การบล็อกการเชื่อมต่อ NTLM บน Windows 11 และ Windows Server 2025

/th/images/windows-11-authentication-failed-because-ntlm-aut.png

ในส่วนหนึ่งของการยกเลิกโปรโตคอลที่ไม่ปลอดภัย Microsoft ได้ยกเลิกการสนับสนุนสำหรับโปรโตคอลการตรวจสอบสิทธิ์ NTLMv1 ที่เลิกใช้งานแล้ว โดยเริ่มตั้งแต่ Windows 11 เวอร์ชัน 24H2 และ Windows Server 2025 โดยสนับสนุนให้ใช้ทางเลือกที่ปลอดภัยยิ่งขึ้น เช่น Kerberos มีการวางแผนด้วยว่า NTLMv2 จะเลิกใช้แล้วใน Windows รุ่นต่อๆ ไป

หากผู้ใช้พยายามเชื่อมต่อกับคอมพิวเตอร์ระยะไกลหรืออุปกรณ์ NAS ที่รองรับเฉพาะการตรวจสอบสิทธิ์ NTLMv1 เท่านั้น ข้อความแสดงข้อผิดพลาดจะปรากฏขึ้น


Authentication failed because NTLM authentication has been disabled

/th/images/windows-11-authentication-failed-because-ntlm-aut.png

ในกรณีนี้ ใน Event Viewer คุณจะพบเหตุการณ์ต่างๆ เช่น:


ERROR_NTLM_BLOCKEDError code: 1937 (0x791)Authentication failed because NTLM authentication has been disabled.

หากคุณพยายามเชื่อมต่อกับอุปกรณ์โดเมนที่ใช้ Windows 11 24H2 จากคอมพิวเตอร์ในเวิร์กกรุ๊ปผ่าน RDP คุณอาจได้รับข้อผิดพลาดต่อไปนี้:


An authentication error has occurred.The function requested is not supported.This could be due NTLM authentication being blocked on the remote computer.This also be due to CredSSP encryption oracle remediation.

/th/images/rdp-auth-error-this-could-be-due-ntlm-authenticat.png

การขาดการสนับสนุนโปรโตคอล NTLMv1 อาจทำให้เกิดปัญหาการเชื่อมต่อกับอุปกรณ์ที่รองรับเฉพาะวิธีการตรวจสอบสิทธิ์ที่ล้าสมัยนี้เท่านั้น ปัญหาเกิดขึ้นโดยเฉพาะกับไดรฟ์เครือข่ายที่แมปจาก Synology NAS และ TrueNAS หากต้องการใช้อุปกรณ์ดังกล่าวกับ Windows 11 ต่อไป คุณจะต้องกำหนดค่าให้ใช้ NTLMv2 เป็นอย่างน้อย (อาจจำเป็นต้องอัปเดตเฟิร์มแวร์)

การตรวจสอบการใช้งาน NTLMv1 ในสภาพแวดล้อม Windows

ขณะนี้การตรวจสอบเหตุการณ์การรับรองความถูกต้อง NTLM ที่ได้รับการปรับปรุงพร้อมใช้งานแล้วสำหรับ Windows 11 24H2 และ Windows Server 2025 เหตุการณ์ที่เกี่ยวข้องจะถูกบันทึกโดย Windows เมื่อใช้การรับรองความถูกต้องของ NTLM (v1 หรือ v2) ( Event Viewer-> บันทึกแอปพลิเคชันและบริการ-> Microsoft-> ​​Windows-> NTLM-> การดำเนินงาน)

รายละเอียดของงานดังกล่าวจะประกอบด้วย:

  • ผู้ใช้และกระบวนการบนคอมพิวเตอร์พยายามใช้การรับรองความถูกต้องของ NTLM

  • ใช้ NTLM เวอร์ชันใด

  • ชื่อและ/หรือที่อยู่ IP ของอุปกรณ์ระยะไกลที่ร้องขอการรับรองความถูกต้อง NTLM

ในตัวอย่างของฉัน บันทึกการตรวจสอบสิทธิ์ NTLM มีข้อความที่ให้ข้อมูลเกี่ยวกับการใช้งาน NT LAN Manager เวอร์ชัน 2 ที่ได้รับอนุญาตในปัจจุบัน ตลอดจนคำเตือนหากมีการพยายามใช้เวอร์ชัน NTLM1v1 ที่ล้าสมัย

