Makale numarası: 813878 - Son Gözden Geçirme: 28 Şubat 2007 Çarşamba - Gözden geçirme: 6.2

IPsec Kullanılarak Belirli Ağ Protokolleri ve Bağlantı Noktaları Nasıl Engellenir (Bu bağlantı, bir kısmı veya tamamı İngilizce olan içeriğe işaret edebilir.)

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Kuralları süzme ınternet Protokolü güvenliği (ıpsec), Windows 2000, Windows XP tabanlı ve Windows Server 2003 tabanlı bilgisayarlarda, virüsler ve solucanlar gibi tehditlere karşı ağ tabanlı saldırılara karşı korunmasına yardımcı olmak için kullanılabilir. Bu makalede, bir özel iletişim kuralı ve bağlantı noktası bileşimi için gelen ve giden ağ trafiğini süzmek açıklamaktadır. Bu adımları içerir Windows 2000, Windows XP tabanlı veya Windows Server 2003 tabanlı bir bilgisayara atanmış hiçbir ıpsec ilkesinde olsanız da, oluşturmak ve yeni bir ıpsec ilkesi atamak için adımları ve atamasını ve ıpsec silmek için adımları ilke.

Daha fazla bilgi

Ipsec ilkeleri yerel olarak uygulanabilir veya bir etki alanının üyesi için Grup ilkeleri, etki alanının bir parçası olarak uygulanır. Yerel ıpsec ilkeleri, statik (yeniden başlatıldıktan sonra kalıcı) veya dinamik (geçici) olabilir. Statik ıpsec ilkelerini, yerel kayıt defterine yazılır ve gerçekleştikten sonra işletim sistemini yeniden. ıpsec dinamik, ilkeler, kalıcı olarak kayıt defterine yazılır ve işletim sistemi veya ıpsec ilke aracısı hizmeti yeniden başlatılırsa kaldırılır.

Önemli Bu makalede, ıpsecpol.exe kullanarak kayıt defterini düzenleme hakkında bilgi içerir. Kayıt defterini düzenlemeden önce bir sorun oluşursa, nasıl geri yükleyeceğinizi anladığınızdan emin olun. Kayıt defterini yedekleme, geri yükleme ve düzenleme ile ilgili bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
256986  (http://support.microsoft.com/kb/256986/ ) Microsoft Windows Kayıt Defteri'nin Açıklaması
Not Ipsec filtre kuralları, ağ programları, veri kaybına ve kullanıcıların kimliklerini doğrulamak için hata dahil olmak üzere ağ isteklerine yanıt vermemeye başlamasına neden olabilir. Son çare olarak ve yalnızca belirli bağlantı noktalarının engellenmesini olan etkisi şifresiz bir anlayış ortamınızda oluşturduktan sonra bir savunma önlemi olarak, ıpsec filtresi kurallarını kullanın. Bu makalede listelenen adımları kullanarak oluşturduğunuz ıpsec ilkesinin istenmeyen etkileri ağ programlarınız varsa, hemen devre dışı bırakabilir ve ilke silme hakkında bilgi için bu makalenin ilerisindeki "Atamasını ve Sil bir ıpsec ilkesi" bölümüne bakın.

Bir ıpsec ilkesinin atanıp atanmadığını belirlemek.

<a1>Windows</a1> Server 2003 tabanlı bilgisayarlar

Oluşturduğunuz veya Windows Server 2003 tabanlı bir bilgisayara herhangi bir yeni ıpsec ilkeleri atamak için önce tüm ıpsec ilkelerinin Grup ilkesi nesnesi (GPO) veya yerel kayıt defterinden uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
  1. Netdiag.exe, Support\Tools klasöründen Suptools.msi dosyasını çalıştırarak Windows Server 2003 CD'SINDEN yükleyin.
  2. Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
  3. Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
    netdiag/test: IPSec
    Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız:
    IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.

Windows XP tabanlı bilgisayarlar

Oluşturmak veya yeni hiçbir ıpsec ilkesinde, Windows XP tabanlı bir bilgisayara atamak için önce tüm ıpsec ilkeleri yerel kayıt defterinden veya bir GPO uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
  1. Netdiag.exe Support\Tools klasöründeki Setup.exe dosyasını çalıştırarak, Windows XP CD'SINDEN yükleyin.
  2. Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
  3. Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
    netdiag/test: IPSec
    Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız:
    IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.

