Назад | Перейти на главную страницу

должен ли анонимный доступ к общему ресурсу IPC быть разрешен в Windows 2008 r2

В ходе аудита был поднят вопрос об анонимном доступе к ресурсу IPC $ (null sessions). Аудит перечисляет следующие риски для файлового сервера Windows 2008r2:

C:\>net use \\fileserver\ipc$ "" /user:"" The command completed successfully.

Я подтвердил, что настроены следующие параметры

Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\ Network access: Allow anonymous SID/Name translation = disabled Network access: Do not allow anonymous enumeration of SAM accounts =enabled Network access: Do not allow anonymous enumeration of SAM accounts and shares =enabled Network access: Let Everyone permissions apply to anonymous users=disabled Network access: Named Pipes that can be accessed anonymously= <blank> Network access: Shares that can be accessed anonymously= <blank>

и это анонимное перечисление (общие ресурсы, пользователи и т. д.) не работает, но мне сказали, что если указанная выше команда завершится успешно, риск останется, и мы должны его исправить. Я не понимаю, какие другие настройки исправят это, и не хочу записывать сценарий удаления общей папки. Есть ли другие настройки, которые необходимо установить? Должны ли эти настройки вызывать сбой анонимного подключения? Что еще я мог пропустить?

Измените значение реестра:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\
    RestrictAnonymous = 2

Или, если вы предпочитаете делать это через групповую политику:

Доступ к сети: ограничить анонимный доступ к именованным каналам и общим ресурсам = включен.

Также вы хотите убедиться, что

Доступ к сети: разрешить всем доступ к анонимным пользователям

установлен на Отключено. Это соответствует записи в реестре:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\
    EveryoneIncludesAnonymous = 0

Ознакомьтесь с последними инструкциями в SCM для вашей ОС. Согласно базовому плану для 2k8r2 SP2, необходимо ограничить анонимный доступ к именованным каналам, и общий ресурс должен быть включен. Вы должны установить это с помощью групповой политики и, вероятно, также должны проверить базовый уровень безопасности с помощью этого инструмента.