5 votes

Est-ce que l'accès anonyme au partage IPC doit être autorisé sous Windows 2008 R2?

Au cours d'un audit, la question de l'accès anonyme au partage IPC$ (sessions nulles) a été soulevée. L'audit répertorie ce qui suit comme étant un risque sur un serveur de fichiers Windows 2008r2 :

C:\>net use \\fileserver\ipc$ "" /user:"" La commande s'est terminée correctement.

J'ai confirmé que les paramètres suivants sont configurés

Configuration de l'ordinateur\Paramètres Windows\Paramètres de sécurité\Options de sécurité\Accès réseau: Autoriser la traduction anonyme des SID/noms = désactivé Accès réseau: Ne pas autoriser l'énumération anonyme des comptes SAM = activé Accès réseau: Ne pas autoriser l'énumération anonyme des comptes SAM et des partages = activé Accès réseau: Autoriser les autorisations Tout le monde à s'appliquer aux utilisateurs anonymes = désactivé Accès réseau: Pipes nommés accessibles de façon anonyme = Accès réseau: Partages accessibles de façon anonyme =

et que l'énumération anonyme (partages, utilisateurs, etc.) ne fonctionne pas, mais on m'a dit que si la commande ci-dessus se termine avec succès, le risque demeure et nous devons le corriger. Je suis perdu quant aux autres paramètres qui pourraient résoudre cela et je ne veux pas écrire un script pour supprimer le partage. Y a-t-il d'autres paramètres qui doivent être définis? Ces paramètres devraient-ils empêcher la connexion anonyme? Y a-t-il autre chose que j'aurais pu manquer?

4voto

Ryan Ries Points 54671

Changer la valeur du registre :

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\
    RestrictAnonymous = 2

Ou, si vous préférez le faire via la stratégie de groupe :

Accès réseau : Restreindre l'accès anonyme aux tubes et partages nommés = Activé.

Vous voulez également vous assurer que

Accès réseau : Autoriser les autorisations de tout le monde aux utilisateurs anonymes

est défini sur Désactivé. Cela correspond à l'entrée de registre :

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\
    EveryoneIncludesAnonymous = 0

-1voto

Rob Howard Points 636

Vérifiez les dernières directives dans le SCM pour votre OS. Selon la ligne de base pour 2k8r2 SP2, l'accès anonyme aux pipes nommés et aux partages devrait être restreint et activé. Vous devriez configurer cela via la stratégie de groupe et probablement auditer votre ligne de base de sécurité avec l'outil également.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X