Windows 2000 tabanlı bilgisayarlar

Oluşturduğunuz veya Windows 2000 tabanlı bir bilgisayara herhangi bir yeni ıpsec ilkeleri atamak için önce tüm ıpsec ilkeleri yerel kayıt defterinden veya bir GPO uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
  1. Netdiag.exe, Windows 2000 CD'SINDEN Support\Tools klasöründeki Setup.exe dosyasını çalıştırarak yükleyin.
  2. Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
  3. Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
    netdiag/test: IPSec
    Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız:
    IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.

Blok trafiğini statik bir ilke oluşturun.

<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar

Yerel olarak tanımlanan bir ıpsec ilkesi etkinleştirilmiş olduğu sistemlerde, belirli bir iletişim kuralı, belirli bir bağlantı üzerinde Windows Server 2003 tabanlı ve Windows XP tabanlı bilgisayarlar için yönlendirilmiş trafik bloğu için yeni bir yerel statik ilkesi oluşturun. Bunu yapmak için şu adımları izleyin:
  1. ıpsec ilke aracısı hizmeti etkin ve Hizmetler MMC ek bileşeninde başlatıldığından emin olun.
  2. Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP Service Pack 2 (SP2) Destek Araçları'nın bir parçasıdır.

    Not Ipseccmd.exe, Windows XP ve Windows Server 2003 işletim sistemleri üzerinde çalışır, ancak bu araç yalnızca Windows XP SP2 Destek Araçları paketini kullanarak edinilebilir.

    Karşıdan yükleme ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    838079  (http://support.microsoft.com/kb/838079/ ) Windows XP Service Pack 2 Destek Araçları
  3. Komut istemini açın ve sonra çalışma klasörü, Windows XP Service Pack 2 Destek Araçları yüklediğiniz klasöre ayarlayın.

    Not C:\Program Files\Support araçlar Windows XP SP2 Destek Araçları için varsayılan klasördür.
  4. Bir yeni bir yerel ıpsec ilkesi ve yapılandırmakta olduğunuz Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarın IP adresi için tüm IP adreslerinden gelen ağ trafiğine uygulanan filtre kuralı oluşturmak için <a0></a0>, aşağıdaki komutu kullanın.

    Not Aşağıdaki komutta, Protocol ve PortNumber değişkenleridir.
    ıpseccmd.exe -w REG -p "Önle PortNumber Süz Protocol"-r"Block gelen ProtocolPortNumber kuralı" -f * = 0: PortNumber: –x Protocol - n BLOCK
    Örneğin, herhangi bir IP ağ trafiği engellemek için adres ve hedef için herhangi bir kaynak bağlantı noktası UDP 1434 bağlantı Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarda, aşağıdakileri yazın. Bu ilke, "Slammer" parazitinden Microsoft SQL Server 2000 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.
    ıpseccmd.exe -w REG -p "<a1>Engelle</a1> UDP 1434"-r"Block gelen UDP 1434 kuralı süzme" -f * 0:1434:UDP - n BLOCK = x -
    Aşağıdaki örnek blok gelen erişimi TCP 80 numaralı bağlantı noktası, ancak yine de giden TCP 80 erişim sağlar. Bu ilke, "Code Red" paraziti ve "Nimda" solucan, Microsoft ınternet ınformation Services (IIS) 5.0 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.
    ıpseccmd.exe -w REG -p "<a1>Engelle</a1> TCP 80 süzgeci"-r"gelen TCP engelle 80 kuralı" -f * 0:80:TCP - n BLOCK = - x
    Not-X anahtarı, ilkenin hemen atar. Bu komut girerseniz, "UDP 1434 süzgeç engelle" ilkesi atanmamış ve "Block TCP 80 süzgeci" atanır. Ilke eklemek, ancak ilke atamak için son komutu - x anahtarı olmadan yazın.
  5. Bloklar herhangi bir IP adresi için Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayardan kaynaklanan trafiğe ağ bir ek süzme kural varolan "UDP 1434 süzgeç engelle" ilkesi eklemek için aşağıdaki komutu kullanın.

