{"id":203162,"date":"2018-04-10T07:40:28","date_gmt":"2018-04-10T05:40:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=203162"},"modified":"2022-01-07T16:53:27","modified_gmt":"2022-01-07T15:53:27","slug":"achtung-bei-linux-rdp-verbindungen-und-credssp-updates","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/04\/10\/achtung-bei-linux-rdp-verbindungen-und-credssp-updates\/","title":{"rendered":"Achtung bei Linux-RDP-Verbindungen und CredSSP-Updates"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"https:\/\/borncity.com\/win\/2018\/04\/10\/attention-with-linux-rdp-connections-and-credssp-updates\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Im Vorfeld des Patchday und kommender Updates noch ein kleiner Hinweis auf CredSSP-Updates f\u00fcr Windows. Diese k\u00f6nnen zu Konflikten bei Remote Desktop-Verbindungen zwischen Linux und Windows f\u00fchren. <\/p>\n<p><!--more--><\/p>\n<h2>Ein paar Hintergrundinformationen zu CredSSP<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/dee14bb50756498d96d77bd53c04234e\" width=\"1\" height=\"1\"\/>In allen Windows-Versionen gibt es eine kritische Sicherheitsl\u00fccke im Credential Security Support Provider (CredSSP). Die Sicherheitsl\u00fccke <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-0886\">CVE-2018-0886<\/a> erm\u00f6glicht nun Remote-Angreifern, RDP- und WinRM-Verbindungen zum Stehlen von Daten oder zum Ausf\u00fchren von Malware zu nutzen. Ich hatte auf dieses Thema k\u00fcrzlich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/03\/15\/credssp-sicherheitslcke-in-rdp-unter-windows\/\">CredSSP-Sicherheitsl\u00fccke in RDP unter Windows<\/a> hingewiesen.<\/p>\n<p>Microsoft beginnt daher aus Sicherheitsgr\u00fcnden damit, nicht gepatchte Systeme von RDP-Verbindungen auszuschlie\u00dfen. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/03\/29\/microsoft-blockt-bald-rdp-anfragen-in-clients\/\">Microsoft blockt bald RDP-Anfragen von Clients<\/a> auf das Thema hingewiesen. Am 17. April ist das n\u00e4chste RDP-Update geplant. Microsoft hat in <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4093492\/credssp-updates-for-cve-2018-0886-march-13-2018\" target=\"_blank\" rel=\"noopener\">KB4093492<\/a> (CredSSP updates for CVE-2018-0886) f\u00fcr Windows Clients und Windows Server zusammen gefasst, was man wissen soll. <\/p>\n<h2>Was ist rdesktop?<\/h2>\n<p>Bei rdesktop handelt es sich um ein Open Source-Programm, welches eine RDP-Verbindung von Unix-artigen Betriebssystemen zu Microsoft Windows herstellen kann (siehe <a href=\"https:\/\/de.wikipedia.org\/wiki\/Rdesktop\" target=\"_blank\" rel=\"noopener\">diesen Wikipedia-Artikel<\/a>). <a href=\"https:\/\/web.archive.org\/web\/20211008230309\/https:\/\/wiki.ubuntuusers.de\/rdesktop\/\" target=\"_blank\" rel=\"noopener\">Dieses Wiki<\/a> beschreibt die Nutzung des Programms unter Ubuntu.<\/p>\n<h2>Achtung: CredSSP kollidiert mit rdesktop<\/h2>\n<p>Nun gibt es aber wohl ein Problem im Zusammenspiel von rdesktop und den von Microsoft geplanten CredSSP-\u00c4nderungen. Ich bin bei administrator.de auf <a href=\"https:\/\/www.administrator.de\/wissen\/credssp-updates-bei%C3%9Fen-rdesktop-370535.html\" target=\"_blank\" rel=\"noopener\">diese aktuelle Warnung<\/a> eines Administrators gesto\u00dfen. Der Nutzer schreibt: <\/p>\n<blockquote>\n<p><a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4093492\/credssp-updates-for-cve-2018-0886-march-13-2018\" target=\"_blank\" rel=\"noopener\">KB4093492<\/a> beschreibt notwendige Patches und Policies, um CredSSP abzusichern, welches unter anderem bei RDP-Verbindungen mit Single Sign on zum Einsatz kommt. <\/p>\n<p>Solltet Ihr das in Eurem Netzwerk gepatcht und abgesichert haben, achtet darauf, ob Remoteverbindungen von Linuxclients aus (mittels z.B. rdesktop) noch funktionieren. <\/p>\n<p>Hier, auf SUSE Leap, kann keine RDP-Verbindung mehr zu Windowsrechnern hergestellt werden, es sei denn, man deaktiviert windowsseitig NLA.<\/p>\n<p>Sonst kommt auf Linux der Fehler \"CredSSP required by server\"<br \/>Also: f\u00fcr Kompatibilit\u00e4t mit rdesktop (falls ben\u00f6tigt) entweder ganz auf NLA verzichten, oder den Patch auf \"mitigated\" einstellen, nicht auf \"Force updated clients\"!