如何在 Windows 域中禁用 NTLM 身份验证

Microsoft在Windows NT中包含(Windows NT)NTML 或 NT LAN 管理器协议(NT LAN Manager Protocol)用于基本身份验证目的,并尝试通过引入Kerberos 身份验证(Kerberos authentication)来增强其安全性。但是,NTML 协议(NTML Protocol)仍在Windows 域网络(Windows Domain Networks)中使用。在本文中,我们将了解如何在Windows 域中禁用(Windows Domain)NTML 身份验证(NTML Authentication)

Windows 域中(Windows Domain)禁用NTML 身份验证(NTML Authentication)

您可能希望在Windows 域中禁用(Windows Domain)NTML 身份验证(NTML Authentication)的原因可能有多种。一些最常见的原因是:

  1. NTML不安全并且提供弱加密。
  2. NTML的情况下,您的密码哈希将存储在LSA 服务(LSA Service)中。它可以很容易地被攻击者提取。
  3. 它容易受到 数据拦截攻击(Data Interception attacks),因为客户端和服务器之间缺乏相互身份验证。

了解了禁用NTML Authentication的原因后,我们来看看禁用它的原因。

这些是我们将在Windows 域中禁用(Windows Domain)NTML 身份验证(NTML Authentication)的方法。

  1. 由本地组策略编辑器
  2. 通过注册表编辑器

让我们详细谈谈它们。

1]由组策略编辑器

在 Windows 域中禁用 NTLM 身份验证

在禁用NTML之前,我们需要确保您没有使用其最不受保护的协议,即;NTMLv1NTML 版本 1(NTML Version 1)。这会使您的域容易受到攻击者的攻击。完成后,请按照以下方法通过组策略编辑器(Group Policy Editor)Windows 域中禁用(Windows Domain)NTML 身份验证(NTML Authentication)

为此,请从开始(Start)菜单中打开本地组策略编辑器 。(Local Group Policy Editor )前往以下位置。

Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options

现在,双击 网络安全:LAN Manager 身份验证级别。 (Network Security: LAN Manager authentication level. )选择 仅发送 NTMLv2 响应。(Sent NTMLv2 response only. Refuse LM & NTML )从“本地安全设置”选项卡中拒绝 LM 和 NTML  。

单击 Apply > Ok ,您的域上将禁用NTML身份验证。(NTML)

2]通过注册表编辑器

如果您没有组策略编辑器(Group Policy Editor),您可以从注册表编辑器(Registry Editor)中禁用NTML。借助一些简单的解决方案,您可以轻松做到这一点。

开始菜单(Start Menu)启动 注册表编辑器 (Registry Editor )并导航到以下位置。

Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lsa

现在,右键单击 Lsa 并选择 New > DWORD (32-bit) Value. 将其命名为“ LmCompatibilityLevel ”并将 值数据 (Value data )设置为 5。5因为它对应于“仅发送NTMLv2 (5. )响应。拒绝 LM 和 NTML”。(Sent NTMLv2 response only. Refuse LM & NTML”.)

这样您就可以通过注册表编辑器禁用(Registry Editor)NTML

阅读下一篇:(Read Next: )为什么以及如何在 Windows 10 上禁用 SMBI



About the author

我是一名技术人员,多年来一直在音频和用户帐户领域工作。我有使用 Windows 和 Mac 电脑以及苹果产品的经验。自 2007 年以来,我还一直在教授 Apple 产品的使用。我的主要专业领域是用户帐户和家庭安全。除此之外,我还使用过各种软件程序,包括 Windows 7 Home Premium、8.1 Pro、10 Pro 和 12.9 Mojave。



Related posts