    Not Bu komutta, Protocol ve PortNumber değişkenler şunlardır:
    ıpseccmd.exe -w REG -p "Block ProtocolPortNumber"-r"<a1>Engelle</a1> ProtocolPortNumber için giden kuralı süzme" -f * 0 =: PortNumber: Protocol - n BLOCK
    Örneğin, maaşının UDP 1434'için herhangi bir ana bilgisayarda Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarınızı oluşturulan tüm ağ trafiğini engellemek için <a0></a0>, aşağıdaki komutu yazın. Bu ilke, "Slammer" solucanın yayılmasını SQL Server 2000 çalıştıran bilgisayarlar engellenmesine yardımcı olmak yeterli olur.
    ıpseccmd.exe -w REG -p "<a1>Engelle</a1> UDP 1434"-r"<a1>Engelle</a1> giden UDP 1434 kuralı süzme" -f 0 = *:1434:UDP - n BLOCK
    Not Bu komutu kullanarak, istediğiniz sayıda süzme kuralları ilkesine ekleyebilirsiniz. Örneğin, aynı ilke kullanarak birden çok bağlantı noktalarını engellemek için bu komutu kullanabilirsiniz.
  6. Adım 5'te ilke artık etkin olur ve bilgisayar yeniden başlatılıncaya her zaman denetiminin kalıcı olacağını. Ancak, bilgisayara daha sonra bir etki alanı tabanlı ıpsec ilkesi atanırsa, bu yerel ilkeyi geçersiz kılınır ve uygulanmayacaktır.

    Süzme kuralınız başarılı atamasının doğrulamak için <a0></a0>, çalışma klasörünü C:\Program Files\Support Araçlar için komut istemine ayarlamak ve sonra da aşağıdaki komutu yazın:
    netdiag/test: IPSec Debug
    Bu örneklerde olarak atanmış ilkeleri, gelen ve giden trafik için aşağıdaki iletiyi alırsınız:
    IP güvenliği sınama........ . :
    Geçirilen yerel ıpsec ilkesi etkin: 'Filtresi bloğu UDP 1434' IP güvenlik ilkesi yolu: {D239C599-F945-47A3-A4E3-B37BC12826B9} SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy

    2 Süzgeçler vardır.
    Hiçbir ad
    Filtre Kimliği: {5EC1FD53-EA98-4C1B-A99F-6D2A0FF94592}
    Ilke kimliği: {509492EA-1214-4F50-BF43-9CAC2B538518}
    Kaynak Adres: 0.0.0.0 kaynak maske: 0.0.0.0
    Hedef adresi: 192.168.1.1 hedef maske: 255.255.255.255
    Tünel Adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
    Protokol: 17 TunnelFilter: Hayır
    Bayraklar: Gelen engelle
    Hiçbir ad
    Filtre Kimliği: {9B4144A6-774F-4AE5-B23A-51331E67BAB2}
    Ilke kimliği: {2DEB01BD-9830-4067-B58A-AADFC8659BE5}
    Kaynak Adres: 192.168.1.1 kaynak maske: 255.255.255.255
    Hedef adresi: 0.0.0.0 hedef maske: 0.0.0.0
    Tünel adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
    Protokol: 17 TunnelFilter: Hayır
    Bayraklar: Giden engelle
    Not IP adreslerini ve grafik kullanıcı arabirimi (GUID) numaralarını Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarınızda temel alan farklı olacaktır.

Windows 2000 tabanlı bilgisayarlar

Etkin, yerel olarak tanımlanan bir ıpsec ilkesi olmayan sistemler üzerinde belirli bir iletişim kuralı ve bağlantı noktası için yönlendirilmiş trafik bloğu için yeni bir yerel statik ilkesi oluşturmak için bu adımları için Windows 2000 tabanlı bir bilgisayar olmadan, varolan bir ıpsec ilkesi atanmış:
  1. ıpsec ilke aracısı hizmeti etkin ve Hizmetler MMC ek bileşeninde başlatıldığından emin olun.
  2. ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
    http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 (http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
  3. Komut istemini açın ve çalışma klasörüne ıpsecpol.exe yüklediğiniz klasöre.

