Active DirectoryでNTLMv1とv2を無効にしてKerberosを完全に使用する方法
NTLM プロトコルを無効にするのは面倒に思えるかもしれませんが、セキュリティを強化したいのであれば必須です。とはいえ、多くのレガシーシステムや一部のデバイスが頑固に NTLM に依存しているため、バランスを取るのが難しくなります。さらに、Windows は NTLM を完全にロックダウンすることを必要以上に難しくする傾向があるため、複数の手順が必要になる場合があります。このチュートリアルでは、NTLM を使用しているものを特定する方法、すべてを Kerberos にプッシュするためのポリシーを構成する方法、および注意すべき点について、適切なアイデアを提供します。NTLM を無効にすると、一部の古い機能が動作しなくなる可能性がありますが、理想的には、スムーズな切り替えに必要な構成の調整だけです。セットアップによっては、NTLMv1 を完全に無効にしてから NTLMv2 を制限し、最後にすべてで Kerberos を使用するように強制することができます。一部のアプリやデバイスはKerberos認証に対応していない場合、アップデートや特別な例外設定が必要になる場合があることにご注意ください。特にNTLMの脆弱性について以前から認識していた場合は、このプロセス全体を通してより安全な環境を構築できるはずです。
ドメインにおけるNTLMの使用を修正する方法
NTLM を監査し、誰がまだ使用しているのか調べる
まず、すべてのスイッチを切り替える前に、まだNTLMを使用しているものを確認する必要があります。もちろん、一部のレガシープリンター、古いネットワークスキャナー、または特定のNASデバイスは、おそらく気付かないうちにNTLM応答を送信しているでしょう。目標は、これらを特定し、更新または再構成することです。監査を開始するには、GPOを介してすべてのドメインコンピューターでNTLMログを有効にする必要があります。既定のドメインコントローラーポリシー を開き、コンピューターの構成 > Windowsの設定 > セキュリティの設定 > ローカルポリシー > セキュリティオプション に移動します。ネットワークセキュリティ: NTLMの制限: このドメインのNTLM認証を監査する を探し、すべてのNTLMトラフィックの監査を有効にするに設定します。これにより、イベントビューアー の
完全なロックダウンとKerberosが機能していることの確認
Protected Users グループ のメンバーは、Kerberos 経由でのみ認証されます。このグループにユーザーを追加すると、Kerberos が正しく機能していることを確認できます。NTLM を無効にした後もユーザーが引き続き動作すれば、ミッションは達成されます。ポリシーを適用したら、イベント ログでイベント ID 6038 (NTLM の使用が検出されました) と 4771 (Kerberos 事前認証の失敗) を監視して、未解決の問題や構成ミスを検出します。場合によっては、NTLM を無効にすると、一部のマシンでユーザーがロックアウトされたり、ログインが異常になったりすることがあります。特に、アプリまたはマシンが NTLM を既定で使用している場合です。イベント ID 4776 で NTLM の再試行を注意深く監視するだけでなく、PowerShell で `klist sessions` をチェックして、Kerberos チケットが期待どおりに発行されているかどうかも確認してください。問題が発生し始めた場合は、レガシ アプリが Kerberos の使用を拒否しているか、適切な SPN が構成されていないことが原因である可能性があります。次に、それらのアプリを更新または再構成します。
まとめ
NTLMを完全に排除するのは野心的な目標ですが、より安全なネットワークへの大きな一歩です。通常は、問題の原因を特定し、グループポリシーでKerberosを優先するように設定し、徹底的にテストすることで解決できます。ただし、古いハードウェアや特殊なアプリケーションでは、いくつかの例外設定が必要になる場合があります。ただし、それらは弱点であることを忘れないでください。すべての設定が完了したら、イベントログを監視して、NTLMが再び侵入していないことを確認してください。特にレガシーシステムでは、忍耐が重要です。しかし、これが厄介なPass-the-Hash攻撃や認証情報の盗難からドメインを守ることができるのであれば、努力する価値はあります。
まとめ
- NTLM監査ログを有効にして、まだNTLMを使用しているユーザーを特定します。
- GPOポリシーを設定してNTLMv2を優先し、NTLMv1を無効にする
- レジストリ設定を更新してより厳密な制御を実現
- 必要な場合にのみ例外ケースを追加する(レガシーアプリ)
- チケットをチェックして Kerberos が動作していることを確認します (`klist sessions`)
- NTLMの使用状況についてイベントログを定期的に監視する
- 切り替えができない重要なアプリについては慎重に検討し、例外を設定してください
最後に
Kerberosに全面的に移行するのは、特に多様な環境では難しい場合がありますが、セキュリティの観点からは確実な方法です。NTLMが必要なユーザーを把握し、アップデートや設定の調整が必要になる場合もあります。古いハードウェアやソフトウェアが大きな障害となる場合もありますが、セキュリティが重要であれば、その努力は無駄ではありません。この方法が、すべてを壊すことなくドメイン防御を強化するのに役立つことを願っています。