/th/images/audit-ntlm-events-in-event-viewer.png

การรวบรวมเหตุการณ์การใช้งาน NTLM ถูกเปิดใช้งานตามค่าเริ่มต้น การตรวจสอบนี้สามารถปิดใช้งานได้ผ่านตัวเลือกการบันทึกขั้นสูงของ NTLM ในตัวแก้ไข GPO (เทมเพลตการดูแลระบบ-> ระบบ-> NTLM)

/th/images/gpo-option-ntlm-enhanced-logging.png

บนตัวควบคุมโดเมน AD ตัวเลือกนโยบายกลุ่มนี้คือ บันทึกไฟล์บันทึก NTLM ทั่วทั้งโดเมนที่ปรับปรุงแล้ว

อย่างไรก็ตาม NTLMv1 ยังคงสามารถใช้สำหรับการตรวจสอบสิทธิ์ในอัลกอริธึมการเข้ารหัสแบบเดิมบางตัวใน Windows เช่น MS-CHAPv2 ในโดเมน AD Microsoft แนะนำให้เปิดใช้งาน Credential Guard บนอุปกรณ์เพื่อปกป้องโปรโตคอลเดิมที่ใช้ NTLMv1

Microsoft ได้เผยแพร่แผนงานสำหรับการปิดใช้งาน NTLMv1 บนอุปกรณ์ที่ปิดใช้งาน Credential Guard โดยจะค่อยๆ เปิดตัวการตรวจสอบและการบังคับใช้การเปลี่ยนแปลงโดยเริ่มจาก Windows 11 เวอร์ชัน 24H2 และ Windows Server 2025 เพื่อปรับปรุงความปลอดภัยโดยการยุติโปรโตคอลแบบเดิม

ตามแผนงานนี้:

  • เปิดใช้งานการตรวจสอบการใช้งาน NTLMv1 แล้ว

สิงหาคม 2568

( รหัสเหตุการณ์: 4024 )

  • การเปลี่ยนแปลงเหล่านี้จะถูกนำมาใช้ใน Windows Server 2025 ใน

พฤศจิกายน 2025.

  • ใน

ตุลาคม 2026

Microsoft จะเปลี่ยนจากโหมดการตรวจสอบเป็นการบังคับใช้เต็มรูปแบบ โดยตั้งค่าเริ่มต้นเพื่อบล็อกการใช้ข้อมูลประจำตัวที่ได้รับจาก NTLMv1 สำหรับการลงชื่อเพียงครั้งเดียวตามค่าเริ่มต้นบนอุปกรณ์ที่ไม่ได้กำหนดค่าการตั้งค่านี้ด้วยตนเอง การเปลี่ยนแปลงนี้จะถูกนำมาใช้โดยการตั้งค่าพารามิเตอร์รีจิสทรี BlockNtlmv1SSO ( HKLM\SYSTEM\currentcontrolset\control\lsa\msv1\_0 ) ค่าซึ่งจะเปลี่ยนจาก 0 (โหมดการตรวจสอบ) เป็น 1 (บังคับใช้)

ขอแนะนำให้คุณทดสอบสภาพแวดล้อมของคุณก่อนดำเนินการเปลี่ยนแปลงเพื่อให้แน่ใจว่าระบบทำงานได้อย่างถูกต้องโดยที่ NTLM ถูกปิดใช้งานโดยสมบูรณ์

