Certains systèmes hérités peuvent nécessiter des exceptions NTLM temporaires pendant que vous travaillez sur une remédiation à long terme. Configurez ces exceptions avec soin pour maintenir la sécurité.
Créez des listes d'exceptions pour les systèmes qui doivent continuer à utiliser NTLM :
Dans la stratégie de groupe, accédez au même emplacement des options de sécurité et configurez :
Stratégie : Sécurité réseau : Restreindre NTLM : Ajouter des exceptions de serveur distant pour l'authentification NTLM
Paramètre : Liste de serveurs spécifiques (noms FQDN ou NetBIOS)
Exemple de configuration d'exception :
legacyapp01.domain.com
backupserver.domain.com
192.168.1.100
Pour les exceptions au niveau du domaine sur les contrôleurs de domaine :
Stratégie : Sécurité réseau : Restreindre NTLM : Ajouter des exceptions de serveur dans ce domaine
Paramètre : Liste des serveurs pouvant recevoir NTLM à partir de comptes de domaine
Configurez les exceptions via le registre si nécessaire :
# Créer une liste d'exceptions pour le trafic NTLM sortant
$ExceptionList = @(
'legacyapp01.domain.com',
'backupserver.domain.com',
'192.168.1.100'
)
# Définir la liste d'exceptions (séparée par des points-virgules)
$ExceptionString = $ExceptionList -join ';'
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0' -Name 'ClientAllowedNTLMServers' -Value $ExceptionString -Type String
# Vérifier la liste d'exceptions
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0' -Name 'ClientAllowedNTLMServers'
Surveiller l'utilisation des exceptions :
# Vérifier l'utilisation de NTLM vers les serveurs d'exception
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624} | Where-Object {
$_.Message -match 'NTLM' -and
($_.Message -match 'legacyapp01' -or $_.Message -match 'backupserver')
} | Select-Object TimeCreated, Message
Vérification : Confirmez que les exceptions fonctionnent comme prévu et que NTLM est toujours bloqué pour les systèmes non exceptionnels.
Avertissement : Les listes d'exceptions doivent être temporaires. Chaque exception représente un risque potentiel pour la sécurité et doit avoir un calendrier de remédiation documenté.