Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心

vSphere Active Directory 安全:研究报告

vSphere Active Directory 安全:研究报告

在使用默认配置时,VMware vSphere 的 Active Directory 集成会在网络、磁盘和内存层暴露凭据。独立的 ESXi 主机会以明文存储机器密码,在磁盘上缓存用户 Kerberos 票据,并且不论经过身份验证的用户是谁,都授予所有 SSH 会话 root 访问权限。vCenter Server 通过 SAML 令牌隔离和细粒度的基于角色的访问控制提供更强的安全性,但前提是将其配置为使用 LDAPS 或 SPNEGO 认证,而不是使用默认的 LDAP 身份源。

vSphere Active Directory 安全:全面的研究报告

当管理员使用 Active Directory 凭据对 VMware vSphere 进行身份认证时,他们理应期待密码会先被验证,然后就被遗忘。然而,现实要复杂得多。

这项独立的安全研究会在 vSphere 环境的每一层中追踪 AD 凭据,从 ESXi 7 和 8 延伸到 vCenter Server 7 和 8。研究结果表明,默认配置会通过明文 LDAP 传输、任何人都可读取的 keytab 以及持久的 Kerberos 票据缓存来暴露密码。在已加入 AD 的独立 ESXi 主机上,任何管理员都可以访问其他用户的缓存凭据;当域控制器 VM 在主机上运行时,ESXi Admin 角色在功能上等同于 Domain Admin。

vCenter Server 通过 SAML 令牌隔离和细粒度的基于角色的访问控制提供更强的身份认证,但前提是需要刻意进行配置以使用 LDAPS 或 SPNEGO 身份认证。默认的 AD-over-LDAP 身份源会在网络层面重新制造最糟糕的凭据暴露场景。

本报告会通过抓包、内存转储和功能性攻击链,记录每一处漏洞,然后提供按优先级排列的建议,以加固您的 vSphere AD 集成。

在本指南中,您将学习如何

  • 在 vSphere 环境中识别 AD 凭据在网络、磁盘和内存层所暴露的位置。
  • 了解为何将独立的 ESXi 加入 AD 域会产生无法修复的架构级安全弱点。
  • 配置 vCenter 身份源,以使用 LDAPS 或 SPNEGO 消除明文密码传输。
  • 由于 AD 组成员资格会直接控制对管理程序(hypervisor)root 的访问,请像保护 Domain Admins 一样严格保护 ESXi 管理员组。
  • 通过对 ESXi 和 vCenter 计算机帐户强制启用“仅 AES”加密,防止 Kerberos 降级攻击。
  • 限制对运行域控制器虚拟机(Domain Controller VMs)的主机的 ESXi 管理员访问,以防止离线提取 ntds.dit 以及快照回滚攻击。
  • 通过监控 DC 事件 2889 和对文件访问进行审计,检测凭据窃取尝试。

为何下载这份指南

  • 深入了解默认 vSphere 文档未披露的凭据流转情况。
  • 理解独立式 ESXi 管理与由 vCenter 管理的环境之间的安全性权衡。
  • 根据已验证的攻击链实施按优先级排序的加固建议。
  • 通过以适当的敏感性对待 ESXi Admin 权限,降低域被入侵的风险。
  • 在重置密码的同时配合撤销证书,强化事件响应流程。

分享到