การบล็อก NTLM ผ่าน SMB บน Windows

การเปลี่ยนแปลงอื่นใน Windows 11 (เวอร์ชัน 24H2+) และ Windows Server 2025 เกี่ยวข้องกับการใช้ NTLM สำหรับการตรวจสอบสิทธิ์ SMB ขณะนี้สามารถปิดใช้งานโปรโตคอลการตรวจสอบสิทธิ์ NTLM บนฝั่งไคลเอ็นต์สำหรับการเชื่อมต่อ SMB ขาออกได้เมื่อเข้าถึงโฟลเดอร์เครือข่ายและเครื่องพิมพ์ที่ใช้ร่วมกันบนคอมพิวเตอร์ระยะไกล

ปิดการใช้งาน NTLM โดยสมบูรณ์สำหรับไคลเอนต์ SMB:

ตั้งค่า SMbClientConfiguration-BlockNTLM $true

/th/images/set-smbclientconfiguration-blockntlm.png

หรือคุณสามารถปิดการใช้งาน NTLM สำหรับไดรฟ์ที่แมปเฉพาะ:

ใหม่-SmbMapping-RemotePath \\srv1\shared-BlockNTLM $true

หรือ

ใช้เน็ต \\srv1\shared/BLOCKNTLM

วิธีนี้จะป้องกันไม่ให้ไคลเอนต์ SMB ถอยกลับไปเป็น NTLM แทนที่จะใช้โปรโตคอล Kerberos ที่ปลอดภัยยิ่งขึ้นหลังจากเจรจาโปรโตคอลการตรวจสอบความถูกต้องผ่าน SPNEGO (ตัวอย่างเช่น สิ่งนี้อาจเกิดขึ้นเมื่อแมปไดรฟ์ที่แชร์ด้วยที่อยู่ IP แทน FQDN หรือเมื่อเชื่อมต่อภายใต้บัญชีท้องถิ่น)

หากต้องการอนุญาตให้ใช้การตรวจสอบสิทธิ์ NTLM สำหรับอุปกรณ์บางรุ่นเท่านั้น ให้เพิ่มที่อยู่ลงในรายการข้อยกเว้น

ชุด-SmbClientConfiguration-BlockNTLMServerExceptionList "192.168.123.12,*.woshub.com"

การตั้งค่าเหล่านี้สามารถใช้ได้ผ่านตัวเลือกนโยบายกลุ่มภายใต้การกำหนดค่าคอมพิวเตอร์ -> เทมเพลตการดูแลระบบ -> เครือข่าย -> Lanman Workstation

  • บล็อก NTLM (LM, NTLM, NTLMv2)

  • บล็อกรายการข้อยกเว้นเซิร์ฟเวอร์ NTLM

/th/images/block-ntlm-for-smb-connections-via-gpo.png

มีการแนะนำตัวเลือก GPO ใหม่ที่ช่วยให้คุณสามารถจำกัดช่วงเวลาระหว่างความพยายามในการตรวจสอบสิทธิ์ NTLM ที่ล้มเหลวเมื่อเข้าถึงโฟลเดอร์เครือข่าย พารามิเตอร์นี้เรียกว่าเปิดใช้งานตัวจำกัดอัตราการตรวจสอบสิทธิ์ (การกำหนดค่าคอมพิวเตอร์-> เทมเพลตการดูแลระบบ-> เครือข่าย-> เซิร์ฟเวอร์ Lanman) ตัวเลือกนี้จะปกป้องเซิร์ฟเวอร์ SMB จากการโจมตีแบบ Brute Force และพจนานุกรมในโฟลเดอร์ที่ใช้ร่วมกันโดยแนะนำการหน่วงเวลาเริ่มต้น 2 วินาที (2000 มิลลิวินาที) ระหว่างความพยายามในการรับรองความถูกต้อง NTLM แต่ละครั้งที่ล้มเหลว ซึ่งจะทำให้การโจมตีช้าลงอย่างมาก

/th/images/group-policy-enable-authentication-rate-limiter.png

*️⃣ ลิงค์ที่มา:

ลบออก , การแก้ไข oracle การเข้ารหัส CredSSP, แผนงาน , Credential Guard ถูกปิดใช้งาน, , NTLM ปิดการใช้งานโดยสิ้นเชิง, โฟลเดอร์เครือข่ายและเครื่องพิมพ์ที่ใช้ร่วมกัน