odjemalca, račun, cilj in razpoložljive podatke o procesu povežite s konfiguracijo aplikacije ter nadzorovanim izvajanjem. Pred vpisom v register izjem SMB preverite, ali opažena odvisnost dejansko uporablja SMB. Če iz zapisov ne morete določiti aplikacije ali protokola, postopek ponovite ob zajemu omrežnega prometa. Odjemalce brez sistema Windows in odjemalce brez nadzora vključite z dokazi s ciljnih sistemov ter preskusi z odgovornimi osebami. Nerešene vrzeli jasno označite.

Na datotečnih strežnikih Windows vključite tudi beleženje uspešnih prijav. Dogodek 4624 nastane na računalniku, do katerega je bil opravljen dostop, zato zapisi z domenskih krmilnikov niso popis prijav na članske datotečne strežnike. Pri zapisih NTLM preverite avtentikacijski paket in podatek o različici paketa NTLM, če je naveden. Opis dogodka 4624

Upoštevajte Microsoftovo ožje opozorilo glede razlage NTLMv1: anonimna seja je lahko označena kot NTLMv1, ker ključni material NTLMv2 ne obstaja. Zapisov ANONYMOUS LOGON ne uporabljajte za sklepanje o uporabljeni različici protokola. Razlaga revizijskih zapisov NTLMv1

Preverite dejansko sejo SMB

Ločen preskusni račun uporabite le za začetno diagnostiko. Pri prevzemnem preskusu mora dejanska aplikacija, storitev ali načrtovano opravilo uporabljati svojo nastavljeno identiteto, vir poverilnic in prijavni kontekst. Skrbnikov dostop do iste mape v skupni rabi ne potrjuje delovanja samodejnega opravila.

Pridobitev vozovnice obravnavajte kot diagnostični korak. klist privzeto uporablja prijavno sejo trenutnega uporabnika; z klist sessions ter ustreznima vrednostma -li in po potrebi -lh ob zadostnih pravicah preglejte pravi kontekst. Ukaz klist get cifs/fileserver.example.com zahteva vozovnico, vendar ne dokazuje, da jo je aplikacija uporabila. Opis ukaza klist

Uporabite naslednji postopek preverjanja:

  1. Zabeležite trenutni pravilnik, lokalne nastavitve odjemalca, izjeme in možnosti preslikav, da boste lahko vsako spremembo razveljavili. Določite točen cilj in izvajalni kontekst preskusa.
  2. Uveljavite blokiranje in preverite dejansko stanje odjemalca. Prepričajte se, da za cilj ne velja nobena izjema. Shranite poročilo o uveljavljenih pravilnikih in konfiguracijo odjemalca, ne le predvidenih nastavitev GPO.
  3. Dogovorite se za vzdrževalno okno za zadevni proces. Zaprite njegove datoteke, po potrebi ustavite aplikacijo ali opravilo ter v ustreznem prijavnem kontekstu odklopite njegove preslikave in druge povezave SMB do cilja. S podatki o sejah na odjemalcu in strežniku preverite, da je prejšnja seja končana. Odstranitev ene preslikave pogona ne zadostuje, če drugo povezavo še vedno podpira ista seja.
  4. Če s ciljnim odklopom ne morete zagotoviti ustreznega začetnega stanja, uporabite ločen pilotni odjemalec in ga pred zagonom dejanskega procesa znova zaženite. Pri storitvi ali načrtovanem opravilu ohranite običajno nastavljeno identiteto in način zagona. Ne nadomestite ju z interaktivno skrbniško sejo.
  5. Zbiranje dokazov začnite pred ponovno povezavo procesa. Zahtevajte nov avtentikacijski dogodek ali izmenjavo SMB Session Setup; ponovno odprta datoteka v obstoječi seji ne zadostuje.
  6. Izvedite dejansko opravilo: na primer odprite, spremenite, shranite in zaprite dokument, izvedite načrtovani prenos ali dogovorjeni preskus varnostnega kopiranja oziroma obnove.

