2021

[Active Directory] Verrouillage des comptes et audit

Dans cet article, nous allons voir le suivi du verrouillage de compte par suite d'une succession de tentatives de connexion avec un mot de passe erroné.

L'environnement de test est composé de deux contrôleurs de domaine : LAB2016dc1 et LAB2019DC2 et d'un poste client Windows 10 LABCL1. Tous les rôles FSMO sont gérés par LAB2016DC1.

La stratégie de verrouillage a été définie dans la GPO « Default Domain Policy ». Nous avons défini un verrouillage de 10 minutes si pendant une durée de 10 minutes, 3 mauvais mot de passe sont saisie.

[News] Disponibilité de Windows 11

 

Vous savez sans doute déjà que la nouvelle version de Windows client : Windows 11.

Vous pouvez télécharger Windows 11 à l'adresse : https://www.microsoft.com/en-us/software-download/windows11

Vous pouvez également consulter les prérequis matériels en cliquant sur le lien : https://www.microsoft.com/fr-fr/windows/windows-11-specifications

 

 

 

[AD DS] Installation d’un DC Windows 2022

Vous trouverez dans ce post quelques informations sur l'installation des DC sous Windows server 2022.

 

Avant de promouvoir un nouveau contrôleur de domaine, il faut généralement mettre à jour le schéma Active Directory.

Depuis 2012 et la fin de « dcpromo.exe », l'assistant de configuration des services Active Directory effectue la mise à jour automatiquement lors de la promotion.

La commande suivante permet de connaître la version du schéma :

[News] Ajout des baseline Windows Server 2022 dans Microsoft SCT

Microsoft a publié la version finale des baselines de paramétrage de sécurité pour Windows Server 2022.

Vous pouvez télécharger Microsoft Security Compliance Toolkit ici : https://www.microsoft.com/en-us/download/details.aspx?id=55319 

 

 

[News] Windows server 2022

Microsoft a annoncé la disponibilité générale de la nouvelle version de Windows Server 2022.
Si les nouveautés dans les services Active Directory ne sont pas très visibles, la sécurité a été renforcée dans cette nouvelle version.
 
Une innovation sur la partie stockage permet d'utiliser des disques SSD en tant que cache de stockage pour les serveurs autonomes (HyperV par exemple). Vous trouverez un article sur le sujet dans les liens suivant :
 

[Windows&AD Sécurité] Recommandation service Spooler

Suite à la vulnérabilité CVE-2021-34527, il est recommandé de désactiver le service spooler sur les serveurs Windows qui n’en n’ont pas l’utilité et en particulier sur les contrôleurs de domaines.

Vous trouverez plus d’information dans les articles suivants :

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2021-ALE-014/

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527

[DNS SECURITE] Response Rate Limiting (RRL)

Cette option introduite dans les services DNS sur Windows Server 2016, réduit les risques d'attaques par amplification DNS. Ce type d'attaque en déni de service, vise à envoyer un nombre important de requêtes DNS en modifiant l'IP réseau de la source. Le réseau victime peut recevoir une quantité importante d

Tags: 

[DNS SECURITE] Récupérer les ancres de confiance racine

Nous avons vu dans un article précédent, comment activer DNSSEC sur les zones DNS de votre domaine Active Directory. Nous avons également vu le rôle joué par les ancres de confiance pour la signature des enregistrements DNS.

Dans cette article nous allons voir comment mettre à jour les ancres de confiance publié par l'IANA concernant la racine d'internet. Le lien suivant https://data.iana.org/root-anchors/root-anchors.xml permet de retrouver les ancres de confiances.

[DNS SECURITE] Transférer le maître des clé DNSSEC

Dans l'article précédent, nous avons vu, comment activer DNSSEC sur vos zones DNS internes intégrées à Active Directory. Nous avons vu également, comment configurer les clients DNS du domaine afin d'exiger la vérification des signatures DNS.

Lors de la signature de la zone, nous avons défini un de nos contrôleurs de domaine en tant que maître des clés. 

[DNS Sécurité] Configurer DNSSec et la signature des zones DNS

 

Principe de DNSSec

DNSSec est un mécanisme de sécurité permettant de signer les enregistrements DNS d'une zone afin de protéger votre environnement. La signature permet de réduire le risque de d'empoisonnement du cache du client DNS et d'éviter certaines attaques de type Man In The Middle.

DNSSEC est comparable à une autorité de certification qui utiliserait des certificats pour faire de la signature. 

[DNS] Quelques bonnes pratiques pour les DNS AD (2ème partie)

Configurer le nettoyage des zones DNS

Nous avons vu dans l'article précédent quelques éléments de base pour la configuration du serveur DNS et des zones DNS intégrées Active Directory.

Nous allons poursuivre avec quelques recommandations sur la gestion du service DNS afin de garder des zones à jour et de réduire les risques liés aux caches DNS.

Nous allons commencer par configurer le nettoyage des zones DNS. Il est possible de définir deux valeurs afin de gérer le nettoyage.

S'abonner à RSS - 2021