AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1006916
Accepted
Chris Driver
Chris Driver
Asked: 2020-03-15 03:12:52 +0800 CST2020-03-15 03:12:52 +0800 CST 2020-03-15 03:12:52 +0800 CST

NTLM 身份验证和未加入域的计算机访问域上的共享

  • 772

我有一台未加入域的 Win 10 计算机,它访问已加入域的 Win 2016 服务器上的共享。第一次连接其中一个共享时,Win 10 客户端受到挑战,我提供域凭据。一切都按预期工作。

如果我理解正确的话,这种情况下的连接将使用 NTLM,而不是更安全的协议,例如 Kerberos。这个假设正确吗?我有一个有效的用例让这台计算机不加入域,但由于 Mimikatz 等黑客工具,我想避免使用 NTLM。是否有任何最佳实践来确保未加入域的计算机可以安全地访问域上的共享?

windows security ntlm
  • 1 1 个回答
  • 1844 Views

1 个回答

  • Voted
  1. Best Answer
    Adambean
    2020-03-15T04:05:52+08:002020-03-15T04:05:52+08:00

    是的,情况确实如此,尽管您可以采取一些合理的步骤来降低 NTLM 身份验证的风险...... (但并非没有风险。)

    使用长密码

    NTLM 密码仍然使用相对较弱的散列方案进行消化,8 个字符的密码可以在大约 2-3 小时内合理破解。(来源 1 来源 2)传统的建议是使用至少 14 个字符长的密码,尽管这不再适用,因为由于 Windows 2000 密码不再按每 7 个字符序列进行消化,因此基本上密码长度现在具有线性优势。(来源) 14 不是一个不合理的长度开始。

    强制使用 NTLM 版本 2

    您可以使用域中的组策略对象在域成员中强制执行此操作(如果您还没有的话),尽管在您的非域计算机上您可以使用本地安全策略来设置相同的设置。您需要“仅发送 NTLMv2 响应,拒绝 LM 和 NTLM”选项。话虽如此,当两台计算机交谈时,如果只有其中一台(例如您的非域计算机)完全拒绝 LM 和 NTLMv1,另一台计算机无论如何都将被迫使用 NTLMv2,因此您可以安全地将此更改应用于您的非域计算机。仅当域计算机配置为不支持 NTLMv2 时,这才会失败,但这完全是愚蠢的。

    在您的非域计算机上,您可以执行以下操作:

    • 通过开始菜单或控制面板打开管理工具
    • 打开本地安全策略
    • 导航到本地策略,然后是安全选项
    • 向下滚动到网络安全:LAN Manager 身份验证级别
    • 将此设置的值更改为“仅发送 NTLMv2 响应,拒绝 LM & NTLM ”

    当然,您可以围绕这个选项配置许多其他安全选项,以强制仅使用最严格的连接,尽管据我所知,Windows 10 已经为其中的大多数定义了良好的值。

    • 1

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve