Microsoft merancang untuk melumpuhkan NTLM secara lalai pada Windows 11

  • Microsoft menggariskan rancangannya untuk melumpuhkan pengesahan NTLM secara lalai dalam keluaran Windows 11 dan Windows Server pada masa hadapan.
  • NTLM ialah protokol pengesahan legasi dengan kelemahan yang diketahui, termasuk serangan ulangan, geganti dan hantar hash.
  • Protokol tidak akan dialih keluar serta-merta, tetapi disekat secara lalai melainkan didayakan semula secara eksplisit oleh dasar.

Microsoft sedang bersedia untuk menambah baik lagi keselamatan Windows 11 dengan melumpuhkan pengesahan Pengurus LAN Teknologi Baharu (NTLM) secara lalai dalam keluaran Windows Server dan klien Windows akan datang. Perubahan ini menandakan permulaan pengakhiran untuk salah satu protokol pengesahan legasi tertua ketika syarikat itu berusaha ke arah alternatif berasaskan Kerberos yang lebih kukuh .

NTLM telah wujud dalam Windows selama lebih daripada 30 tahun. Pada asalnya direka bentuk sebagai protokol tindak balas cabaran untuk pengesahan rangkaian, ia kemudiannya menjadi sandaran apabila Kerberos tidak tersedia. Walaupun masih digunakan secara meluas hari ini, NTLM tidak lagi memenuhi piawaian keselamatan moden.

Mengapa Microsoft beralih daripada NTLM

 

Microsoft mengatakan NTLM mendedahkan organisasi kepada risiko yang tidak perlu. Protokol ini kekurangan pengesahan pelayan, bergantung pada kriptografi yang lemah dan terdedah kepada serangan seperti ulangan, geganti, orang tengah dan hantar hash. Seiring dengan perkembangan model ancaman, kelemahan ini menjadi lebih sukar untuk dijustifikasikan dalam persekitaran perusahaan.

Walaupun syarikat itu sebelum ini menandakan NTLM sebagai tidak digunakan lagi , penggunaannya kekal tinggi disebabkan oleh program legasi, kebergantungan berkod keras dan konfigurasi rangkaian yang menyukarkan penggunaan Kerberos. Microsoft mengakui bahawa penamatan sahaja tidak mencukupi.

Apa yang dimaksudkan dengan "dilumpuhkan secara lalai" untuk Windows 11

Melumpuhkan NTLM secara lalai tidak bermakna protokol akan dialih keluar daripada sistem pengendalian serta-merta. Sebaliknya, Windows 11 akan dihantar dengan konfigurasi selamat secara lalai yang menyekat pengesahan NTLM rangkaian secara lalai. Pengesahan berasaskan Kerberos akan diutamakan dan NTLM hanya akan berfungsi jika pentadbir secara eksplisit mendayakannya semula melalui dasar.

Pelan tindakan berperingkat untuk mengurangkan gangguan

Microsoft sedang melancarkan perubahan ini melalui pelan tindakan tiga fasa untuk menyediakan pentadbir rangkaian dengan keterlihatan dan masa untuk membuat perubahan yang diperlukan:

  • Fasa 1 (tersedia sekarang): Pemantauan NTLM yang dipertingkatkan memberikan organisasi keterlihatan tentang di mana dan mengapa NTLM masih digunakan. Ia disokong pada Windows Server 2025 dan Windows 11 24H2 dan yang lebih baharu, dan berfungsi sebagai asas untuk mengurangkan pergantungan pada NTLM.
  • Fasa 2 (separuh kedua tahun 2026): Microsoft akan mengurangkan senario sandaran NTLM yang biasa dengan memperkenalkan ciri-ciri seperti IAKerb dan Pusat Pengedaran Kunci tempatan. Komponen Windows Teras juga akan dikemas kini untuk mengutamakan Kerberos dan meningkatkan pengesahan akaun tempatan tanpa memaksa NTLM.
  • Fasa 3 (keluaran Windows akan datang): NTLM akan dinyahdayakan secara lalai untuk pengesahan rangkaian. Organisasi perlu mendayakannya semula secara eksplisit menggunakan kawalan dasar baharu, dengan pengendalian terbina dalam untuk senario legasi bagi meminimumkan kerosakan aplikasi.

Apa yang perlu dilakukan oleh organisasi sekarang

Microsoft menggesa organisasi untuk mula membuat persediaan dengan segera. Ini termasuk mendayakan pemantauan NTLM yang dipertingkatkan, memetakan kebergantungan aplikasi, bekerjasama dengan vendor untuk memodenkan pengesahan dan menguji konfigurasi NTLM yang dilumpuhkan dalam persekitaran bukan pengeluaran.

Melumpuhkan NTLM secara lalai menandakan satu lagi langkah dalam usaha jangka panjang Microsoft untuk mengamankan sistem pengendalian. Bagi organisasi yang masih bergantung pada NTLM, pengumuman itu tidak mengejutkan, tetapi ia menjadikan garis masa lebih sukar untuk diabaikan.

Tinggalkan Komen

Cara mencipta media pemasangan USB Windows 11 25H2 yang boleh di-boot

Cara mencipta media pemasangan USB Windows 11 25H2 yang boleh di-boot

Untuk mencipta pemasang USB boleh but Windows 11 25H2, anda boleh menggunakan Rufus, Ventoy, Command Prompt dan Media Creation, dan berikut adalah caranya.

Binaan 26220.7653 (KB5074157) untuk Windows 11 membawakan tweak mod gelap baharu (Dev, Beta)

Binaan 26220.7653 (KB5074157) untuk Windows 11 membawakan tweak mod gelap baharu (Dev, Beta)

KB5074157 (binaan 26220.7653) untuk Windows 11 menambah baik mod gelap, menambah sokongan kertas dinding WebP dan membetulkan isu dengan Taskbar, Mula, Bluetooth dan banyak lagi.

Kemas kini Windows 11 KB5074109 telah menjadi bencana – Senarai isu utama

Kemas kini Windows 11 KB5074109 telah menjadi bencana – Senarai isu utama

KB5074109, kemas kini Januari 2026 untuk Windows 11, telah menyebabkan ranap sistem, kegagalan but, masalah Outlook dan ralat penyahpasangan, lalu memaksa pengguna untuk mengalih keluarnya.

Cara menghalang perbualan ChatGPT daripada muncul dalam Carian Google

Cara menghalang perbualan ChatGPT daripada muncul dalam Carian Google

Cegah perbualan ChatGPT anda daripada muncul dalam Carian Google dengan menyemak dan memadam pautan ChatGPT awam yang dikongsi, dan berikut caranya.

Cara memasang Windows Subsystem untuk Android (WSA) pada Windows 11

Cara memasang Windows Subsystem untuk Android (WSA) pada Windows 11

Anda boleh memasang Windows Subsystem for Android (WSA) untuk menjalankan aplikasi Android pada Windows 11 menggunakan Microsoft Store atau PowerShell. Begini caranya

Cara menghentikan ChatGPT daripada menggunakan data peribadi anda untuk latihan AI

Cara menghentikan ChatGPT daripada menggunakan data peribadi anda untuk latihan AI

OpenAI mengumpul kandungan perbualan ChatGPT anda untuk latihan AI secara lalai dan berikut ialah cara untuk melumpuhkan ciri ini untuk privasi yang lebih baik.

Binaan 27913 untuk keluaran Windows 11 dengan perubahan aplikasi Tetapan (Canary)

Binaan 27913 untuk keluaran Windows 11 dengan perubahan aplikasi Tetapan (Canary)

Windows 11 binaan 27913 (Canary) membawakan UI Tetapan yang direka bentuk semula, memulihkan bunyi permulaan Vista, membetulkan isu kertas dinding skrin hitam dan banyak lagi.

Binaan 26120.4733 (KB5062651) untuk keluaran Windows 11 24H2 dengan perubahan (Beta)

Binaan 26120.4733 (KB5062651) untuk keluaran Windows 11 24H2 dengan perubahan (Beta)

Binaan 26120.4733 (KB5062651) untuk Windows 11 menghantar perihalan imej AI baharu, reka bentuk semula kebenaran aplikasi dan perlindungan pentadbir dalam Saluran Beta.

Binaan 26200.5702 (KB5062653) untuk Windows 11 25H2 membawakan ciri baharu (Dev)

Binaan 26200.5702 (KB5062653) untuk Windows 11 25H2 membawakan ciri baharu (Dev)

Binaan 26200.5702 (KB5062653) untuk Windows 11 25H2 membawakan perihalan imej AI, keselamatan pentadbir baharu, dialog kebenaran yang direka bentuk semula dan banyak lagi.

Cara memasang aplikasi menggunakan winget pada Windows 10

Cara memasang aplikasi menggunakan winget pada Windows 10

Anda kini boleh menggunakan arahan winget untuk memasang aplikasi pada Windows 10, dan ini adalah langkah-langkah untuk melakukannya menggunakan Pengurus Pacakag Windows.