Toon posts:

Connection broker en DCOM security vraag

Pagina: 1
Acties:

Vraag


  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 30-03 15:13
Mijn vraag:

Ik krijg de volgende melding als ik een nieuwe server wil toevoegen in mijn connection broker:

The server-side authentication level policy does not allow the user DOMAIN\USERID SID (DOMAIN\USERID) from address to activate DCOM server. Please raise the activation authentication level at least to RPC_C_AUTHN_LEVEL_PKT_INTEGRITY in client application.


Relevante software en hardware die ik gebruik:
Server 2019 (broker en de RDP server)

Wat ik al gevonden of geprobeerd heb:

- Er is 1 patch die dit probleem veroorzaakt, patch verwijderen lost het probleem op. Alleen geeft MS aan dat deze patch juist critical is. Verwijderen vind ik dan ook geen optie voor lange termijnen. Ook niet om even kort toe te voegen, want deze melding krijg ik ook als ik verdere beheer wil doen

- Regkey aanpassen die de authenticatie level controle uitzet. Zelfde verhaal als de patch eigenlijk

- "Launch Component Services
Go to Component Services -> Computers -> My Computer and right click on My Computer and select Properties.
On the Default Properties tab, change the Default Authentication Level to “Packet Integrity” or “Packet Privacy” Whatever you choose must be the SAME on the client AND server computer. Generally users are setting this to Packet Integrity and that is our standard recommendation at this time. "

Ook uitgevoerd + herstart van de servers, geen effect. Vervolgens ALL users full control gegeven in die optie, geen effect.

Voor de rest vind ik weinig tot geen informatie over dit probleem voor RDP/broker servers. Wel voor PRTG/Veeam die de zelfde melding geven, maar dat is puur de applicatie.

- Ben domain admin
- Gaat om interne verbindingen
- Windows firewall staat uit in de test

Iemand enige idee hoe we dit kunnen oplossen zonder de security uit te zetten?

Alle reacties


  • SVMartin
  • Registratie: November 2005
  • Niet online
Launch Component Services
Go to Component Services -> Computers -> My Computer and right click on My Computer and select Properties.
On the Default Properties tab, change the Default Authentication Level to “Packet Integrity” or “Packet Privacy” Whatever you choose must be the SAME on the client AND server computer. Generally users are setting this to Packet Integrity and that is our standard recommendation at this time.

Bron: https://support.softwaret...42%29-technical-resources

Dit was overigens mijn tweede Google hit bij het zoeken naar de foutmelding, die zegt immers al wat je moet doen: Please raise the activation authentication level at least to RPC_C_AUTHN_LEVEL_PKT_INTEGRITY in client application.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 03-02 15:30

MAX3400

XBL: OctagonQontrol

Over welk KB-artikel gaat het? Dat praat vaak een heel stuk makkelijker dan "all users full control" geven ;)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 30-03 15:13
SVMartin schreef op vrijdag 14 oktober 2022 @ 20:03:
Launch Component Services
Go to Component Services -> Computers -> My Computer and right click on My Computer and select Properties.
On the Default Properties tab, change the Default Authentication Level to “Packet Integrity” or “Packet Privacy” Whatever you choose must be the SAME on the client AND server computer. Generally users are setting this to Packet Integrity and that is our standard recommendation at this time.

Bron: https://support.softwaret...42%29-technical-resources

Dit was overigens mijn tweede Google hit bij het zoeken naar de foutmelding, die zegt immers al wat je moet doen: Please raise the activation authentication level at least to RPC_C_AUTHN_LEVEL_PKT_INTEGRITY in client application.
Zoals ik heb aangegeven in mijn topic heb ik dit geprobeerd en werkt dit helaas niet. Vandaar dat ik nog opzoek was naar een andere mogelijkheid :)

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 30-03 15:13
MAX3400 schreef op vrijdag 14 oktober 2022 @ 20:09:
Over welk KB-artikel gaat het? Dat praat vaak een heel stuk makkelijker dan "all users full control" geven ;)
KB5004442—Manage changes for Windows DCOM Server Security Feature Bypass (CVE...

KB500444

Microsoft zegt zelf niks over all users full control, maar ik dacht als test voeg ik dat toe om zeker te zijn dat ik niet op rechten word geblokkeerd. Hun noemen daar alleen reg key aanpassen/aanmaken. Maar als ik googlde kwam ik op https://support.softwaret...42%29-technical-resources uit en hier heb ik de rechten toegekend als test.

Hopelijk is het zo iets duidelijker :)


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee