Jump to content

Verständnisfrage: Rechte normaler User im AD (Kennwörter anderer User)


Empfohlene Beiträge

Guten Morgen,

 

es gibt kein Problem, aber verstehen würde ich es trotzdem gerne. Wenn man z. B. die User eines VPN der Firewall gegen das AD authentifizieren will, macht man z. B. im Fall einer Sophos einen Domainjoin in das AD und hinterlegt in der Sophos einen User in dessen Kontext Abfragen (Gruppenmitgliedschaften, Kennwort korrekt usw.) an das AD gestellt werden. Dieser User benötigt aber keinerlei besondere Rechte.

 

Gruppenmitgliedschaften auslesen gehört zu den Standardberechtigungen, die man ja auch einschränken kann. Aber wie funktioniert das mit den Passwörter? Klar kann jeder User versuchen sich irgendwo mit einem fremden Account anzumelden und Passwörter erraten, aber wie macht das z. B. regulär eine Firewall? Auch mit einem Loginversuch, wo? Die Firewall braucht kein Passwort aus dem AD auslesen, es reicht ja die Info richtig oder falsch? Wenn man weiß wie das funktioniert, könnte man da evtl. ableiten, dass irgendwas besser verboten gehört, was bisher erlaubt ist?

 

Danke und Grüße

 

bearbeitet von wznutzer
Schreibfehler
Link zu diesem Kommentar
Gerade eben schrieb wznutzer:

macht man z. B. im Fall einer Sophos einen Domainjoin in das AD und hinterlegt in der Sophos einen User in dessen Kontext Abfragen (Gruppenmitgliedschaften, Kennwort korrekt usw.) an das AD gestellt werden.

Nö, macht man eigentlich schon länger nicht mehr so. LDAP Abfragen oder RADIUS sind auch ohne Domainjoin jederzeit möglich (letzteres setzt natürlich einen RADIUS Server voraus). Der User braucht schon ein paar "besondere" Rechte. Vor allem falls Mitgliedschaften abgefragt werden sollen/müssen. Leider steckt bei vielen aber die Gruppe der Authentifizierten User in der Gruppe Prä-Windows 2000. ;) Und die darf viel zu viel lesen.

 

Den Rest versteh ich nicht so ganz, was du da "ableiten" willst usw.

 

Link zu diesem Kommentar
vor 15 Minuten schrieb NorbertFe:

Den Rest versteh ich nicht so ganz, was du da "ableiten" willst usw.

Ich kann z. B. schon jetzt aus Deiner Antwort „ableiten“, dass es eher schlecht ist, die Authenifizierten User in der Prä-Windows 2000 Gruppe zu haben :D. So hatte ich das auch mit dem Passwort im Sinn. Wie findet die Firewall heraus, ob das Passwort stimmt oder nicht?

Link zu diesem Kommentar

Indem ein LDAP Bind durchgeführt wird. Hier sieht man das ganz gut:

https://connect2id.com/products/ldapauth/auth-explained

 

Für Radius findest du es sicher auch irgendwo.

vor 4 Minuten schrieb wznutzer:

dass es eher schlecht ist, die Authenifizierten User in der Prä-Windows 2000 Gruppe zu haben :D

Das ist gut, aber warum kommst du zu dieser Erkenntnis erst jetzt? ;) Ich mein, der Name der Gruppe sollte doch Indikator genug sein.

vor 11 Minuten schrieb testperson:

Spoiler: Das RD Gateway bzw. der NPS "dahinter", tuts nicht mehr, wenn du die Authentifizierten User aus der Prä-Windows 2000 Gruppe entfernst. ;)

 

Dazu müssen aber nicht die Authentifizierten User in der Gruppe stecken, da tuts zur Not auch das RD Gateway oder der NPS. Und selbst das könnte man sich vermutlich sparen wenn man die Windows-Autorisierungszugriffsgruppe nutzt.

bearbeitet von NorbertFe
Link zu diesem Kommentar
vor 7 Minuten schrieb cj_berlin:

Moin,

das mit dem Domain Join des VPN-Konzentrators bzw. des RADIUS-Servers kann helfen, LDAP mit S nicht betreiben zu müssen, denn wenn Kerberos bereits zwischen Client (VPN-Konzentrator) und Server (Domain Controller) verwendet wird, kann auf LDAPS verzichtet werden. Aber nur, wenn es ordentlich gemacht wurde ;-)

Hat aber den Nachteil, dass man dann mit der Kiste eben Mitglied des AD ist und somit ggf. auch dort neue Angriffspunkte schafft, die LDAPs oder Radius in der Form nicht haben.

vor 2 Minuten schrieb testperson:

Das reicht AFAIK nicht aus.

Bei ADFS reicht es den Group-Managed Service Account in die Gruppe zu packen unter dem die ADFS laufen. Aber im Zweifel muss man eben mal das Logging im AD hochdrehen. Lösbar sollte es auf jeden Fall auch ohne die Prä-Windows 2000 Gruppe sein.

Link zu diesem Kommentar
vor 33 Minuten schrieb NorbertFe:

Das ist gut, aber warum kommst du zu dieser Erkenntnis erst jetzt? ;)

Nein, die Erkenntnis hatte ich schon vor längerer Zeit:-). Deswegen ist das Computerkonto des RD-Gateway auch da drin. Jetzt muss ich aber noch rausfinden, warum die Abfrage der Gruppenmitgliedschaften geht, obwohl ich mich an keine spezielle Rechtevergabe erinnern kann:rolleyes:. Danke für den Hinweis mit LDAP Bind.

 

Das die Mitglieschaft der Authentifizierten User in der Prä-Windows 2000 Gruppe ein größeres Sicherheitsproblem ist, war mir tatsächlich nicht bewusst, war eher „braucht man nicht mehr“.

bearbeitet von wznutzer
Link zu diesem Kommentar
vor 9 Minuten schrieb NorbertFe:

Bei ADFS reicht es den Group-Managed Service Account in die Gruppe zu packen unter dem die ADFS laufen. Aber im Zweifel muss man eben mal das Logging im AD hochdrehen. Lösbar sollte es auf jeden Fall auch ohne die Prä-Windows 2000 Gruppe sein.

Habe es gerade getestet und es reicht nicht. Die "Mühe" mit dem Logging wollte ich mir irgendwann mal machen. Aber irgendwie nutzen dann doch zu wenige Kunden das RDGW. :)

Link zu diesem Kommentar
Gerade eben schrieb NorbertFe:

Welcher User?

Der User in der Firewall der verwendet wird um die Passwörter zu checken (LDAP Bind wie ich gelernt habe) und mit dem auch die Gruppen ausgelesen werden (z. B. darf VPN). Vermutlich wurde doch mal ein Recht vergeben und leider vergessen / nicht dokumentiert.

vor 38 Minuten schrieb cj_berlin:

LDAP mit S nicht betreiben zu müssen

Verstehe ich das richtig? Nicht zu müssen heißt aber zu können. Aber dann geht das Passwort beim LDAP Bind unverschlüsselt über die Leitung und das will man nicht. Richtig?

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...