Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Extranet Smart Lockout (ESL) beschermt uw gebruikers tegen het vergrendelen van extranetaccounts tegen schadelijke activiteiten.
Met ESL kan AD FS onderscheid maken tussen aanmeldingspogingen vanaf een vertrouwde locatie voor een gebruiker en aanmeldingspogingen van wat een aanvaller kan zijn. AD FS kan aanvallers vergrendelen terwijl geldige gebruikers hun accounts blijven gebruiken. Dit onderscheid voorkomt en beschermt tegen denial-of-service en bepaalde klassen wachtwoordsprayaanvallen op de gebruiker. ESL is beschikbaar voor AD FS in Windows Server 2016 en is ingebouwd in AD FS in Windows Server 2019.
ESL is alleen beschikbaar voor aanvragen voor gebruikersnaam- en wachtwoordverificatie die via het extranet worden verzonden met de webtoepassingsproxy of een proxy van derden. Elke proxy van derden moet het MS-ADFSPIP-protocol ondersteunen dat moet worden gebruikt in plaats van de webtoepassingsproxy, zoals F5 BIG-IP Access Policy Manager. Raadpleeg de proxydocumentatie van derden om te bepalen of de proxy het MS-ADFSPIP-protocol ondersteunt.
Functies in AD FS 2019
Extranet Smart Lockout in AD FS 2019 voegt de volgende voordelen toe in vergelijking met AD FS 2016:
- Onafhankelijke vergrendelingsdrempels voor bekende en onbekende locaties. Gebruikers op bekende goede locaties kunnen meer ruimte hebben voor fouten dan aanvragen van verdachte locaties.
- Auditmodus voor slimme vergrendeling terwijl u het vorige gedrag voor tijdelijke vergrendeling blijft handhaven. Met dit onderscheid kunt u meer te weten komen over vertrouwde locaties van gebruikers en nog steeds worden beveiligd door de extranetvergrendelingsfunctie die beschikbaar is via AD FS 2012 R2.
Configuratiegegevens
Wanneer ESL is ingeschakeld, wordt er een nieuwe tabel in de artefactdatabase AdfsArtifactStore.AccountActivitygemaakt. Een knooppunt wordt ook geselecteerd in de AD FS-farm als het primaire knooppunt 'Gebruikersactiviteit'. In een WID-configuratie (Windows Internal Database) is dit knooppunt altijd het primaire knooppunt. In een SQL-configuratie wordt één knooppunt geselecteerd als primair knooppunt voor gebruikersactiviteit.
Als u het knooppunt wilt weergeven dat is geselecteerd als het primaire knooppunt 'Gebruikersactiviteit', gebruikt u (Get-AdfsFarmInformation).FarmRoles.
Alle secundaire knooppunten maken contact op met het primaire knooppunt bij elke nieuwe aanmelding via poort 80 voor informatie over de meest recente waarde van het aantal ongeldige wachtwoorden en nieuwe vertrouwde locatiewaarden. Secundaire knooppunten werken ook het primaire knooppunt bij nadat de aanmelding is verwerkt.
Als het secundaire knooppunt geen contact kan maken met het primaire knooppunt, schrijft het secundaire knooppunt foutgebeurtenissen in het AD FS-beheerlogboek. Verificaties blijven worden verwerkt, maar AD FS schrijft alleen de bijgewerkte status lokaal. AD FS probeert om de 10 minuten opnieuw contact op te leggen met het primaire knooppunt. AD FS schakelt terug naar het primaire knooppunt zodra het primaire knooppunt beschikbaar is.
Terminology
- FamiliarLocation: Tijdens een verificatieaanvraag controleert ESL alle gepresenteerde INTERNETprotocollen (IP's). Deze IP-adressen zijn een combinatie van netwerk-IP-adres, doorgestuurd IP-adres en het optionele x-doorgestuurd-voor IP-adres. Als de aanvraag is geslaagd, worden alle IP-adressen toegevoegd aan de tabel Accountactiviteit als 'bekende IP's'. Als de aanvraag alle IP-adressen bevat die aanwezig zijn in de 'bekende IP's', wordt de aanvraag behandeld als een 'vertrouwde' locatie.
