Windowsエラー
 Computer >> コンピューター >  >> トラブルシューティング >> Windowsエラー

Windows 10でNTLM認証を無効化する方法|グループポリシー・レジストリでの設定手順を徹底解説

本記事では、「Windows 10でNTLM認証を無効化する方法」について、初心者の方でも実践しやすいよう、具体的な手順をわかりやすく解説します。セキュリティ強化のためにNTLMの無効化を検討している方は、ぜひ参考にしてください。

Windows 10におけるNTLM認証とは?

NTLM(New Technology LAN Manager)は、Microsoftが提供する認証用セキュリティプロトコルのパッケージです。ユーザーの身元を認証し、その操作の完全性と機密性を保護することを目的としています。この技術はチャレンジレスポンス方式(Challenge-Response)に基づいており、パスワードそのものを送信することなくユーザーを認証できる点が特徴です。

NTLMによる認証は、次の3つのメッセージからなるチャレンジレスポンス方式で行われます。

  • クライアントからのネゴシエート(Negotiate)メッセージ
  • サーバーからのチャレンジ(Challenge)メッセージ
  • クライアントからの認証(Authentication)メッセージ

しかし、既知の脆弱性が指摘されているにもかかわらず、NTLMは旧バージョンのクライアントやサーバーとの互換性を維持する目的で、新しいシステムでも依然として広く利用されています。

MicrosoftはNTLMをサポートこそしていますが、Windows 2000以降のActive Directory(AD)ドメインでは、主要な認証プロトコルとしてKerberosが採用され、NTLMは置き換えられました。両者の主な違いは、パスワードの扱い方にあります。

  • NTLM: パスワードハッシュ(一方向関数。入力データから固定長の文字列を生成する仕組み)に基づいている
  • Kerberos: 暗号化(暗号鍵・復号鍵を使ってデータを保護する双方向の仕組み)に基づいている

NTLMプロトコルの主な問題点

  • LSAサービスのメモリ内に保存されたパスワードハッシュが、mimikatzなどのツールによって容易に抽出され、パス・ザ・ハッシュ攻撃などの後続攻撃に悪用される恐れがある
  • 脆弱なパスワードや単純なパスワードもNTLMのリスク要因となる
  • サーバーとクライアント間の相互認証が存在しないため、通信の盗聴(中間者攻撃)やネットワークデータへの不正アクセスにつながる可能性がある
  • その他、NTLM特有の情報漏洩リスクや問題点

さらに、NTLMはクライアントとサーバー間の3ウェイハンドシェイクで認証を行うのに対し、Kerberosはチケット発行サービス(KDC:Key Distribution Center)を介した2段階の手順で認証を行います。また、NTLMプロトコルは、パスワードハッシュやソルト(salting)に関連する既知のセキュリティリスクにもさらされています。

特に注意すべき点として、NTLMではサーバーやドメインコントローラー上のパスワードにソルト(ランダムな文字列の付加)が行われません。つまり、ハッシュ化されたパスワードにランダムな文字列を追加して解読を防ぐことができません。この脆弱性により、攻撃者は複数回のログイン試行を通じてパスワードを総当たりで解析でき、弱いパスワードが設定されている場合はアカウントへの不正アクセスを許してしまう恐れがあります。

方法1:グループポリシー管理エディターでNTLM認証を無効化する

まず、ドメイン管理者は、ドメイン内でNTLMおよびLMプロトコルが認証に使用されないよう設定する必要があります。必要な認証方式は、ドメイン(またはローカル)ポリシーで定義できます。

  1. キーボードの「Windows + R」キーを押し、「ファイル名を指定して実行」ダイアログボックスに「gpmc.msc」と入力して「OK」をクリックし、グループポリシー管理エディターを起動します。
  2. [コンピューターの構成] → [ポリシー] → [Windows の設定] → [セキュリティの設定] → [ローカル ポリシー] → [セキュリティ オプション]へ移動します。
  3. 「ネットワーク セキュリティ: LAN Manager 認証レベル」ポリシーを見つけてダブルクリックします。
  4. ドロップダウンから「NTLMv2 応答のみ送信する。LM と NTLM を拒否する」を選択し、すべてのLMおよびNTLM要求を拒否します。

方法2:レジストリエディターでNTLM認証を無効化する

  1. キーボードの「Windows + R」キーを押し、「ファイル名を指定して実行」ダイアログボックスに「regedit」と入力して「OK」をクリックし、レジストリエディターを起動します。
  2. 以下のパスへ移動します。
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
  3. 右側の空欄部分を右クリックし、「新規 > DWORD (32ビット) 値」を選択して「LmCompatibilityLevel」という名前の値を作成します。値のデータを「0〜5」の範囲で設定し、「OK」をクリックして保存します。
  4. 値のデータを「5」に設定すると、「NTLMv2 応答のみ送信する(LM と NTLM を拒否)」に相当します。すべての変更を保存してください。

あわせて読みたい: Advanced Windows Manager を削除する方法

NTLM認証の監査ログを有効化する方法

ドメイン全体でNTLMを完全に無効化し、Kerberosプロトコルへ移行する前に、ドメイン内にNTLMの使用を必要とするアプリケーションが残っていないことを必ず確認しましょう。

  1. 前述の手順でグループポリシー管理エディターを起動し、[コンピューターの構成] → [ポリシー] → [Windows の設定] → [セキュリティの設定] → [ローカル ポリシー] → [セキュリティ オプション]へ移動します。
  2. 「ネットワーク セキュリティ: NTLM を制限する: このドメインで NTLM 認証を監査する」ポリシーを見つけて有効化し、値を「すべて有効にする」に設定します。
  3. 同じ手順で、「ネットワーク セキュリティ: NTLM を制限する: 受信 NTLM トラフィックを監査する」ポリシーも有効化します。

NTLM認証の使用状況イベントを確認する方法

NTLM認証のイベントは、イベントビューアーの「アプリケーションとサービス ログ」で確認できます。

  1. [サービス ログ]を開き、[Microsoft] → [Windows]へ移動します。
  2. イベントビューアーでNTLMの項目を選択します。ここで各サーバーのイベントを個別に分析したり、中央のWindowsイベントログコレクターへ転送して一元管理したりできます。
  3. ドメイン内でNTLMを使用しているアプリケーションを特定し、SPN(サービスプリンシパル名)の設定などを通じて、可能な限りKerberosを使用するように切り替えます。

あわせて読みたい: Windows 10のペアレンタルコントロール設定ガイド

Active DirectoryドメインでNTLMを完全に制限する方法

NTLMを使用しない認証の挙動は、ドメイン内のアプリケーションごとに異なる場合があります。そこで有効なのが、ユーザーアカウントを「Protected Users(保護されたユーザー)」ドメイングループに追加する方法です。検証が完了したら、WindowsドメインでNTLM認証を完全に無効化できます。

まとめ

本記事では、Windows 10でNTLM認証を無効化する方法について、グループポリシー管理エディター、レジストリエディター、監査ログの活用など、複数のアプローチを解説しました。安全に移行するためには、まず監査ログで影響範囲を確認し、Kerberosへの切り替えを進めたうえでNTLMを無効化するのがおすすめです。この記事がお役に立てたなら、他の方にもぜひシェアしてください。ご質問やご意見があれば、下のコメント欄でお気軽にお聞かせください。

  1. Windows 11 のインストール方法を徹底解説|必要なシステム要件とダウンロード手順

    Microsoftの新OS「Windows 11」が発表されて以来、その入手方法に関心が集まっています。ネット上にはさまざまな情報があふれていて、最初は戸惑うかもしれませんが、本記事では調査結果を整理し、要点だけをわかりやすくまとめました。インストール作業に取りかかる前に、押さえておくべき重要なポイントがいくつかありますので、まずはそれらを確認していきましょう。Windows 11 の基本システム要件まず最初に、お使いのデバイスが新しいOSに対応しているかどうかを確認する必要があります。次に、インストール方法を決めます。具体的には、既存環境からの「アップグレード」を行うか、「Windows 1

  2. Windows 11を初期化(リセット)する方法【ファイルを残す/すべて削除】

    新しく購入したWindows 11ノートパソコンでエラーや不具合が頻発している場合は、Windows 11をリセットすることを検討してみてはいかがでしょうか。Windowsの「このPCをリセット」機能を使えば、OSを出荷時の状態(工場出荷時設定)に戻すことができます。リセット後はプログラムファイルが再インストールされ、これまでの問題が解消されたクリーンなWindows環境を手に入れられます。さらに、リセットの際には個人ファイルを「残す」か「削除する」かを選択することも可能です。この記事では、Windows 11を初期化(ファクトリーリセット/ハードリセット)する方法を詳しく解説します。 Win