- Microsoft menggariskan rancangannya untuk melumpuhkan pengesahan NTLM secara lalai dalam keluaran Windows 11 dan Windows Server pada masa hadapan.
- NTLM ialah protokol pengesahan legasi dengan kelemahan yang diketahui, termasuk serangan ulangan, geganti dan hantar hash.
- Protokol tidak akan dialih keluar serta-merta, tetapi disekat secara lalai melainkan didayakan semula secara eksplisit oleh dasar.
Microsoft sedang bersedia untuk menambah baik lagi keselamatan Windows 11 dengan melumpuhkan pengesahan Pengurus LAN Teknologi Baharu (NTLM) secara lalai dalam keluaran Windows Server dan klien Windows akan datang. Perubahan ini menandakan permulaan pengakhiran untuk salah satu protokol pengesahan legasi tertua ketika syarikat itu berusaha ke arah alternatif berasaskan Kerberos yang lebih kukuh .
NTLM telah wujud dalam Windows selama lebih daripada 30 tahun. Pada asalnya direka bentuk sebagai protokol tindak balas cabaran untuk pengesahan rangkaian, ia kemudiannya menjadi sandaran apabila Kerberos tidak tersedia. Walaupun masih digunakan secara meluas hari ini, NTLM tidak lagi memenuhi piawaian keselamatan moden.
Mengapa Microsoft beralih daripada NTLM
Microsoft mengatakan NTLM mendedahkan organisasi kepada risiko yang tidak perlu. Protokol ini kekurangan pengesahan pelayan, bergantung pada kriptografi yang lemah dan terdedah kepada serangan seperti ulangan, geganti, orang tengah dan hantar hash. Seiring dengan perkembangan model ancaman, kelemahan ini menjadi lebih sukar untuk dijustifikasikan dalam persekitaran perusahaan.
Walaupun syarikat itu sebelum ini menandakan NTLM sebagai tidak digunakan lagi , penggunaannya kekal tinggi disebabkan oleh program legasi, kebergantungan berkod keras dan konfigurasi rangkaian yang menyukarkan penggunaan Kerberos. Microsoft mengakui bahawa penamatan sahaja tidak mencukupi.
Apa yang dimaksudkan dengan "dilumpuhkan secara lalai" untuk Windows 11
Melumpuhkan NTLM secara lalai tidak bermakna protokol akan dialih keluar daripada sistem pengendalian serta-merta. Sebaliknya, Windows 11 akan dihantar dengan konfigurasi selamat secara lalai yang menyekat pengesahan NTLM rangkaian secara lalai. Pengesahan berasaskan Kerberos akan diutamakan dan NTLM hanya akan berfungsi jika pentadbir secara eksplisit mendayakannya semula melalui dasar.
Pelan tindakan berperingkat untuk mengurangkan gangguan
Microsoft sedang melancarkan perubahan ini melalui pelan tindakan tiga fasa untuk menyediakan pentadbir rangkaian dengan keterlihatan dan masa untuk membuat perubahan yang diperlukan:
- Fasa 1 (tersedia sekarang): Pemantauan NTLM yang dipertingkatkan memberikan organisasi keterlihatan tentang di mana dan mengapa NTLM masih digunakan. Ia disokong pada Windows Server 2025 dan Windows 11 24H2 dan yang lebih baharu, dan berfungsi sebagai asas untuk mengurangkan pergantungan pada NTLM.
- Fasa 2 (separuh kedua tahun 2026): Microsoft akan mengurangkan senario sandaran NTLM yang biasa dengan memperkenalkan ciri-ciri seperti IAKerb dan Pusat Pengedaran Kunci tempatan. Komponen Windows Teras juga akan dikemas kini untuk mengutamakan Kerberos dan meningkatkan pengesahan akaun tempatan tanpa memaksa NTLM.
- Fasa 3 (keluaran Windows akan datang): NTLM akan dinyahdayakan secara lalai untuk pengesahan rangkaian. Organisasi perlu mendayakannya semula secara eksplisit menggunakan kawalan dasar baharu, dengan pengendalian terbina dalam untuk senario legasi bagi meminimumkan kerosakan aplikasi.
Apa yang perlu dilakukan oleh organisasi sekarang
Microsoft menggesa organisasi untuk mula membuat persediaan dengan segera. Ini termasuk mendayakan pemantauan NTLM yang dipertingkatkan, memetakan kebergantungan aplikasi, bekerjasama dengan vendor untuk memodenkan pengesahan dan menguji konfigurasi NTLM yang dilumpuhkan dalam persekitaran bukan pengeluaran.
Melumpuhkan NTLM secara lalai menandakan satu lagi langkah dalam usaha jangka panjang Microsoft untuk mengamankan sistem pengendalian. Bagi organisasi yang masih bergantung pada NTLM, pengumuman itu tidak mengejutkan, tetapi ia menjadikan garis masa lebih sukar untuk diabaikan.