Denegar a Microsoft Office Communicator que detecte automáticamente y se comunique con servidores SIP con nombres de dominio ...

"Denegar a Microsoft Office Communicator que detecte automáticamente y se comunique con servidores SIP con nombres de dominio completos (FQDN) no estándar.   Nota: esta configuración de directiva sólo es efectiva si Microsoft Office Communicator utiliza la "configuración automática" para consultar el servicio DNS y obtener una lista de servidores SIP, y únicamente si Microsoft Office Communicator se comunica con el servidor SIP mediante el transporte TLS. En este caso, el conjunto de FQDN de servidor admitidos dependerá del identificador uniforme de recursos (URI) de SIP del usuario que inicie Microsoft Office Communicator.  Por ejemplo, si se deshabilita o no se define esta configuración de directiva y el URI de SIP del usuario es SIP:[email protected], Microsoft Office Communicator podrá comunicarse con un servidor SIP en el transporte TLS únicamente si su FQDN es EXAMPLE.COM o SIP.EXAMPLE.COM. Es decir, el nombre de dominio completo del servidor deberá coincidir exactamente con la porción de dominio del URI de SIP del usuario o deberá ser "SIP." seguido por la porción del URI de SIP del usuario. De este modo se evita la vulnerabilidad de seguridad de tipo "man-in-the-middle": el ataque puede detectar el mensaje UDP que el cliente utiliza para realizar la búsqueda de DNS y responder al cliente con el nombre de un servidor SIP no autorizado. Así, el atacante podría asumir la identidad de un usuario confiable o el servidor podría hacer que el cliente se autenticase mediante un cifrado débil.   Sin embargo, si se habilita esta configuración de directiva, Microsoft Office Communicator se puede comunicar en transporte TLS con cualquier servidor SIP cuyo FQDN termine con la porción de dominio del URI de SIP del usuario. Siguiendo con el ejemplo anterior, al habilitar esta configuración de directiva se permite que Microsoft Office Communicator se comunique con servidores cuyo nombre sea SIP.DIVISION.EXAMPLE.COM o LC.EXAMPLE.COM. No obstante, un atacante puede responder a la consulta inicial de DNS con una respuesta que contenga el nombre de servidor ATTACKER.EXAMPLE.COM.  Nota: puede definir esta configuración de directiva bajo Configuración del equipo y Configuración de usuario, pero la configuración de directiva que hay bajo Configuración del equipo tiene prioridad.  Nota: en Communicator 2.0 Beta 3, esta opción está deshabilitada de manera predeterminada y Communicator podría ser vulnerable a ataques de tipo "man-in-the-middle". Se recomienda encarecidamente habilitar esta directiva."