Kot dokaz avtentikacije uporabite dogodek omrežne prijave 4624 na ciljnem strežniku z vrednostjo Authentication Package: Kerberos, povezan z dejanskim opravilom. Uskladite račun, čas, razpoložljive podatke o izvoru ter dokaze o seji ali izvajanju aplikacije. Nekatera polja lahko manjkajo; zapis, ki navaja le Negotiate, za to merilo ne zadostuje. Avtentikacijska polja dogodka 4624

Če povezave z opravilom ne morete dokazati s strežniškimi zapisi, zajemite novo izmenjavo SMB Session Setup. V avtentikacijskem žetonu preverite Kerberos AP-REQ za ustrezno storitev cifs/, potrdite uspešno vzpostavitev seje in sledite isti seji do preskušene operacije v skupni rabi. Microsoft prikazuje primera prometa SMB s Kerberosom in NTLMSSP. Sama navedba Kerberosa na seznamu ponujenih mehanizmov ne zadostuje. Microsoftova primera avtentikacije SMB v omrežnem zajemu

Pot potrdite šele, ko dokumentirate dejansko blokiranje, odsotnost veljavne izjeme, novo avtentikacijo, povezane dokaze o Kerberosu in uspešno poslovno opravilo. Sicer rezultat označite kot neuspešen ali nedoločen.

Nastavite pilot in pripravite povrnitev nastavitev

Nastavitev GPO je Block NTLM (LM, NTLM, NTLMv2) na poti Computer Configuration > Administrative Templates > Network > Lanman Workstation. Drugi možnosti sta Set-SmbClientConfiguration -BlockNTLM $true in blokiranje za posamezno preslikavo z New-SmbMapping -RemotePath \\fileserver.example.com\share -BlockNTLM $true ali NET USE \\fileserver.example.com\share /BLOCKNTLM. Načini konfiguracije

Za pilot prednostno izberite en upravljan način konfiguracije. Če pri preskušanju uporabite več mehanizmov, vsakega zabeležite posebej in pripravite naslednje korake za povrnitev:

Spremenjeni mehanizem Korak za povrnitev
Blokiranje ali seznam izjem v GPO Obnovite zabeležene vrednosti in obseg pravilnika, osvežite računalniške pravilnike ter preverite uveljavljene pravilnike in dejansko stanje odjemalca. Ne predpostavljajte, da odstranitev povezave s pilotnim GPO povrne vse nastavitve.
Lokalna nastavitev odjemalca Obnovite zabeleženo vrednost BlockNTLM. Če je bila false, uporabite Set-SmbClientConfiguration -BlockNTLM $false; nato preverite, ali upravljani pravilnik še vedno zahteva blokiranje.
Blokiranje za posamezno preslikavo Zaprite zadevne datoteke in odstranite preskusno preslikavo v kontekstu, v katerem je bila ustvarjena. Ponovno jo ustvarite s prvotnimi možnostmi, brez /BLOCKNTLM oziroma z -BlockNTLM $false, kjer je to ustrezno. Omejitve za celoten odjemalec še vedno veljajo.

Širitev ustavite, če dogovorjeno kritično opravilo ne uspe. Povrnite le prizadeto pilotno konfiguracijo ali po presoji celotnega obsega odobrite začasno izjemo za ciljni sistem. Vzpostavite novo povezavo, preverite uporabljeno avtentikacijo in poslovno opravilo ter zabeležite morebitno vrnitev na NTLM. Uspešna povrnitev obnovi delovanje; ne pomeni uspešnega prehoda na Kerberos.

Jasno določite obseg in veljavnost izjem

Nastavitev Block NTLM Server Exception List sprejema naslove IP, imena NetBIOS in FQDN-je oddaljenih računalnikov. Izjema velja za ciljni računalnik, ne za posamezno mapo v skupni rabi ali aplikacijo. Konfiguracija izjem

Izjema torej zadevnim odjemalcem dopušča NTLM do tega cilja za različne mape v skupni rabi, aplikacije, storitve in opravila, ob upoštevanju drugih omejitev. Podroben popis pojasnjuje razlog za izjemo; ne omejuje njenega tehničnega obsega. Omejite skupino odjemalcev, ki prejme izjemo, in ocenite vse znane načine uporabe ciljnega sistema.

Podatke za upravljanje izjem hranite v ločenem registru: identifikatorje cilja, skupino odjemalcev, odvisne procese, tehnično in poslovno odgovorno osebo, odobritev, opaženo uporabo, nadomestne varnostne ukrepe, načrt odprave in datum poteka veljavnosti. Določite skrbnika pravilnika, ki mora do tega datuma vnos odstraniti ali uveljaviti izrecno odobreno podaljšanje. Določite tudi osebo za obravnavo zamujenih odločitev. Datum v registru samodejno ne odstrani vnosa iz pravilnika.

Pred odobritvijo izjeme raziščite neuspešno pot. Nastavljeno pot UNC in identiteto primerjajte z nadzorovanim preskusom s predvidenim imenom strežnika; pri spremembah imen, SPN-jev ali identitet vključite skrbnike AD in datotečnih storitev. Končno konfiguracijo aplikacije ponovno preskusite. Ne predpostavljajte, da sprememba imena ali pridobitev vozovnice zaključi prehod.

Izjeme ukinite s preverjanjem nove avtentikacije

Odstranitev načrtujte z odgovornimi za vse znane odvisnosti od ciljnega sistema. Nato:

  1. Iz izvorne upravljane konfiguracije odstranite vse vnose izjem, ki veljajo za cilj.
  2. Na zadevnih odjemalcih uveljavite pravilnik ter preverite, da blokiranje deluje in vnosov ni več.
  3. Po zgornjem postopku končajte obstoječe povezave.
  4. Vsako zadevno aplikacijo, storitev ali opravilo zaženite v dejanskem kontekstu in vzpostavite novo povezavo.
  5. Zajemite povezane dokaze o avtentikaciji s Kerberosom in izvedite dejansko poslovno opravilo.
  6. Spremljajte delovanje teh aplikacij, storitev in opravil skozi njihov običajni cikel, vključno z redkimi opravili. Izjemo zaključite šele po izpolnitvi dogovorjenih meril.

Če odstranitev povzroči neuspeh, uporabite zabeleženi postopek povrnitve. Vsaka ponovno uvedena izjema potrebuje nov datum pregleda in odgovorno osebo. Shranite neuspešni preskus in razlog za podaljšanje.

Iz lastnega registra poročajte o aktivnih izjemah, bližajočih se in zamujenih datumih poteka veljavnosti, vrzelih pri zbiranju podatkov ter preverjenih ukinitvah. Za dodatne smernice o predstavitvi poslovnega vpliva glejte Poročanje in tveganje (v angleščini). Za povezano ozadje upravljanja identitet glejte LAPS, gMSA in večnivojsko skrbništvo (v angleščini).

Pogosta vprašanja

Ali predpomnjena vozovnica cifs/ dokazuje, da je aplikacija uporabila Kerberos? Ne. Zahtevajte dokaze, povezane z njeno novo sejo SMB, in uspešno izvedbo v dejanskem prijavnem kontekstu.

Ali uspešen pilot dokazuje, da NTLM ni več nikjer v uporabi? Ne. Ugotovitev omejite na opazovane odjemalce, cilje, procese in cikle delovanja. Starejše odjemalce, druge protokole in vrzeli pri zbiranju podatkov spremljajte ločeno.

Ali lahko zastareli ciljni sistem ohrani izjemo? Po tem postopku le na podlagi izrecne odločitve o sprejemu operativnega tveganja, z odgovorno osebo, omejenim obsegom odjemalcev, načrtom odprave ali zamenjave ter načrtovanim korakom za odstranitev ali podaljšanje.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se