    Not C:\Program Files\Resource ıpsecpol.exe ilişkin varsayılan klasör olan paketi.
  4. Bir yeni bir yerel ıpsec ilkesi ve yapılandırmakta olduğunuz Windows 2000 tabanlı bir bilgisayarın IP adresi için tüm IP adreslerinden gelen ağ trafiğine uygulanan filtre kuralı oluşturmak için <a0></a0>, burada Protocol ve PortNumber değişkenleridir aşağıdaki komutu kullanın:
    ipsecpol -w REG -p "Block ProtocolPortNumber süzgeç"-r"Block gelen ProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK –x
    Örneğin, herhangi bir IP ağ trafiği engellemek için adres ve hedef için herhangi bir kaynak bağlantı noktası UDP 1434 bağlantı Windows 2000 tabanlı bir bilgisayarda, aşağıdakileri yazın. Bu ilke, "Slammer" parazitinden Microsoft SQL Server 2000 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.
    ipsecpol -w REG -p "Block UDP 1434 süzgeci" - r"Block gelen UDP 1434 kuralı" -f * 0:1434:UDP - n BLOCK = x -
    Aşağıdaki örnek blok gelen erişimi TCP 80 numaralı bağlantı noktası, ancak yine de giden TCP 80 erişim sağlar. Bu ilke, "Code Red" ve "Nimda" solucan, Microsoft ınternet ınformation Services (IIS) 5.0 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.
    ipsecpol -w REG -p "Block TCP 80 süzgeci" - r"Block gelen TCP 80 kuralı" -f * 0:80:TCP - n BLOCK = x -
    Not-X anahtarı, ilkenin hemen atar. Bu komut girerseniz, "UDP 1434 süzgeç engelle" ilkesi atanmamış; "Block TCP 80 süzgeci" atanır. Ekleyin, ancak ilke atamak için son komut - x anahtarı olmadan yazın.
  5. Bloklar oluşturulan trafiğini ağ varolan "UDP 1434 süzgeç engelle" ilke ek bir filtre kuralı eklemek için Windows 2000 tabanlı bilgisayarınızın IP adresi, aşağıdaki komutu kullanın, Protocol ve PortNumber değişkenleri olduğu:
    ipsecpol -w REG -p "Block ProtocolPortNumber"-r"Block giden ProtocolPortNumber kuralı süzme" -f * 0 =: PortNumber: Protocol - n BLOCK
    Örneğin, UDP 1434'için herhangi bir ana bilgisayarda yönlendirilir, Windows 2000 tabanlı bir bilgisayarda oluşturulan tüm ağ trafiğini engellemek için <a0></a0>, aşağıdaki komutu yazın. Bu ilke, "Slammer" solucanın yayılmasını SQL Server 2000 çalıştıran bilgisayarlar engellemeye yeterli olur.
    ipsecpol -w REG -p "Block UDP 1434 süzgeci" - r"Block giden UDP 1434 kuralı" -f 0 = *:1434:UDP - n BLOCK
    Not Bu komutu (örneğin, aynı ilke kullanarak birden çok bağlantı noktalarının da engellenmesi) kullanarak, istediğiniz sayıda süzme kuralları ilkesine ekleyebilirsiniz.
  6. Adım 5'te ilke artık etkin olur ve bilgisayar yeniden başlatılıncaya her zaman denetiminin kalıcı olacağını. Ancak, bilgisayara daha sonra bir etki alanı tabanlı ıpsec ilkesi atanırsa, bu yerel ilkeyi geçersiz kılınır ve uygulanmayacaktır. Süzme kuralınız, komut isteminde, başarılı atamasının doğrulamak için çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın ve sonra da aşağıdaki komutu yazın:
    netdiag/test: IPSec Debug
    Bu örneklerde olarak, ilkeler, gelen ve giden trafik için atanmış olan, aşağıdaki iletiyi alırsınız:
    IP güvenliği sınama........ . :
    Geçirilen yerel ıpsec ilkesi etkin: 'Filtresi bloğu UDP 1434' IP güvenlik ilkesi yolu: {D239C599-F945-47A3-A4E3-B37BC12826B9} SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy

    2 Süzgeçler vardır.
    Hiçbir ad
    Filtre Kimliği: {5EC1FD53-EA98-4C1B-A99F-6D2A0FF94592}
    Ilke kimliği: {509492EA-1214-4F50-BF43-9CAC2B538518}
    Kaynak Adres: 0.0.0.0 kaynak maske: 0.0.0.0
    Hedef adresi: 192.168.1.1 hedef maske: 255.255.255.255
    Tünel Adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
    Protokol: 17 TunnelFilter: Hayır
    Bayraklar: Gelen engelle
    Hiçbir ad
    Filtre Kimliği: {9B4144A6-774F-4AE5-B23A-51331E67BAB2}
    Ilke kimliği: {2DEB01BD-9830-4067-B58A-AADFC8659BE5}
    Kaynak Adres: 192.168.1.1 kaynak maske: 255.255.255.255
    Hedef adresi: 0.0.0.0 hedef maske: 0.0.0.0
    Tünel adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
    Protokol: 17 TunnelFilter: Hayır
    Bayraklar: Giden engelle
    Not IP adreslerini ve grafik kullanıcı arabirimi (GUID) numaraları farklı olacaktır. Bunlar, bu Windows 2000 tabanlı bilgisayarınızın yansıtır.

Belirli bir iletişim kuralı ve bağlantı noktası bir engelleme Kuralı Ekle

<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar

Varolan yerel olarak atanan statik ıpsec ilkesi olan bir Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarda bir engelleme kuralı belirli bir iletişim kuralı ve bağlantı noktası eklemek için aşağıdaki adımları izleyin:
  1. Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP SP2 Destek Araçları'nın bir parçasıdır.

    Karşıdan yükleme ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    838079  (http://support.microsoft.com/kb/838079/ ) Windows XP Service Pack 2 Destek Araçları
  2. Şu anda atanmış olan ıpsec ilkesinin adını belirleyin. Bunu yapmak için <a0></a0>, komut isteminde aşağıdakileri yazın:
    netdiag/test: IPSec
    Bir ilke atadıysanız, aşağıdakine benzer bir ileti alırsınız:
    IP güvenliği sınama........ . : Geçirilen
    Yerel ıpsec ilkesi etkin: 'bloğu UDP 1434 süzgeci'
  3. Varsa bir ıpsec ilkesi bilgisayarın (yerel veya etki alanı) kullanmak için varolan ıpsec ilkesine bir ek BLOCK filtresi kuralı eklemek için aşağıdaki komutu zaten atanmış.

    Not Bu komut, Existing_IPSec_Policy_Name, Protocol ve PortNumber değişkenleridir.
    ıpseccmd.exe -p ""-w REG - r"Block Existing_IPSec_Policy_NameProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK
    Örneğin, varolan süzgeç Block UDP 1434 için 80 numaralı TCP bağlantı noktasını gelen erişimi engellemek için bir filtre kuralı eklemek için aşağıdaki komutu yazın:
    ıpseccmd.exe -p "UDP 1434 süzgeç engelle" -w REG - r "gelen TCP 80 Engelle Kuralı" -f * 0:80:TCP - n BLOCK =

Windows 2000 tabanlı bilgisayarlar

Windows 2000 tabanlı bir bilgisayarda varolan yerel olarak atanan statik ıpsec ilkesi ile bir engelleme kuralı belirli bir iletişim kuralı ve bağlantı noktası eklemek için aşağıdaki adımları izleyin:
  1. ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
    http://support.microsoft.com/kb/927229 (http://support.microsoft.com/kb/927229)
  2. Şu anda atanmış olan ıpsec ilkesinin adını belirleyin. Bunu yapmak için <a0></a0>, komut isteminde aşağıdakileri yazın:
    netdiag/test: IPSec
    Bir ilke atadıysanız, aşağıdakine benzer bir ileti alırsınız:
    IP güvenliği sınama........ . : Geçirilen
    Yerel ıpsec ilkesi etkin: 'bloğu UDP 1434 süzgeci'
  3. Varsa bir ıpsec ilkesi bilgisayarın (yerel veya etki alanı) kullanmak için varolan ıpsec ilkesine kural Existing_IPSec_Policy_NameProtocol ve PortNumber değişkenleri olan süzme ek bir BLOCK eklemek için aşağıdaki komutu atanmış:
    ipsecpol -p "Existing_IPSec_Policy_Name" -w REG - r "Block ProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK
    Örneğin, varolan süzgeç Block UDP 1434 için 80 numaralı TCP bağlantı noktasını gelen erişimi engellemek için bir filtre kuralı eklemek için aşağıdaki komutu yazın:
    ipsecpol -p "UDP 1434 süzgeç engelle" -w REG - r "Block gelen TCP 80 kuralı" -f * = 0:80:TCP - n BLOCK

Belirli bir iletişim kuralı ve bağlantı noktası için bir dinamik engelleme ilkesi ekleme

Windows Server 2003 ve Windows XP tabanlı bilgisayarlar

Geçici olarak belirli bir bağlantı noktasına erişimi engellemek isteyebilirsiniz. Örneğin, belirli bir bağlantı için bir düzeltme yükleyene kadar veya bilgisayar için zaten bir etki alanı tabanlı ıpsec ilkesi atanmışsa engellemek isteyebilirsiniz. ıpsec ilkesi kullanarak, geçici olarak Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarda bir bağlantı noktasına erişimi engellemek için <a0></a0>, aşağıdaki adımları izleyin:
  1. Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP Service Pack 2 Destek Araçları'nın bir parçasıdır.

    Not Ipseccmd.exe, Windows XP ve Windows Server 2003 işletim sistemleri üzerinde çalışır, ancak bu araç yalnızca Windows XP SP2 Destek Araçları paketini kullanarak edinilebilir.

    Nasıl karşıdan yüklenir ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    838079  (http://support.microsoft.com/kb/838079/ ) Windows XP Service Pack 2 Destek Araçları
  2. