То, чего вы не знаете, может навредить вам: LAN Manager может поддерживаться
Введение
Я проповедовал и учил тонкостям протоколов аутентификации, анонимности, членству в группах и т. д. в течение многих лет. Я говорил о том, насколько важны эти простые аспекты вашей общей безопасности Active Directory, общего домена и сервера. Ну, после краткой демонстрации на прошлой неделе на конференции, я здесь, чтобы еще раз сказать вам, чтобы вы были обеспокоены. Существует так много уязвимостей безопасности, которые вы не считаете важными в повседневной жизни, но хакеры всего мира используют эти области каждый день. Прошло более 12 лет с тех пор, как Microsoft выпустила Active Directory, и очень жаль, что протоколы аутентификации, такие как LAN Manager, все еще поддерживаются и даже по умолчанию в новой установке Active Directory с Windows Server 2008 R2. Учитывая этот пробел в безопасности, я считаю важным не только сообщить вам, где находятся настройки, чтобы убедиться, что они установлены правильно, но и дать вам рекомендации по настройке вашего домена, организационных подразделений и Настройки групповой политики корректны.
Параметры LAN Manager по умолчанию для Active Directory
Есть две области, на которые влияют ваши домены Active Directory (а также локальный SAM) в отношении LAN Manager. Во-первых, это идея о том, что LAN Manager настроен для использования, если это необходимо. Во-вторых, это идея о том, что LAN Manager создает основу для использования, даже если она не используется.
Первая концепция настройки LAN Manager, даже если она не используется, связана с поддерживаемыми уровнями протоколов аутентификации и тем фактом, что LAN Manager может быть просто тем, который необходимо поддерживать. Забудьте тот факт, что LAN Manager изначально был разработан для Windows 3.11 (да, это Windows для рабочих групп), в 2012 году он все еще настроен для использования. Этот параметр устанавливается в объекте групповой политики для вашего домена. Если вы зайдете в политику «Контроллеры домена по умолчанию» и посмотрите на Конфигурация компьютераПолитикиПараметры WindowsПараметры безопасностиЛокальные политикиПараметры безопасности, вы увидите полный список параметров безопасности. Примерно через две трети списка вы увидите запись с надписью «Сетевая безопасность: уровень аутентификации LAN Manager». Вы заметите, что по умолчанию для этой политики установлено значение «Отправлять только ответ NTLMv2». Другие параметры можно просмотреть и настроить, щелкнув раскрывающийся список в окне политики, как показано на рисунке 1.