Введение

MS-CHAP — это версия протокола аутентификации Challenge Handshake Authentication Protocol (CHAP), разработанная Microsoft.

Версии

Протокол существует в двух версиях: MS CHAPv1 (определен в) и MS CHAPv2 (определен в). MS CHAPv2 был представлен с исправлением pptp3, которое вошло в состав Windows NT 4.0 SP4, а затем добавлено в Windows 98 в составе обновления "Windows 98 Dial Up Networking Security Upgrade Release" и в Windows 95 в составе обновления "Dial Up Networking 1.3 Performance & Security Update for MS Windows 95". Windows Vista прекратила поддержку MS CHAPv1.

Приложения

MS CHAP используется как один из методов аутентификации в реализации протокола PPTP компанией Microsoft для виртуальных частных сетей. Он также применяется как метод аутентификации с серверами RADIUS, используемыми с IEEE 802.1X (например, для защиты WiFi с использованием протокола WPA Enterprise). Кроме того, он является основным методом аутентификации протокола защищенной расширяемой аутентификации (PEAP).

Особенности

По сравнению с CHAP, MS CHAP: работает путем согласования алгоритма CHAP 0x80 (0x81 для MS CHAPv2) в LCP опции 3, "Протокол аутентификации". Он предоставляет механизм смены пароля, контролируемый аутентификатором. Он предоставляет механизм повторных попыток аутентификации, контролируемый аутентификатором, и определяет коды ошибок, возвращаемые в поле сообщения пакета об ошибке. MS CHAPv2 обеспечивает взаимную аутентификацию между узлами, добавляя запрос от узла к ответному пакету и ответ аутентификатора к пакету об успехе. MS CHAP требует, чтобы каждый узел знал либо пароль в открытом виде, либо MD4-хеш пароля, и не передает пароль по каналу связи. Следовательно, он несовместим с большинством форматов хранения паролей.

Недостатки

Были выявлены уязвимости в протоколах MS CHAP и MS CHAPv2. Шифрование DES, используемое в NTLMv1 и MS CHAPv2 для шифрования хэша пароля NTLM, делает возможными специализированные аппаратные атаки методом перебора. К 2012 году протокол MS CHAP был полностью взломан. Начиная с Windows 11 22H2, при включенной по умолчанию функции Windows Defender Credential Guard, пользователи больше не могут проходить аутентификацию с использованием MSCHAPv2. Разработчики рекомендуют отказаться от соединений, основанных на MSCHAPv2, в пользу аутентификации на основе сертификатов (например, PEAP TLS или EAP TLS).