非约束委派配置方法

极客

手把手教你避开那些坑,别让权限“裸奔”了!

哎,说到这个非约束委派配置,我真是有一肚子话想说,你有没有过这种经历?刚接手一台服务器,发现域环境里一堆账号权限乱得像团麻,尤其是那个“非约束委派”,简直就像家里大门钥匙随手丢在门口垫子底下,方便是方便,但谁路过都能捡起来开门,心里能不慌嘛!今天咱们就坐下来,像聊天一样,把我踩过的坑、总结出来的非约束委派配置方法,一股脑儿倒给你听听。

非约束委派配置方法

先别急着上手,咱们得搞清楚这玩意儿是啥

说实话,我第一次看到“非约束委派”这几个字的时候,整个人是懵的,什么叫“非约束”?难道还有“约束”的?后来才明白,在Active Directory环境里,委派就是让某台服务器或服务,替用户去访问其他资源,非约束委派呢,简单粗暴点说,就是服务A拿到了用户的令牌,然后想用它去哪儿都行,没有任何限制

哎呀,这不就是“万能钥匙”吗?听起来很爽对不对?—敲黑板了!这把万能钥匙一旦丢了,捡到的人能把你家翻个底朝天,所以非约束委派配置方法虽然不难,但背后隐藏的风险,真得让人捏把汗。

配置前的碎碎念:你确定要做非约束委派吗?

每当你觉得“哎,我就配一下,图个省事”的时候,我建议你先深呼吸,问问自己:这服务真的需要非约束委派吗?有没有替代方案?因为一旦开了非约束委派,该服务器的机器账号或服务账号在Kerberos认证中,就会无条件接受用户委派过来的TGS(服务票据),这意味着什么?意味着攻击者如果控制了这台服务器,就能模拟任何合法用户去访问其他资源,我的天,想想就头皮发麻!

记得我之前帮一个朋友排查问题,他们内网就是开了大量非约束委派,结果有一天发现域管账号被异常登入,查了半天,根源就是一台开了非约束委派的Web服务器被搞定了,你说冤不冤?咱们今儿讲非约束委派配置方法,但你得学会保护自己

正经的配置步骤来了,拿小本本记好

好了,既然你决定要配,那我也不拦着你,直接把我的操作经验甩给你,这里咱们用的是Active Directory用户和计算机管理工具。

  1. 右键点开“属性”:找到你要委派的服务账号(或者是计算机账号,比如SQL Server、IIS服务器等),右键点击,选择“属性”,就像给人做体检一样,先得把门打开。

  2. 找到“委派”选项卡:选项卡里一般默认是“不信任此计算机进行委派”,咱们要选中间那个:“信任此计算机对任何服务进行委派(仅 Kerberos)”,哎对,这就是非约束委派的核心开关!选中它,点击应用,搞定,就这么简单?别急,后面的坑还多着呢。

  3. 关键一步:SPN必须存在!哎呀,我当初就栽在这里,你光勾选了委派,但服务根本没有注册SPN(服务主体名称),那客户端压根找不到这个服务,委派也就是个空壳,你得用setspn命令,把服务账号和对应服务(比如HTTP/webserver01)绑定起来。

    setspn -A HTTP/webserver01 corp\websvc

    运行完,你再看,嘿,服务“活了”,但你的风险也“活了”。

  4. 确认一下匿名身份:配置好之后,你最好在服务器上敲个命令确认下:

    get-adcomputer webserver01 -Properties TrustedForDelegation | fl TrustedForDelegation

    返回True?那就说明非约束委派生效了,哎,看到这个True,我既是欣慰又是担忧,就像看到自家孩子终于会走路了,但前面就是马路,你得多留神。

配置完之后的碎碎念:善后工作比配置本身更重要

非约束委派配置方法说白了就几步,但安全加固才是重头戏。 你想想,一台开着非约束委派的服务器,如果不做任何防护,那就等于它在内网里裸奔,所以啊,我强烈建议你:

  • 强制Kerberos加密:在账户属性里,勾选“使用Kerberos AES 128/256位加密”,这能防止令牌被降级攻击。
  • 开启日志审计:把域控和服务器上的Kerberos日志打开,一旦有异常,你能有所察觉,平时不觉得,出了事才知道这个多救命!
  • 定期巡检:咱们不能配完就万事大吉了,每个月抽空用PowerShell脚本扫一下,看哪些账号开了TrustedForDelegation,发现不该开的,立刻关掉。

血的教训:替代方案一定要考虑

哎呀,说了这么多,其实我内心还是想劝劝你。非约束委派配置方法虽然简单,但真的不是最优解,你知道“约束委派”和“基于资源的约束委派”吗?那可比这个安全多了,服务C只能访问指定的服务D,令牌不能到处跑,这不香吗?

我之前做过一个项目,本来计划全上非约束委派,后来我硬是拉着他们改成“基于资源的约束委派”,虽然配置复杂了那么一点,但心里踏实啊!毕竟,内网安全这回事,你多一分谨慎,就少十分灾难

好了,今天的分享就到这儿了,还是那句老话,工具本身没有好坏,关键看你怎么用,希望我这些经验能让你在配置非约束委派的时候,少走些弯路,如果你还有什么不明白的,或者想聊聊更安全的替代方案,随时来找我聊,我肯定知无不言,言无不尽,咱们下次再见,拜了个拜!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]