- UnknownLocation: als een aanvraag die binnenkomt ten minste één IP-adres heeft dat niet aanwezig is in de bestaande FamiliarLocation-lijst , wordt de aanvraag behandeld als een 'Onbekende' locatie. Deze actie verwerkt proxyscenario's zoals verouderde Exchange Online-verificatie waarbij Exchange Online-adressen zowel geslaagde als mislukte aanvragen verwerken.
- badPwdCount: een waarde die het aantal keren aangeeft dat een onjuist wachtwoord is verzonden en de verificatie is mislukt. Voor elke gebruiker worden afzonderlijke tellers bewaard voor bekende locaties en onbekende locaties.
- UnknownLockout: een booleaanse waarde per gebruiker als de gebruiker geen toegang heeft tot onbekende locaties. Deze waarde wordt berekend op basis van de waarden badPwdCountUnfamiliar en ExtranetLockoutThreshold .
- ExtranetLockoutThreshold: Deze waarde bepaalt het maximum aantal ongeldige wachtwoordpogingen. Wanneer de drempelwaarde is bereikt, weigert AD FS aanvragen van het extranet totdat het observatievenster is verstreken.
- ExtranetObservationWindow: Met deze waarde wordt bepaald hoe lang gebruikersnaam- en wachtwoordaanvragen van onbekende locaties zijn vergrendeld. Wanneer het venster is geslaagd, begint AD FS met het uitvoeren van gebruikersnaam- en wachtwoordverificatie vanaf onbekende locaties opnieuw.
- ExtranetLockoutRequirePDC: als deze functie is ingeschakeld, is een primaire domeincontroller (PDC) vereist voor extranetvergrendeling. Wanneer deze optie is uitgeschakeld, valt de vergrendeling van het extranet terug op een andere domeincontroller voor het geval de PDC niet beschikbaar is.
-
ExtranetLockoutMode: Besturingselementen log-only versus afgedwongen modus van ESL.
- ADFSSmartLockoutLogOnly: ESL is ingeschakeld. AD FS schrijft beheerders- en controlegebeurtenissen, maar weigert geen verificatieaanvragen. Deze modus is bedoeld voor het invullen van FamiliarLocation voordat ADFSSmartLockoutEnforce is ingeschakeld.
- ADFSSmartLockoutEnforce: volledige ondersteuning voor het blokkeren van onbekende verificatieaanvragen wanneer drempelwaarden worden bereikt.
IPv4- en IPv6-adressen worden ondersteund.
Anatomie van een transactie
Controle van verificatie vooraf: tijdens een verificatieaanvraag controleert ESL alle gepresenteerde IP-adressen. Deze IP-adressen zijn een combinatie van netwerk-IP-adres, doorgestuurd IP-adres en het optionele x-doorgestuurd-voor IP-adres. In de auditlogboeken worden deze IP-adressen weergegeven in het
<IpAddress>veld in de volgorde van x-ms-forwarded-client-ip, x-forwarded-for, x-ms-proxy-client-ip.Op basis van deze IP-adressen bepaalt AD FS of de aanvraag afkomstig is van een vertrouwde locatie en controleert of de respectieve badPwdCount kleiner is dan de ingestelde drempelwaardelimiet of als de laatste mislukte poging langer is dan het tijdsbestek van het observatievenster. Als aan een van deze voorwaarden wordt voldaan, staat AD FS deze transactie toe voor verdere verwerking en referentievalidatie. Als beide voorwaarden onwaar zijn, verkeert het account al in een vergrendelde toestand totdat de waarnemingsperiode is verstreken. Nadat het observatievenster is verstreken, mag de gebruiker één poging doen om te verifiëren. In Windows Server 2019 controleert AD FS of het IP-adres overeenkomt met een vertrouwde locatie op basis van de juiste drempelwaarde.
