Obsah
- Koncové produkty ESET Windows se zapnutým filtrováním TLS se nemohou připojit k intranetu nebo localhost webu pomocí HTTPS
- Opakovaně jste požádáni o zadání hesla, ale přihlašovací údaje jsou odmítnuty
- Jednotné přihlášení nefunguje při zapnutém filtrování TLS v koncových produktech ESET při přístupu na intranetové stránky pomocí HTTPS
- Pověření je třeba zadat ručně pomocí formuláře HTML
- Vytvoření výjimky v postižených počítačích k vyřešení problému
- Zakázat funkci "Rozšířená ochrana pro ověřování" na serveru
Podrobnosti
Kliknutím rozbalte
Tato situace může nastat, pokud je ověřování založeno na protokolech, jako je SPNEGO (WWW-Authenticate: Negotiate), Kerberos a NTLM a pokud jsou použity tokeny pro vazbu kanálů.
Toto chování je bezpečnostní vlastností základního ověřovacího protokolu.
Řešení
Vytvoření výjimky v postižených počítačích
-
Stisknutím klávesy F5 přejděte do pokročilého nastavení.
-
Klikněte na Protections → SSL/TLS a vedle položky Certificate rules klikněte na Edit.
Obrázek 1-1 -
Klikněte na tlačítko Přidat.
Obrázek 1-2 -
Klikněte na URL, a a do pole URL adresa zadejte název domény serveru. Klikněte na OK.
Obrázek 1-3 -
Vedle položky Akce skenování vyberte možnost Ignorovat a klikněte na tlačítko OK.
Obrázek 1-4 -
Kliknutím na tlačítko OK → OK potvrďte změnu konfigurace.
Obrázek 1-5
Pokud spravujete koncové produkty ESET vzdáleně pomocí ESET PROTECT, aplikujte tato nastavení jako politiku.
Zakázat funkci "Rozšířená ochrana pro ověřování" na serveru
Vypnutím této funkce bude server zranitelný vůči útokům typu Man in the Middle a nedoporučuje se ji používat. Doporučujeme vyzkoušet výše uvedené řešení.
Další informace naleznete na:
- https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/design/best-practices-for-secure-planning-and-deployment-of-ad-fs ("Využít rozšířenou ochranu pro ověřování")
- https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/troubleshooting/ad-fs-tshoot-iwa#channel-binding-token