MS CHAP және MS CHAPv2 протоколдары: қауіпсіздік пен қолдау тоқтатуы
MS-CHAP
MS CHAP протоколы (v1, v2) – Microsoft-тың PPTP VPN үшін пайдаланатын құпиялылықты қамтамасыз ету хаттамасы. Қауіпсіздік жаңартулары, Vista қолдауы тоқтатылды.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
MS CHAP — бұл Challenge Handshake Authentication Protocol (CHAP) протоколының Microsoft нұсқасы.
MS CHAP is the Microsoft version of the Challenge Handshake Authentication Protocol, (CHAP).
Нұсқалар
Протокол екі нұсқада бар: MS CHAPv1 (анықтамасы) және MS CHAPv2 (анықтамасы). MS CHAPv2, Windows NT 4.0 SP4 құрамына енгізілген pptp3 түзетуімен бірге ұсынылды және "Windows 98 Dial Up Networking Security Upgrade Release" жаңартуы арқылы Windows 98-ге, ал "Windows 95-ке арналған Dial Up Networking 1.3 өнімділігі мен қауіпсіздігі жаңартуы" арқылы Windows 95-ке қосылды. Windows Vista MS CHAPv1 қолдауын тоқтатты.
The protocol exists in two versions, MS CHAPv1 (defined in ) and MS CHAPv2 (defined in ). MS CHAPv2 was introduced with pptp3 fix that was included in Windows NT 4.0 SP4 and was added to Windows 98 in the "Windows 98 Dial Up Networking Security Upgrade Release" and Windows 95 in the "Dial Up Networking 1.3 Performance & Security Update for MS Windows 95" upgrade. Windows Vista dropped support for MS CHAPv1.
Қолданбалар
MS CHAP виртуалды жеке желілер үшін PPTP протоколын Microsoft іске асыру кезінде қолданылатын аутентификациялау әдістерінің бірі болып табылады. Ол сондай-ақ IEEE 802.1X (мысалы, WPA Enterprise протоколын пайдаланатын WiFi қауіпсіздігі) қолданылатын RADIUS серверлерімен аутентификациялау опциясы ретінде де қолданылады. Бұдан әрі, ол Қорғалған Көрсетілген Аутентификация Протоколының (PEAP) негізгі аутентификациялау әдісі болып табылады.
MS CHAP is used as one authentication option in Microsoft's implementation of the PPTP protocol for virtual private networks. It is also used as an authentication option with RADIUS servers which are used with IEEE 802.1X (e. g., WiFi security using the WPA Enterprise protocol). It is further used as the main authentication option of the Protected Extensible Authentication Protocol (PEAP).
Ерекшеліктері
CHAP-пен салыстырғанда, MS CHAP: LCP нұсқасы 3-те, «Аутентификация хаттамасы» опциясында 0x80 (MS CHAPv2 үшін 0x81) CHAP алгоритмін келісім арқылы жұмыс істейді. Ол аутентификатор бақылауымен парольді өзгерту механизмін ұсынады. Сондай-ақ, аутентификатор бақылауымен аутентификацияны қайталау механизмін ұсынады және «Сәтсіздік» пакеті хабарламасының өрісінде қайтарылатын қате кодтарын анықтайды. MS CHAPv2 жауап пакетіне серіктестік талабын, ал сәттілік пакетіне аутентификатор жауабын қосу арқылы серіктестер арасында өзара аутентификацияны қамтамасыз етеді. MS CHAP әрбір серіктес пайдаланушының паролін ашық түрінде немесе парольдің MD4 хэшін білуін қажет етеді және парольді желі арқылы жібермейді. Осы себепті, ол көптеген пароль сақтау форматтарымен үйлесімсіз.
Compared with CHAP, MS CHAP: works by negotiating CHAP Algorithm 0x80 (0x81 for MS CHAPv2) in LCP option 3, Authentication Protocol. It provides an authenticator controlled password change mechanism. It provides an authenticator controlled authentication retry mechanism and defines failure codes returned in the Failure packet message field. MS CHAPv2 provides mutual authentication between peers by piggybacking a peer challenge on the response packet and an authenticator response on the success packet. MS CHAP requires each peer to either know the plaintext password, or an MD4 hash of the password. and does not transmit the password over the link. As such, it is not compatible with most password storage formats.
Кемшіліктері
MS CHAP және MS CHAPv2 протоколдарында әлсіздіктер анықталды. NTLMv1 және MS CHAPv2 протоколдарында NTLM құпия сөзінің хэшін шифрлау үшін қолданылатын DES шифрлауы, күш қолдану әдісін пайдаланып, арнайы аппараттық шабуылдар жасауға мүмкіндік береді. 2012 жылдан бастап MS CHAP толыққанды бұзылған. Windows 11 22H2 нұсқасынан бастап, Windows Defender Credential Guard қызметінің әдепкі бойынша қосылуымен, пайдаланушылар енді MSCHAPv2 арқылы өте маңызды мәліметтерді растай алмайды. Әзірлеушілер MSCHAPv2 негізіндегі қосылымдардан сертификат негізіндегі аутентификацияға (мысалы, PEAP TLS немесе EAP TLS) көшуді ұсынады.
Weaknesses have been identified in MS CHAP and MS CHAPv2. The DES encryption used in NTLMv1 and MS CHAPv2 to encrypt the NTLM password hash enable custom hardware attacks utilizing the method of brute force. As of 2012, MS CHAP had been completely broken. After Windows 11 22H2, with the default activation of Windows Defender Credential Guard, users can no longer authenticate with MSCHAPv2. The developers recommend a move from MSCHAPv2 based connections to certificate based authentication (such as PEAP TLS or EAP TLS).