Come abilitare la firma LDAP in Windows Server e macchine client
La firma LDAP(LDAP signing) è un metodo di autenticazione in Windows Server che può migliorare la sicurezza di un server di directory. Una volta abilitato, rifiuterà qualsiasi richiesta che non richieda la firma o se la richiesta utilizza una crittografia non SSL/TLS. In questo post, condivideremo come abilitare la firma LDAP nei (LDAP)computer Windows Server(Windows Server) e client. LDAP sta per LDAP ( Lightweight Directory Access Protocol ).
Come abilitare la firma LDAP nei computer Windows
Per assicurarsi che l'autore dell'attacco non utilizzi un client LDAP contraffatto per modificare la configurazione e i dati del server, è essenziale abilitare la firma LDAP . È altrettanto importante abilitarlo sui computer client.
- Impostare(Set) il requisito di firma LDAP del server
- Impostare(Set) il requisito di firma LDAP del client utilizzando il criterio del computer locale(Local)
- Impostare(Set) il requisito di firma LDAP del client utilizzando l' oggetto Criteri di gruppo di dominio(Domain Group Policy Object)
- Impostare(Set) il requisito di firma LDAP del client utilizzando le chiavi del Registro di sistema(Registry)
- Come verificare le modifiche alla configurazione
- Come trovare clienti che non utilizzano l'opzione " Richiedi(Require) firma".
L'ultima sezione ti aiuta a capire i client che non hanno Richiedi firma abilitato(do not have Require signing enabled) sul computer. È uno strumento utile per gli amministratori IT per isolare quei computer e abilitare le impostazioni di sicurezza sui computer.
1] Impostare(Set) il requisito di firma LDAP del server
- Apri Microsoft Management Console (mmc.exe)
- Seleziona File > Aggiungi(Add) /Rimuovi snap-in > seleziona Editor oggetti Criteri di gruppo(Group Policy Object Editor) e quindi seleziona Aggiungi(Add) .
- Si aprirà la procedura guidata Criteri(Group Policy Wizard) di gruppo . Fare clic(Click) sul pulsante Sfoglia(Browse) e selezionare Criterio dominio predefinito(Default Domain Policy) anziché Computer locale
- Fare clic(Click) sul pulsante OK, quindi sul pulsante Fine(Finish) e chiuderlo.
- Seleziona Default Domain Policy > Computer Configuration > Windows Settings > Security Settings > Local Policies , quindi seleziona Opzioni di sicurezza.
- Fare clic con il pulsante destro del mouse su Controller di dominio: requisiti di firma del server LDAP(Domain controller: LDAP server signing requirements) e quindi selezionare Proprietà.
- Nella finestra di dialogo Proprietà(Properties) controller di dominio(Domain) : requisiti di firma del server LDAP , abilitare (LDAP)Definisci(Define) questa impostazione dei criteri, selezionare Richiedi la firma nell'elenco Definisci questa impostazione dei criteri(Require signing in the Define this policy setting list,) e quindi selezionare OK.
- Ricontrolla le impostazioni e applicale.
2] Impostare il requisito di firma (Set)LDAP del client utilizzando il criterio del computer locale
- Apri il prompt Esegui(Run) e digita gpedit.msc e premi il tasto Invio(Enter) .
- Nell'editor dei criteri di gruppo, vai a Local Computer Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies e quindi seleziona Opzioni di sicurezza.(Security Options.)
- Fare clic con il pulsante destro del mouse su Sicurezza di rete: requisiti(Network security: LDAP client signing requirements) di firma del client LDAP e quindi selezionare Proprietà.
- Nella finestra di dialogo Proprietà(Properties) sicurezza di rete(Network) : requisiti di firma client LDAP , selezionare (LDAP)Richiedi firma(Require signing) nell'elenco e quindi scegliere OK.
- Conferma le modifiche e applicale.
3] Impostare il requisito di firma (Set)LDAP del client utilizzando un oggetto Criteri di gruppo(Group Policy Object) di dominio
- Apri Microsoft Management Console (mmc.exe)(Open Microsoft Management Console (mmc.exe))
- Seleziona File > Add/Remove Snap-in > seleziona Editor oggetti Criteri di gruppo(Group Policy Object Editor) e quindi seleziona Aggiungi(Add) .
- Si aprirà la procedura guidata Criteri(Group Policy Wizard) di gruppo . Fare clic(Click) sul pulsante Sfoglia(Browse) e selezionare Criterio dominio predefinito(Default Domain Policy) anziché Computer locale
- Fare clic(Click) sul pulsante OK, quindi sul pulsante Fine(Finish) e chiuderlo.
- Seleziona Criteri di dominio predefiniti(Default Domain Policy) > Configurazione computer(Computer Configuration) > Impostazioni di Windows(Windows Settings) > Impostazioni di sicurezza(Security Settings) > Criteri locali(Local Policies) , quindi seleziona Opzioni di sicurezza(Security Options) .
- Nella finestra di dialogo Proprietà sicurezza di rete: requisiti di firma client LDAP , selezionare (Network security: LDAP client signing requirements Properties )Richiedi firma (Require signing ) nell'elenco e quindi scegliere OK .
- Conferma(Confirm) le modifiche e applica le impostazioni.
4] Impostare il requisito di firma (Set)LDAP del client utilizzando le chiavi di registro
La prima e più importante cosa da fare è fare un backup del registro
- Apri l'editor del registro
- Passare a HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ <InstanceName> \Parameters
- Fare clic(Right-click) con il pulsante destro del mouse sul riquadro di destra e creare una nuova DWORD con il nome LDAPServerIntegrity
- Lascialo al suo valore predefinito.
<InstanceName >: nome dell'istanza di AD LDS che si desidera modificare.
5] Come(How) verificare se le modifiche alla configurazione ora richiedono l'accesso
Per assicurarsi che la politica di sicurezza funzioni, ecco come verificarne l'integrità.
- Accedi a un computer in cui sono installati gli strumenti di amministrazione di Servizi di dominio Active Directory .(AD DS Admin Tools)
- Aprire il prompt Esegui(Run) , digitare ldp.exe e premere il tasto Invio(Enter) . È un'interfaccia utente utilizzata per navigare nello spazio dei nomi di Active Directory
- Seleziona Connessione > Connetti.
- In Server e porta(Port) , digitare il nome del server e la porta non SSL/TLS del server di directory, quindi selezionare OK.
- Dopo aver stabilito una connessione, selezionare Connessione > Associa.
- In Tipo di associazione(Bind) , seleziona Associazione semplice(Simple) .
- Digitare il nome utente e la password, quindi selezionare OK.
Se ricevi un messaggio di errore che dice Ldap_simple_bind_s() non riuscito: Strong Authentication Required(Ldap_simple_bind_s() failed: Strong Authentication Required) , allora hai configurato correttamente il tuo server di directory.
6] Come(How) trovare i clienti che non utilizzano l'opzione " Richiedi(Require) firma".
Ogni volta che una macchina client si connette al server utilizzando un protocollo di connessione non sicuro, genera l' ID evento 2889(Event ID 2889) . La voce di registro conterrà anche gli indirizzi IP dei client. Sarà necessario abilitarlo impostando l' impostazione diagnostica 16 LDAP Interface Events su (LDAP Interface Events)2 (Base). (2 (Basic). )Scopri come configurare la registrazione degli eventi diagnostici AD e LDS qui su Microsoft(here at Microsoft) .
La firma LDAP(LDAP Signing) è fondamentale e spero che sia stata in grado di aiutarti a capire chiaramente come abilitare la firma LDAP in (LDAP)Windows Server e sui computer client.
Related posts
Configura Remote Access Client Account Lockout in Windows Server
Disabilita azioni amministrative da Windows Server
Iperius Backup: Freeware per automatizzare i backup in Windows 10
Come comprimere Bloated Registry alveari in Windows Server
Come Enable & Configure DNS Aging & Scavenging in Windows Server
GitAtomic è un Git GUI Client per i sistemi Windows
Backup VMware Virtual Machines con Azure Backup Server
Public DNS Server Tool è un DNS changer gratuito per Windows 10
Come creare un pubblico VPN Server su Windows 10
DHCP Client Service dà Access Denied error in Windows 11/10
Il tuo DNS Server potrebbe non essere disponibile in Windows 10
Setup Filezilla Server and Client: Screenshot and Video tutorial
Fix Fallout 76 Disconnected da Server
Come installare e visualizzare gli strumenti di amministrazione remota del server (RSAT) in Windows 11
Fix Omegle Error Connecting a Server (2021)
Fix Your DNS Server potrebbe essere un errore non disponibile
Fix Ca non raggiunge lo VPN Server error su PIA su Windows 11
Access FTP Server Utilizzo dello Command Prompt in Windows 10
Windows Update Client non è riuscito a rilevare error 0x8024001f
Windows Camera Frame Server service8 è terminato inaspettatamente