Glosario
Enlace de canal LDAP (channel binding)
El enlace de canal LDAP vincula criptográficamente una sesión LDAP a su canal TLS e impide los ataques de retransmisión contra la autenticación LDAP.
El enlace de canal LDAP (channel binding) es un mecanismo de seguridad que vincula criptográficamente una sesión LDAP autenticada con el canal TLS subyacente sobre el que se negoció. Funciona junto con la firma LDAP y garantiza que ni siquiera un intercambio de autenticación transportado por TLS pueda interceptarse y retransmitirse a otra conexión, lo que cierra una brecha que la firma por sí sola no cubre del todo cuando se usa TLS.
Esto es importante porque, sin enlace de canal, un atacante que capture intentos de autenticación NTLM (por ejemplo, mediante técnicas de coerción) puede retransmitirlos al punto de conexión LDAPS de un controlador de dominio para realizar acciones privilegiadas, como crear objetos de equipo o modificar atributos, en nombre del usuario retransmitido. Microsoft ha ido endureciendo los valores predeterminados —por ejemplo, las nuevas implementaciones de Windows Server 2025 exigen la firma LDAP—, pero la mayoría de los controladores de dominio existentes siguen sin exigir el enlace de canal salvo que se configure; los defensores deben comprobar que la firma está en modo obligatorio y el enlace de canal en "Always", en lugar de "When supported" o "Never", y supervisar las anomalías de autenticación LDAP.
Consulte Protección de NTLM, LDAP y SMB.