Как настроить протокол проверки подлинности

Произошла ошибка проверки подлинности. Указанная функция не поддерживается

После установки обновления KB4103718 на моем компьютере с Windows 7 я не могу удаленно подключится к серверу c Windows Server 2012 R2 через удаленный рабочий стол RDP. После того, как я указываю адрес RDP сервера в окне клиента mstsc.exe и нажимаю «Подключить», появляется ошибка:

Произошла ошибка проверки подлинности.

Указанная функция не поддерживается.
Удаленный компьютер: computername

После того, как я удалил обновление KB4103718 и перезагрузил компьютер, RDP подключение стало работать нормально. Если я правильно понимаю, это только временное обходное решение, в следующем месяце приедет новый кумулятивный пакет обновлений и ошибка вернется? Можете что-нибудь посоветовать?

Ответ

Вы абсолютно правы в том, что бессмысленно решать проблему удалением обновлений Windows, ведь вы тем самым подвергаете свой компьютер риску эксплуатации различных уязвимостей, которые закрывают патчи в данном обновлении.

В своей проблеме вы не одиноки. Данная ошибка может появится в любой операционной системе Windows или Windows Server (не только Windows 7). У пользователей английской версии Windows 10 при попытке подключится к RDP/RDS серверу аналогичная ошибка выглядит так:

The function requested is not supported.

Remote computer: computername

Ошибка RDP “An authentication error has occurred” может появляться и при попытке запуска RemoteApp приложений.

Почему это происходит? Дело в том, что на вашем компьютере установлены актуальные обновления безопасности (выпущенные после мая 2018 года), в которых исправляется серьёзная уязвимость в протоколе CredSSP (Credential Security Support Provider), использующегося для аутентификации на RDP серверах (CVE-2018-0886) (рекомендую познакомится со статьей Ошибка RDP подключения: CredSSP encryption oracle remediation). При этом на стороне RDP / RDS сервера, к которому вы подключаетесь со своего компьютера, эти обновления не установлены и при этом для RDP доступа включен протокол NLA (Network Level Authentication / Проверку подлинности на уровне сети). Протокол NLA использует механизмы CredSSP для пре-аутентификация пользователей через TLS/SSL или Kerberos. Ваш компьютер из-за новых настроек безопасности, которые выставило установленное у вас обновление, просто блокирует подключение к удаленному компьютеру, который использует уязвимую версию CredSSP.

Что можно сделать для исправления эту ошибки и подключиться к вашему RDP серверу?

  1. Самый правильный способ решения проблемы – установка последних кумулятивных обновлений безопасности Windows на компьютере / сервере, к которому вы подключаетесь по RDP;
  2. Временный способ 1 . Можно отключить проверку подлинности на уровне сети (NLA) на стороне RDP сервера (описано ниже);
  3. Временный способ 2 . Вы можете на стороне клиента разрешить подключение к RDP серверам с небезопасной версией CredSSP, как описано в статье по ссылке выше. Для этого нужно изменить ключ реестра AllowEncryptionOracle (команда REG ADD
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters /v AllowEncryptionOracle /t REG_DWORD /d 2 ) или изменить настройки локальной политики Encryption Oracle Remediation / Исправление уязвимости шифрующего оракула), установив ее значение = Vulnerable / Оставить уязвимость).

Отключение NLA для протокола RDP в Windows

Если на стороне RDP сервера, которому вы подключаетесь, включен NLA, это означает что для преаутентификации RDP пользователя используется CredSPP. Отключить Network Level Authentication можно в свойствах системы на вкладке Удаленный доступ (Remote), сняв галку «Разрешить подключения только с компьютеров, на которых работает удаленный рабочий стол с проверкой подлинности на уровне сети / Allow connection only from computers running Remote Desktop with Network Level Authentication (recommended)» (Windows 10 / Windows 8).

В Windows 7 эта опция называется по-другому. На вкладке Удаленный доступ нужно выбрать опцию «Разрешить подключения от компьютеров с любой версией удаленного рабочего стола (опасный) / Allow connections from computers running any version of Remote Desktop (less secure)».

Также можно отключить проверку подлинности на уровне сети (NLA) с помощью редактора локальной групповой политики — gpedit.msc (в Windows 10 Home редактор политик gpedit.msc можно запустить так) или с помощью консоли управления доменными политиками – GPMC.msc. Для этого перейдите в разделе Конфигурация компьютера –> Административные шаблоны –> Компоненты Windows –> Службы удаленных рабочих столов – Узел сеансов удаленных рабочих столов –> Безопасность (Computer Configuration –> Administrative Templates –> Windows Components –> Remote Desktop Services – Remote Desktop Session Host –> Security), отключите политику Требовать проверку подлинности пользователя для удаленных подключений путем проверки подлинности на уровне сети (Require user authentication for remote connections by using Network Level Authentication).

Также нужно в политике «Требовать использования специального уровня безопасности для удаленных подключений по протоколу RDP» (Require use of specific security layer for remote (RDP) connections) выбрать уровень безопасности (Security Layer) — RDP.

Для применения новых настроек RDP нужно обновить политики (gpupdate /force) или перезагрузить компьютер. После этого вы должны успешно подключиться к удаленному рабочему столу сервера.

Источник

Проверка подлинности с использованием сервера отчетов

SQL Server Службы Reporting Services (SSRS) предлагает несколько настраиваемых параметров для проверки подлинности клиентов и клиентских приложений для сервера отчетов. По умолчанию сервер отчетов использует встроенную проверку подлинности Windows и предполагает доверительные связи, когда клиент и сетевые источники находятся в одном и том же домене или в надежном домене. В зависимости от топологии сети и потребностей организации можно задать протокол проверки подлинности, который применяется для встроенного средства проверки подлинности Windows, использовать обычную проверку подлинности или модуль проверки подлинности на основе пользовательских форм. Каждый способ проверки подлинности можно включать и отключать отдельно. Можно включить одновременно несколько типов проверки подлинности, если сервер отчетов должен принимать запросы разных типов.

Подлинность всех пользователей и приложений, запрашивающих доступ к содержимому сервера отчетов или операциям, должна быть проверена до предоставления доступа.

Типы проверки подлинности

Подлинность всех пользователей и приложений, запрашивающих доступ к содержимому сервера отчетов или операциям, должна быть проверена до предоставления доступа способом, заданным для сервера отчетов. В следующей таблице описываются типы проверки подлинности, поддерживаемые службами Службы Reporting Services.

Имя типа проверки подлинности Значение уровня проверки подлинности HTTP Используется по умолчанию Описание
RSWindowsNegotiate Согласование Да В этом режиме сначала делается попытка встроенной проверки подлинности по протоколу Kerberos, но если служба каталогов Active Directory не может предоставить серверу отчетов билет для клиентского запроса, используется NTLM. Проверка подлинности Negotiate возвращается к NTLM только в том случае, если не удалось получить билет. Если первая попытка завершилась ошибкой, а не отсутствием билета, то сервер отчетов вторую попытку не предпринимает.
RSWindowsNTLM NTLM Да Использует NTLM для встроенной проверки подлинности Windows.

Делегирование и олицетворение учетных данных при выполнении других запросов не производится. Последующие запросы выполняются по новой последовательности вызов-ответ. В зависимости от того, как настроена безопасность сети, запрос проверки подлинности будет обрабатываться прозрачно либо пользователю может быть предложено ввести учетные данные.

RSWindowsKerberos Kerberos нет Использует Kerberos для встроенной проверки подлинности Windows. Необходимо настроить Kerberos, задав имена участников служб (SPN) для учетных записей, для чего потребуются права администратора домена. Если разрешено делегирование идентификатора с использованием Kerberos, токен пользователя, запрашивающего отчет, может использоваться и для дополнительного соединения с внешними источниками данных, поставляющими данные для этого отчета.

Прежде чем указывать RSWindowsKerberos, убедитесь, что применяемый браузер действительно поддерживает этот тип проверки подлинности. При использовании браузера Microsoft Edge или Internet Explorer проверка подлинности по протоколу Kerberos поддерживается только через согласование. Microsoft Edge или Internet Explorer не сможет сформулировать запрос проверки подлинности, в котором протокол Kerberos задан напрямую.

RSWindowsBasic Basic нет Обычная проверка подлинности определена протоколом HTTP и может применяться только для проверки подлинности HTTP-запросов к серверу отчетов.

Учетные данные передаются в HTTP-запросе в кодировке Base 64. Если применяется обычная проверка подлинности, то необходимо обеспечить шифрование данных учетных записей пользователя по протоколу TLS (прежнее название — SSL), прежде чем передавать их по сети. Протокол SSL обеспечивает защищенный канал для передачи запроса на соединение от клиента к серверу отчетов через TCP/IP-соединение. Дополнительные сведения см. в разделе Использование SSL для шифрования конфиденциальных данных на сайте Microsoft TechNet.

Другой (Анонимная) нет Анонимная проверка подлинности предписывает серверу отчетов пропускать проверки подлинности в заголовках HTTP-запросов. Сервер отчетов принимает все запросы, но вызывает пользовательскую проверку подлинности пользователя через формы ASP.NET .

Режим Custom следует выбирать только при наличии пользовательского модуля проверки подлинности, который будет обрабатывать все запросы проверки подлинности на сервере отчетов. Нельзя использовать тип нестандартной проверки подлинности с модулем проверки подлинности Windows по умолчанию.

Неподдерживаемые методы проверки подлинности

Следующие методы и запросы проверки подлинности не поддерживаются.

Метод проверки подлинности Объяснение
Анонимные Сервер отчетов не принимает запросы без проверки подлинности от анонимного пользователя, за исключением конфигураций развертывания, которые включают нестандартные модули проверки подлинности.

Построитель отчетов принимает запросы без проверки подлинности в том случае, если разрешен доступ к построителю отчетов на сервере отчетов, настроенном для обычной проверки подлинности.

Для всех остальных случаев анонимные запросы будут отвергнуты с ошибкой «HTTP 401: Отказано в доступе» еще до того, как запрос дойдет до ASP.NET. Получив ошибку «HTTP 401: Отказано в доступе«, клиент должен переформулировать запрос, указав допустимый тип проверки подлинности.

Технологии единого входа (SSO) Службы Службы Reporting Servicesне обеспечивают собственную поддержку для технологий единого входа. Для использования этих технологий необходимо создание нестандартного модуля проверки подлинности.

Среда размещения сервера отчетов не поддерживает ISAPI-фильтры. Если используемая технология SSO реализована в виде фильтра ISAPI, попробуйте воспользоваться встроенной поддержкой сервера ISA для протокола RSASecueID или RADIUS. В противном случае можно создать сервер ISAPI ISA или HTTPModule для RS, однако рекомендуется использовать сервер ISA напрямую.

Паспорт Не поддерживается в службах SQL Server Reporting Services.
Дайджест Не поддерживается в службах SQL Server Reporting Services.

Параметры проверки подлинности

При резервировании URL-адреса для сервера отчетов для проверки подлинности настраивается уровень безопасности по умолчанию. Если в процессе настройки этих параметров допущены какие-либо ошибки, то для HTTP-запросов, подлинность которых не может быть проверена, сервер отчетов вернет ошибку «HTTP 401: Отказано в доступе». Чтобы правильно выбрать тип проверки подлинности, необходимо понимать, каким образом проверка подлинности Windows поддерживается в конкретной сети. Должен быть указан как минимум один тип проверки подлинности. Для RSWindows может быть задано несколько типов проверки подлинности. Типы проверки подлинности RSWindows (то есть RSWindowsBasic, RSWindowsNTLM, RSWindowsKerberos и RSWindowsNegotiate) и Custom являются взаимоисключающими.

Службы Reporting Services не проверяют заданные параметры на соответствие конкретной вычислительной среде. Безопасность по умолчанию может оказаться неработоспособной либо могут быть заданы параметры настройки, недопустимые для существующей инфраструктуры безопасности. Поэтому перед внедрением в рабочей среде организации необходимо очень тщательно проверить развертывание сервера отчетов в управляемой тестовой среде.

Веб-служба сервера отчетов и веб-портал всегда используют один и тот же тип проверки подлинности. Нельзя настроить разные типы проверки подлинности для функциональных областей службы сервера отчетов. Для масштабного развертывания необходимо повторить изменения на всех узлах в конфигурации развертывания. В масштабном развертывании узлы не могут использовать различные типы проверки подлинности.

При фоновой обработке запросы от конечных пользователей не принимаются, однако выполняется проверка подлинности всех запросов на автоматическое выполнение. В ней всегда используется проверка подлинности Windows и выполняется проверка подлинности запросов с использованием учетной записи службы сервера отчетов или учетной записи автоматического выполнения, если она настроена.

Источник

Настройка проверки подлинности веб-службы IIS в Windows 2000

Всем пользователям настоятельно рекомендуется обновить службы IIS в Microsoft Windows Server 2008 до версии 7.0. Службы IIS 7.0 существенно укрепляют безопасность веб-инфраструктуры. Дополнительные сведения по темам, связанным с безопасностью IIS, см. на веб-сайте корпорации Майкрософт:

Эта статья относится к Windows 2000. Поддержка для Windows 2000 заканчивается 13 июля 2010 г. Центр поддержки решений для windows 2000 — это отправная точка для планирования стратегии перехода с Windows 2000. Дополнительные сведения см. в разделе Политика жизненного цикла поддержки Майкрософт.

Аннотация

В этой статье приведены пошаговые инструкции по настройке проверки подлинности для веб-запросов в службах Microsoft Internet Information Services (IIS) 5,0.

Веб-аутентификация — это связь между веб-браузером и веб-сервером, в котором используется небольшое количество заголовков и сообщений об ошибках протокола передачи текста (HTTP). Поток обмена данными:

Веб-браузер выполняет запрос, например HTTP-GET.

Веб-сервер выполняет проверку подлинности. Если это не удалось, так как требуется проверка подлинности, сервер отправляет обратно сообщение об ошибке, подобное следующему:

У вас нет прав на просмотр этого pageYou, у вас нет разрешения на просмотр этого каталога или страницы с помощью предоставленных вами учетных данных.

В это сообщение включаются сведения о том, что веб-браузер может использовать для повторной отправки запроса в качестве запроса, прошедшего проверку подлинности.

Веб-браузер использует ответ сервера для создания нового запроса, который содержит сведения для проверки подлинности.

Веб-сервер выполняет проверку подлинности. Если проверка прошла успешно, веб-сервер отправляет данные, изначально запрошенные в веб-браузере.

Способы проверки подлинности

Примечание. при использовании некоторых из указанных ниже способов проверки подлинности вам нужно использовать диски, отформатированные с помощью файловой системы NTFS, так как диски с файловой системой NTFS обеспечивают самый высокий уровень безопасности. Службы IIS поддерживают пять описанных ниже способов проверки подлинности веб-сайтов.

Анонимная проверка подлинности

Службы IIS создают учетную запись IUSR_ ComputerName (где ComputerName — это имя компьютера) для проверки подлинности анонимных пользователей при запросе веб-контента. Эта учетная запись предоставляет пользователю право на локальный вход. Вы можете сбросить анонимный доступ, чтобы использовать любую допустимую учетную запись Windows.Примечание. Вы можете настроить разные анонимные учетные записи для разных веб-сайтов, виртуальных каталогов и физических каталогов, а также файлов. Если на компьютере под управлением Windows 2000 установлен изолированный сервер, учетная запись IUSR_ ComputerName находится на локальном сервере. Если сервер является контроллером домена, для домена определена учетная запись IUSR_ ComputerName .

Обычная проверка подлинности

Использование обычной проверки подлинности для ограничения доступа к файлам на веб-сервере с форматом NTFS. При использовании обычной проверки подлинности пользователь должен ввести учетные данные, а Access — на основе идентификатора пользователя. Для использования обычной проверки подлинности Предоставьте каждому пользователю право на локальный вход в систему, чтобы упростить администрирование, добавьте их в группу, которая имеет доступ к нужным файлам.Примечание. Поскольку учетные данные пользователя закодированы с помощью кодировки Base64, но они не шифруются при передаче по сети, обычная проверка подлинности считается небезопасной формой проверки подлинности.

Встроенная проверка подлинности Windows

Встроенная проверка подлинности Windows более надежна, чем обычная проверка подлинности, и она работает в среде интрасети, где у пользователей есть учетные записи домена Windows. При использовании встроенной проверки подлинности Windows браузер пытается использовать учетные данные текущего пользователя из входного домена, и если это не удается, пользователю будет предложено ввести имя пользователя и пароль. Если вы используете встроенную проверку подлинности Windows, пароль пользователя не передается на сервер. Если пользователь вошел в систему на локальном компьютере как пользователь домена, ему не нужно будет проходить проверку подлинности, когда пользователь получит доступ к сетевому компьютеру в этом домене.Примечание. встроенную проверку подлинности Windows нельзя использовать на прокси-сервере.

Краткая проверка подлинности

Краткая проверка подлинности устраняет многие слабости обычной проверки подлинности. При использовании дайджест-проверки подлинности пароль не отправляется в виде обычного текста. Кроме того, для проверки подлинности можно использовать прокси-сервер. Краткая проверка подлинности использует механизм запроса/ответа (который использует встроенную проверку подлинности Windows), в которой пароль отправляется в зашифрованном формате. Для использования дайджест-проверки подлинности:

Сервер под управлением Windows 2000 должен находиться в домене.

Файл IISSuba. dll необходимо установить на контроллере домена. Этот файл копируется автоматически во время настройки Windows 2000 Server.

Вы должны настроить все учетные записи пользователей с помощью функции «хранить пароль» с включенным параметром » обратимое шифрование «. При включении этой учетной записи пароль необходимо сбросить или повторно ввести.

Примечание. Если используется краткая проверка подлинности, необходимо использовать Microsoft Internet Explorer 5,0 или более поздней версии в качестве веб-браузера.

Сопоставление сертификата клиента

Сопоставление сертификата клиента — это способ, с помощью которого создается «сопоставление» между сертификатом и учетной записью пользователя. В этой модели пользователь представляет сертификат, а система отображает его в сопоставлении, чтобы определить, какую учетную запись нужно войти в систему. Вы можете сопоставить сертификат с учетной записью пользователя Windows одним из двух способов:

С помощью службы каталогов Active Directory.-или-

С помощью правил, определенных в службах IIS.

Дополнительные сведения о том, как сопоставить клиентские сертификаты с учетными записями пользователей, можно найти в документации по службам IIS. Если вы установили службы IIS, вы можете просмотреть документацию по службам IIS, введя следующий URL-адрес в адресной строке браузера, где localhost — имя локального узла:

http:// localhost/iisHelp/iis/misc/default.aspДля получения дополнительных сведений об использовании сертификатов щелкните следующий номер статьи базы знаний Майкрософт:

290625 Настройка протокола SSL в тестовой среде Windows 2000 IIS 5 с помощью сервера сертификации 2,0Вы можете настроить каждый способ проверки подлинности, чтобы управлять доступом к следующим элементам на сервере IIS.

Все веб-содержимое, размещенное на сервере IIS.

Отдельные веб-сайты, размещенные на сервере IIS.

Отдельные виртуальные каталоги или физические каталоги, которые находятся на веб-сайте.

Отдельные страницы или файлы на веб-сайте.

Настройка проверки подлинности веб-сайта IIS

Войдите на веб-сервер с помощью учетной записи администратора.

Нажмите кнопку Пуски выберите пункты программы, Администрирование, а затем — Диспетчер служб Интернета. Откроется оснастка «службы IIS».

В дереве консоли щелкните * имя компьютера , где имя компьютера — это имя компьютера.

Щелкните правой кнопкой мыши один из указанных ниже элементов и выберите пункт Свойства.

Чтобы настроить проверку подлинности для всего веб-содержимого, размещенного на сервере IIS, щелкните правой кнопкой мыши имя компьютера.

Чтобы настроить проверку подлинности для отдельного веб-сайта, щелкните правой кнопкой мыши нужный веб-сайт.

Чтобы настроить проверку подлинности для виртуального каталога или физического каталога на веб-сайте, выберите нужный веб-сайт, а затем щелкните правой кнопкой мыши нужный каталог, например _vti_pvt.

Чтобы настроить проверку подлинности для отдельной страницы или файла на веб-сайте, выберите нужный веб-сайт, щелкните папку с нужным файлом или страницей, а затем щелкните правой кнопкой мыши нужный файл или страницу.

В диалоговом окне свойства имени элемента , где имя элемента — имя выбранного элемента, откройте вкладку Безопасность каталога .Примечание. Если выбранный элемент является отдельным файлом, откройте вкладку Безопасность файла .

В разделе анонимный доступ и управление проверкой подлинностинажмите кнопку изменить.

Установите флажок анонимный доступ , чтобы включить анонимный доступ. Чтобы отключить анонимный доступ, снимите этот флажок.Примечание. Если вы отключите анонимный доступ, вам нужно настроить форму доступа с проверкой подлинности.

Чтобы изменить учетную запись, используемую для анонимного доступа к этому ресурсу, нажмите кнопку изменить рядом с учетной записью, используемой для анонимного доступа.

В диалоговом окне учетная запись анонимного пользователя выберите учетную запись, которую вы хотите использовать для анонимного доступа.

Снимите флажок Разрешить управление паролем , если вы хотите использовать API Windows LogonUser () для проверки подлинности пользователей.Примечание. Если этот параметр отключен, в IIS используется обычная проверка подлинности и локальный вход в учетную запись. Вы должны отключить этот параметр, если пользователи сталкиваются с проблемами при доступе к файлам или базам данных Microsoft Access на сетевом компьютере.

Нажмите кнопку ОК.

В разделе доступ с проверкой подлинностиустановите флажок Обычная проверка подлинности (пароль отправляется открытым текстом) , чтобы включить обычную проверку подлинности. Нажмите кнопку Да в следующем сообщении:

Выбранный параметр проверки подлинности приводит к передаче паролей по сети без шифрования данных. Кто-то попытался нарушить безопасность системы, может воспользоваться анализатором протоколов для проверки паролей пользователей в процессе проверки подлинности. Дополнительные сведения о проверке подлинности пользователей можно найти в справке в Интернете. Это предупреждение не относится к подключениям HTTPS (или SSL). Вы действительно хотите продолжить?

Чтобы выбрать домен для проверки подлинности пользователей, использующих обычную проверку подлинности, нажмите кнопку изменить , а затем выберите домен по умолчанию.

В поле Domain Name (доменное имя ) введите необходимый домен, а затем нажмите кнопку ОК.Примечание. Если вы беспокоитесь о безопасности интрасети, так как при обычной проверке подлинности имя пользователя и пароль передаются открытым текстом, вы можете использовать обычную проверку подлинности вместе с протоколом SSL (Secure Sockets Layer).

Установите флажок Краткая проверка подлинности для серверов доменных Windows для использования дайджест-проверки подлинности. Нажмите кнопку Да в следующем сообщении:

Краткая проверка подлинности работает только с учетными записями домена Windows 2000 и требует, чтобы учетные записи сохранит пароли в зашифрованном виде открытым текстом. Вы действительно хотите продолжить?Примечание. Вы должны настроить учетные записи пользователей с помощью параметра «хранить пароль» с включенным параметром » обратимое шифрование учетной записи».

Установите флажок Встроенная проверка подлинности Windows , чтобы использовать встроенную проверку подлинности Windows.Примечание. Этот способ проверки подлинности ранее назывался Microsoft Windows NT Challenge/Response или NT LAN Manager (NTLM).

Нажмите кнопку ОК, а затем в диалоговом окне свойства имени элемента нажмите кнопку ОК. Если откроется диалоговое окно Переопределение наследования , выполните указанные ниже действия.

Нажмите кнопку выделить все , чтобы применить новые параметры проверки подлинности ко всем файлам или папкам в элементе, который вы изменили.

Нажмите кнопку ОК.

Закройте службы IIS.

Ссылки

Для получения дополнительной информации щелкните приведенные ниже номера статей базы знаний Майкрософт:

297954 Устранение неполадок веб-сервера в Windows 2000

299970 Использование разрешений NTFS для защиты веб-страницы, работающей на IIS 4,0 или 5

216705 Настройка разрешений на веб-сайте FrontPage в службах IIS

222028 Настройка дайджест-проверки подлинности для использования со службами IIS 5,0

Источник

Читайте также:  Чем заняться когда не хочешь работать
Оцените статью