Geslaagde aanmelding: als de aanmelding slaagt, worden de IP-adressen van de aanvraag toegevoegd aan de ip-lijst met vertrouwde locaties van de gebruiker.
Mislukte aanmelding: als de aanmelding mislukt, wordt de badPwdCount verhoogd. De gebruiker heeft een vergrendelingsstatus als de aanvaller meer slechte wachtwoorden naar het systeem verzendt dan de drempelwaarde toestaat. (badPwdCount > ExtranetLockoutDrempel)
De waarde UnknownLockout is gelijk aan True wanneer het account is vergrendeld. Deze vergrendeling betekent dat de badPwdCount van de gebruiker de drempelwaarde overschrijdt. Iemand heeft bijvoorbeeld meer wachtwoorden geprobeerd dan het systeem toestaat. In deze status zijn er twee manieren waarop een geldige gebruiker zich kan aanmelden:
- Wacht tot de observationwindow-tijd is verstreken.
- Als u de vergrendelingsstatus opnieuw wilt instellen, stelt u badPwdCount weer in op nul met Reset-ADFSAccountLockout.
Als er geen resets worden uitgevoerd, wordt voor elk observatievenster één wachtwoordpoging voor AD toegestaan. Na die poging keert het account terug naar de vergrendelde status en wordt het observatievenster opnieuw gestart. De waarde badPwdCount wordt pas automatisch opnieuw ingesteld na een geslaagde aanmelding met een wachtwoord.
Log-Only-modus versus modus Afdwingen
De tabel AccountActivity wordt zowel ingevuld tijdens de modus Alleen-logboeken als de modus Afdwingen . Als de modus Alleen logboeken wordt overgeslagen en ESL rechtstreeks wordt verplaatst naar de modus Afdwingen zonder de aanbevolen wachttijd, zijn de bekende IP's van de gebruikers niet bekend bij AD FS. ESL gedraagt zich vervolgens als ADBadPasswordCounter, waardoor mogelijk legitiem gebruikersverkeer wordt geblokkeerd als het gebruikersaccount zich onder een actieve beveiligingsaanval bevindt. Als de modus Alleen logboeken wordt overgeslagen en de gebruiker een vergrendelde status invoert waarbij UnknownLockout gelijk is aan True en probeert zich aan te melden met een goed wachtwoord van een IP-adres dat zich niet in de vertrouwde IP-lijst bevindt, kunnen ze zich niet aanmelden. De modus Alleen-logboek wordt 3-7 dagen aanbevolen om dit scenario te voorkomen. Als accounts actief worden aangevallen, is minimaal 24 uur aan de modus Alleen-logboeken nodig om vergrendelingen voor legitieme gebruikers te voorkomen.
Configuratie van Smart Lockout van extranet
In de volgende secties worden de vereisten en configuraties beschreven voor het inschakelen van ESL voor AD FS 2016.
Vereisten voor AD FS 2016
Installeer updates op alle knooppunten in de farm.
Controleer eerst of alle Windows Server 2016 AD FS-servers zijn bijgewerkt vanaf de Windows-updates van juni 2018 en dat de AD FS 2016-farm wordt uitgevoerd op het gedragsniveau van de 2016-farm.
Controleer de machtigingen.
ESL vereist dat Windows Extern beheer is ingeschakeld op elke AD FS-server.
Databasemachtigingen voor artefacten bijwerken.
ESL vereist dat het AD FS-serviceaccount machtigingen heeft om een nieuwe tabel te maken in de AD FS-artefactdatabase. Meld u als AD FS-beheerder aan bij een AD FS-server. Geef deze machtiging vervolgens in een PowerShell-opdrachtpromptvenster door de volgende opdrachten uit te voeren:
PS C:\>$cred = Get-Credential PS C:\>Update-AdfsArtifactDatabasePermission -Credential $credNote
De $cred placeholder is een account met AD FS-beheerdersmachtigingen. Deze handeling moet de schrijfrechten verschaffen om de tabel aan te maken.
De vorige opdrachten kunnen mislukken vanwege onvoldoende machtigingen omdat uw AD FS-farm GEBRUIKMAAKT van SQL Server en de referenties die eerder zijn opgegeven, geen beheerdersmachtiging hebben op uw SQL-server. In dit geval kunt u databasemachtigingen handmatig configureren in SQL Server Database wanneer u bent verbonden met de AdfsArtifactStore-database door de volgende opdracht uit te voeren:
# when prompted with “Are you sure you want to perform this action?”, enter Y. [CmdletBinding(SupportsShouldProcess=$true,ConfirmImpact = 'High')] Param() $fileLocation = "$env:windir\ADFS\Microsoft.IdentityServer.Servicehost.exe.config" if (-not [System.IO.File]::Exists($fileLocation)) { write-error "Unable to open AD FS configuration file." return } $doc = new-object Xml $doc.Load($fileLocation) $connString = $doc.configuration.'microsoft.identityServer.service'.policystore.connectionString $connString = $connString -replace "Initial Catalog=AdfsConfigurationV[0-9]*", "Initial Catalog=AdfsArtifactStore" if ($PSCmdlet.ShouldProcess($connString, "Executing SQL command sp_addrolemember 'db_owner', 'db_genevaservice' ")) { $cli = new-object System.Data.SqlClient.SqlConnection $cli.ConnectionString = $connString $cli.Open() try { $cmd = new-object System.Data.SqlClient.SqlCommand $cmd.CommandText = "sp_addrolemember 'db_owner', 'db_genevaservice'" $cmd.Connection = $cli $rowsAffected = $cmd.ExecuteNonQuery() if ( -1 -eq $rowsAffected ) { write-host "Success" } } finally { $cli.CLose() } }
Controleren of logboekregistratie van AD FS-beveiligingscontrole is ingeschakeld
Deze functie maakt gebruik van beveiligingscontrolelogboeken, dus controle moet zijn ingeschakeld in AD FS en het lokale beleid op alle AD FS-servers.
Configuratie-instructies
ESL maakt gebruik van de AD FS-eigenschap ExtranetLockoutEnabled. Deze eigenschap is eerder gebruikt voor het beheren van extranet soft lockout in Server 2012 R2. Als ESL is ingeschakeld en u de huidige eigenschapsconfiguratie wilt weergeven, voert u het volgende uit Get-AdfsProperties.
Aanbevelingen voor configuratie
Volg de aanbevolen procedures voor het instellen van drempelwaarden bij het configureren van ESL:
ExtranetObservationWindow (new-timespan -Minutes 30)
ExtranetLockoutThreshold: Half of AD Threshold Value
AD value: 20, ExtranetLockoutThreshold: 10
Active Directory-vergrendeling werkt onafhankelijk van ESL. Als Active Directory-vergrendeling echter is ingeschakeld, selecteert u ExtranetLockoutThreshold in AD FS en drempelwaarde voor accountvergrendeling in AD.
ExtranetLockoutRequirePDC - $false
Wanneer deze optie is ingeschakeld, is voor extranetvergrendeling een primaire domeincontroller (PDC) vereist. Wanneer deze optie is uitgeschakeld en geconfigureerd als onwaar, valt de vergrendeling van het extranet terug op een andere domeincontroller voor het geval de PDC niet beschikbaar is.
Stel deze eigenschap in door het volgende uit te voeren:
Set-AdfsProperties -EnableExtranetLockout $true -ExtranetLockoutThreshold 15 -ExtranetObservationWindow (New-TimeSpan -Minutes 30) -ExtranetLockoutRequirePDC $false
Log-Only modus inschakelen
In de modus Alleen logboeken vult AD FS de vertrouwde locatiegegevens van een gebruiker in en schrijft beveiligingscontrolegebeurtenissen, maar blokkeert geen aanvragen. Deze modus wordt gebruikt om te valideren dat slimme vergrendeling wordt uitgevoerd en om AD FS in te schakelen om vertrouwde locaties voor gebruikers te leren voordat u de modus Afdwingen inschakelt. Zoals AD FS leert, worden aanmeldingsactiviteiten per gebruiker opgeslagen (in de modus Alleen logboek of modus Afdwingen ). Stel het vergrendelingsgedrag in op Alleen-logboek door de volgende cmdlet uit te voeren:
Set-AdfsProperties -ExtranetLockoutMode AdfsSmartlockoutLogOnly
De modus Alleen-logboeken is bedoeld als een tijdelijke status, zodat het systeem aanmeldingsgedrag kan leren voordat vergrendeling wordt afgedwongen met het gedrag van slimme vergrendeling. De aanbevolen duur voor de modus Alleen logboek is 3-7 dagen. Als accounts actief worden aangevallen, moet de modus Alleen-logboek minimaal 24 uur worden uitgevoerd.
Op AD FS 2016, als 2012 R2 Extranet Soft Lockout gedrag is ingeschakeld voordat extranet Smart Lockout, log-only modus schakelt het gedrag van de extranet soft lockout uit. Ad FS Smart Lockout vergrendelt gebruikers niet in de modus Alleen-logboeken . On-premises AD kan echter de gebruiker vergrendelen op basis van de AD-configuratie. Bekijk ad-vergrendelingsbeleid voor meer informatie over hoe on-premises AD gebruikers kan vergrendelen.
Op AD FS 2019 is een ander voordeel om de modus Alleen-logboeken in te schakelen voor slimme vergrendeling terwijl het vorige gedrag voor zachte vergrendeling blijft afdwingen met behulp van de onderstaande PowerShell:
Set-AdfsProperties -ExtranetLockoutMode 3
Start de AD FS-service opnieuw op alle knooppunten in de farm om de nieuwe modus van kracht te laten worden met behulp van:
Restart-service adfssrv
Zodra de modus is geconfigureerd, kunt u slimme vergrendeling inschakelen met behulp van de parameter EnableExtranetLockout :
Set-AdfsProperties -EnableExtranetLockout $true
Inschakelen Afdwingenmodus
Nadat u vertrouwd bent met de drempelwaarde voor de vergrendeling en het observatievenster, kan ESL worden verplaatst naar de modus Afdwingen met behulp van de volgende PSH-cmdlet:
Set-AdfsProperties -ExtranetLockoutMode AdfsSmartLockoutEnforce
Start de AD FS-service opnieuw op alle knooppunten in de farm om de nieuwe modus van kracht te laten worden met behulp van de volgende opdracht.
Restart-service adfssrv
Activiteiten van gebruikersaccounts beheren
AD FS biedt drie cmdlets voor het beheren van accountactiviteitsgegevens. Deze cmdlets maken automatisch verbinding met het knooppunt in de farm met de primaire rol.
Note
U kunt Just Enough Administration (JEA) gebruiken om AD FS-commandlets te delegeren om accountvergrendelingen opnieuw in te stellen. U kunt bijvoorbeeld machtigingen delegeren aan helpdeskmedewerkers om ESL-commandlets te gebruiken. Zie Ad FS Powershell-commandlettoegang tot gebruikers zonder beheerdersrechten delegeren voor meer informatie.
U kunt dit gedrag overschrijven door de parameter door te -Server geven.
Get-ADFSAccountActivity -UserPrincipalName
De cmdlet maakt automatisch verbinding met het primaire farmknooppunt met behulp van het eindpunt Account Activity REST. Daarom moeten alle gegevens altijd consistent zijn. Lees de huidige accountactiviteit voor een gebruikersaccount met behulp van:
Get-ADFSAccountActivity user@contoso.com
Properties:
- BadPwdCountFamiliar: verhoogd wanneer een verificatie mislukt vanaf een bekende locatie.
- BadPwdCountUnknown: verhoogd wanneer een verificatie mislukt vanaf een onbekende locatie.
- LastFailedAuthFamiliar: Als verificatie niet lukt vanaf een vertrouwde locatie, wordt LastFailedAuthFamiliar ingesteld op tijd van mislukte verificatie.
- LastFailedAuthUnknown: Als verificatie is mislukt vanaf een onbekende locatie, wordt LastFailedAuthUnknown ingesteld op het tijdstip van mislukte verificatie.
- FamiliarLockout: Booleaanse waarde die waar is als de BadPwdCountFamiliar>ExtranetLockoutThreshold.
- UnknownLockout: Booleaanse waarde die waar is als de BadPwdCountUnknown>ExtranetLockoutThreshold.
- FamiliarIPs: maximaal 20 IP-adressen die bekend zijn bij de gebruiker. Wanneer 20 IP-adressen worden overschreden, wordt het oudste IP-adres in de lijst verwijderd.
Set-ADFSAccountActivity
Set-ADFSAccountActivity voegt nieuwe vertrouwde locaties toe. De bekende IP-lijst heeft maximaal 20 vermeldingen. Als 20 vermeldingen worden overschreden, wordt het oudste IP-adres in de lijst verwijderd.
Set-ADFSAccountActivity user@contoso.com -AdditionalFamiliarIps “1.2.3.4”
Reset-ADFSAccountLockout
Stelt de vergrendelingsteller opnieuw in voor een gebruikersaccount voor elke vertrouwde locatie (badPwdCountFamiliar) of niet-bekende locatieteller (badPwdCountUnfamiliar). Wanneer u een teller opnieuw instelt, wordt de waarde FamiliarLockout of UnfamiliarLockout bijgewerkt, omdat de teller voor opnieuw instellen kleiner is dan de drempelwaarde.
Reset-ADFSAccountLockout user@contoso.com -Location Familiar
Reset-ADFSAccountLockout user@contoso.com -Location Unknown
Gebeurtenislogboekregistratie en gebruikersactiviteitsinformatie voor AD FS-extranetvergrendeling
In de volgende secties wordt beschreven hoe u logboekregistratie van gebeurtenissen, activiteiten van gebruikersaccounts en vergrendelingen kunt bewaken.
Verbinding maken met status
De aanbevolen manier om activiteiten van gebruikersaccounts te bewaken, is via Connect Health. Connect Health genereert downloadbare rapportage over riskante IP-adressen en ongeldige wachtwoordpogingen. Elk item in het riskante IP-rapport bevat geaggregeerde informatie over mislukte AD FS-aanmeldingsactiviteiten die de aangewezen drempelwaarde overschrijden. E-mailmeldingen kunnen worden ingesteld om beheerders te waarschuwen met aanpasbare e-mailinstellingen wanneer mislukte AD FS-aanmeldingsactiviteiten optreden. Zie Ad FS bewaken met Microsoft Entra Connect Health voor meer informatie en installatie-instructies.
AD FS Extranet Smart Lockout-gebeurtenissen
Note
Om problemen met ESL op te lossen, raadpleegt u Wachtwoordsprayaanvallen en accountvergrendelingen beperken.
Voor het schrijven van Smart Lockout-gebeurtenissen van extranet moet ESL zijn ingeschakeld in de modus Alleen-logboek of afdwingen en moet AD FS-beveiligingscontrole zijn ingeschakeld. AD FS schrijft extranetvergrendelingsgebeurtenissen naar het beveiligingscontrolelogboek wanneer:
- Een gebruiker is vergrendeld, wat betekent dat de gebruiker de vergrendelingsdrempel bereikt voor mislukte aanmeldingspogingen.
- AD FS ontvangt een aanmeldingspoging voor een gebruiker die al een vergrendelingsstatus heeft.
In de modus Alleen-logboek kunt u het beveiligingscontrolelogboek controleren op vergrendelingsgebeurtenissen. Voor alle gevonden gebeurtenissen kunt u de gebruikersstatus controleren met behulp van de Get-ADFSAccountActivity cmdlet om te bepalen of de vergrendeling is opgetreden van bekende of onbekende IP-adressen. U kunt de Get-ADFSAccountActivity cmdlet ook gebruiken om de lijst met vertrouwde IP-adressen voor die gebruiker te controleren.
| Gebeurtenis-id | Description |
|---|---|
| 1203 | Deze gebeurtenis wordt geschreven voor elke ongeldige wachtwoordpoging. Zodra de badPwdCount de waarde bereikt die is opgegeven in ExtranetLockoutThreshold, is het account vergrendeld op AD FS voor de duur die is opgegeven in ExtranetObservationWindow. Activiteits-id: %1 XML: %2 |
| 1210 | Deze gebeurtenis wordt telkens geschreven wanneer een gebruiker is vergrendeld. Activiteits-id: %1 XML: %2 |
| 557 (AD FS 2019) | Er is een fout opgetreden bij de communicatie met de REST-service van de accountopslag op knooppunt %1. Als u een WID-farm gebruikt, is het primaire knooppunt mogelijk offline. Als u een SQL-farm gebruikt, selecteert AD FS automatisch een nieuw knooppunt om de primaire rol van het gebruikersarchief te hosten. |
| 562 (AD FS 2019) | Er is een fout opgetreden bij het communiceren met het eindpunt van de accountopslag op server %1. Foutbericht: %2 |
| 563 (AD FS 2019) | Er is een fout opgetreden tijdens het berekenen van de vergrendelingsstatus van het extranet. Vanwege de waarde van de %1is het instellen van verificatie toegestaan voor deze gebruiker en blijft de uitgifte van tokens doorgaan. Als u een WID-farm gebruikt, is het primaire knooppunt mogelijk offline. Als u een SQL-farm gebruikt, selecteert AD FS automatisch een nieuw knooppunt om de primaire rol van het gebruikersarchief te hosten.
Servernaam van accountarchief: %2 Gebruikers-ID: %3 Uitzonderingsmelding: %4 |
| 512 | Het account voor de volgende gebruiker is vergrendeld. Een aanmeldingspoging wordt toegestaan vanwege de systeemconfiguratie.
Activiteits-id : %1 gebruiker: %2 client-IP: %3 ongeldig wachtwoordaantal: %4 laatste ongeldige wachtwoordpoging: %5 |
| 515 | Het volgende gebruikersaccount is vergrendeld en het juiste wachtwoord is opgegeven. Dit account is mogelijk gecompromitteerd.
Meer gegevensactiviteit-id : %1 gebruiker: %2 client-IP: %3 |
| 516 | Het volgende gebruikersaccount is vergrendeld vanwege te veel mislukte wachtwoordpogingen.
Activiteits-id : %1 gebruiker: %2 client-IP: %3 ongeldig wachtwoordaantal: %4 laatste ongeldige wachtwoordpoging: %5 |
Veelgestelde vragen over ESL
Ziet een AD FS-farm die gebruikmaakt van Extranet Smart Lockout in de modus Afdwingen ooit schadelijke gebruikersvergrendelingen?
Als AD FS Smart Lockout is ingesteld op afdwingen modus, dan ziet u nooit het legitieme gebruikersaccount vergrendeld door brute force of denial of service. De enige manier waarop een kwaadwillende accountvergrendeling kan voorkomen dat een gebruiker zich aanmeldt, is als de slechte actor het gebruikerswachtwoord heeft of aanvragen kan verzenden vanaf een bekend (bekend) IP-adres voor die gebruiker.
Wat gebeurt er als ESL is ingeschakeld en de slechte actor het wachtwoord van een gebruiker heeft?
Het typische doel van het brute force-aanvalsscenario is om een wachtwoord te raden en zich succesvol aan te melden. Als een gebruiker is gefisht of als een wachtwoord wordt geraden, blokkeert de ESL-functie de toegang niet, omdat de aanmelding voldoet aan de criteria van een succesvolle inlogpoging, namelijk een correct wachtwoord en een nieuw IP-adres. Het IP-adres van slechte actoren zou dan als een vertrouwd ip-adres worden weergegeven. De beste oplossing in dit scenario is om de activiteit van de gebruiker in AD FS te wissen en meervoudige verificatie voor de gebruikers te vereisen. U moet Microsoft Entra Password Protection installeren om ervoor te zorgen dat radenbare wachtwoorden niet in het systeem komen.
Als mijn gebruiker zich nog nooit heeft aangemeld vanaf een IP-adres en vervolgens een paar keer met een onjuist wachtwoord probeert, kunnen ze zich aanmelden zodra ze eindelijk hun wachtwoord correct typen?
Als een gebruiker meerdere ongeldige wachtwoorden indient (bijvoorbeeld door mistyping) en bij de volgende poging het wachtwoord correct ophaalt, meldt de gebruiker zich onmiddellijk aan. Met deze geslaagde aanmelding wordt het aantal ongeldige wachtwoorden gewist en wordt dat IP-adres toegevoegd aan de lijst FamiliarIPs . Als ze echter boven de drempelwaarde van mislukte aanmeldingen vanaf de onbekende locatie gaan, voeren ze de vergrendelingsstatus in. Ze moeten vervolgens wachten totdat het observatievenster is verstreken en zich aanmelden met een geldig wachtwoord. Het kan zijn dat beheerders moeten ingrijpen om hun account opnieuw in te stellen.
Werkt ESL ook op intranet?
Als de clients rechtstreeks verbinding maken met de AD FS-servers en niet via Web Application Proxy-servers, is het ESL-gedrag niet van toepassing.
Ik zie Microsoft IP-adressen in het veld CLIENT-IP. Blokkeert ESL brute force-aanvallen die via EXO zijn geproxied?
ESL werkt goed om Exchange Online of andere verouderde beveiligingsscenario's voor verificatieaanvallen te voorkomen. Een verouderde verificatie heeft een activiteits-id van 00000000-0000-0000-0000-0000000000000000. Bij deze aanvallen maakt de slechte actor gebruik van basisverificatie van Exchange Online (ook wel verouderde verificatie genoemd), zodat het IP-adres van de client wordt weergegeven als een Microsoft-adres. De Exchange Online-servers in de cloud verzorgen de authenticatieverificatie namens de Outlook-client. In deze scenario's bevindt het IP-adres van de kwaadwillende inzender zich in de x-ms-forwarded-client-ip en bevindt het IP-adres van de Microsoft Exchange Online-server zich in de waarde x-ms-client-ip. Met Extranet Smart Lockout worden netwerk-IP-adressen, doorgestuurde IP-adressen, de x-forwarded-client-IP en de x-ms-client-ip-waarde gecontroleerd. Als de aanvraag is geslaagd, worden alle IP-adressen toegevoegd aan de bekende lijst. Als er een aanvraag binnenkomt en een van de gepresenteerde IP-adressen zich niet in de vertrouwde lijst bevindt, wordt de aanvraag gemarkeerd als onbekend. De vertrouwde gebruiker kan zich aanmelden terwijl aanvragen van de onbekende locaties worden geblokkeerd.
Kan ik de grootte van de ADFSArtifactStore schatten voordat ik ESL inschakelen?
Als ESL is ingeschakeld, houdt AD FS de accountactiviteit en bekende locaties voor gebruikers in de ADFSArtifactStore-database bij. Deze database wordt geschaald in grootte ten opzichte van het aantal gebruikers en bekende locaties dat wordt bijgehouden. Wanneer u van plan bent ESL in te schakelen, kunt u een schatting maken van de grootte van de ADFSArtifactStore-database om te groeien met een snelheid van maximaal 1 GB per 100.000 gebruikers. Als de AD FS-farm de Windows Interne database (WID) gebruikt, is de standaardlocatie voor de databasebestanden C:\Windows\WID\Data. Om te voorkomen dat deze schijf vol raakt, moet u minimaal 5 GB aan vrije opslagruimte hebben voordat u ESL inschakelt. Plan naast de schijfopslag dat het totale procesgeheugen na het inschakelen van ESL met maximaal 1 GB RAM zal toenemen voor een gebruikerspopulatie van 500.000 of minder.