<\/p>\n<p>-&gt;Falls Ihr die GPO auf \"Force updated clients\" eingestellt haben solltet und dennoch kompatible Linux-RDP-Clients habt, w\u00fcrde mich sehr interessieren, welche das sind.<\/p>\n<\/blockquote>\n<p>Der Betroffene schreibt, wenn er <a href=\"https:\/\/en.wikipedia.org\/wiki\/Network_Level_Authentication\" target=\"_blank\" rel=\"noopener\">Network Level Authentication<\/a> (NLA) auf dem Windows Server deaktiviert, funktioniert die RDP-Verbindung von Linux. Network Level Authentication war mit RDP 6.0 (ab Windows Vista unterst\u00fctzt) eingef\u00fchrt worden. NLA erfordert eine Authentifizierung des Nutzers, bevor eine Remote Desktop Session mit dem Server aufgebaut wird (Microsoft beschreibt <a href=\"https:\/\/technet.microsoft.com\/de-de\/library\/hh750380.aspx?f=255&amp;MSPPError=-2147217396\" target=\"_blank\" rel=\"noopener\">hier<\/a> die Vorteile \u2013 z.B. Schutz vor Denial of Service-Angriffe). <\/p>\n<p>NLA verwendet CredSSP, um die Anmeldeinformationen des Benutzers am Server f\u00fcr die Authentifizierung vor dem Erstellen einer Sitzung zu pr\u00e4sentieren. Wenn Microsoft jetzt an CredSSP herum patcht, hat das Einfluss auf die RDP-Verbindungen, wie der Nutzer oben schreibt. <\/p>\n<blockquote>\n<p>Ich bin beim Erstellen des Artikels auf <a href=\"https:\/\/social.technet.microsoft.com\/Forums\/azure\/en-US\/9f7881d5-1960-41c7-9528-c1a671ee88b7\/rdp-issues-remote-computers-requires-network-level-authentication?forum=winserverTS\" target=\"_blank\" rel=\"noopener\">diesen Technet-Forenbeitrag<\/a> gesto\u00dfen, wo es sporadisch Probleme unter Windows 7 mit RDP-Verbindungen mit Windows Server 2012 R2 gab. Dort war es allerdings ein RDS-Zertifikat, was wohl die Probleme versursacht hatte. Ist zwar eine andere Baustelle, ich fand die Ausf\u00fchrungen aber recht interessant. <\/p>\n<\/blockquote>\n<h2>Der Fehler \"CredSSP required by server\" <\/h2>\n<p>Der Fehler \"CredSSP required by server\" ist wohl eine Dauerbaustelle zwischen Linux und Windows, wenn ich <a href=\"https:\/\/blog.syskit.com\/credssp-required-by-server-solutions\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> richtig interpretiere. Interessant ist dieser Artikel, weil er Hintergr\u00fcnde und Ma\u00dfnahmen zur Abhilfe beschreibt. Dort wird Freerdp als RDP-Client vorgeschlagen, da dieser wohl funktioniert. <\/p>\n<p>Es kann sein, dass es jetzt eine Einzelbeobachtung ist (ich kann aus diversen Gr\u00fcnden momentan nichts testen) \u2013 ihr k\u00f6nnt ja hier ggf. eine R\u00fcckmeldung geben, ob ihr betroffen seid und falls ihr das anders gel\u00f6st habt. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/15\/credssp-sicherheitslcke-in-rdp-unter-windows\/\">CredSSP-Sicherheitsl\u00fccke in RDP unter Windows<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/29\/microsoft-blockt-bald-rdp-anfragen-in-clients\/\">Microsoft blockt bald RDP-Anfragen von Clients<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/22\/windows-remoteuntersttzung-als-risiko\/\">Windows-Remoteunterst\u00fctzung als Risiko<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Im Vorfeld des Patchday und kommender Updates noch ein kleiner Hinweis auf CredSSP-Updates f\u00fcr Windows. Diese k\u00f6nnen zu Konflikten bei Remote Desktop-Verbindungen zwischen Linux und Windows f\u00fchren.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,123,301],"tags":[6939,6941,6940,3205,4315],"class_list":["post-203162","post","type-post","status-publish","format-standard","hentry","category-linux","category-netzwerk","category-windows","tag-credssp","tag-nla","tag-rdesktop","tag-rdp","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/203162","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=203162"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/203162\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=203162"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=203162"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=203162"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}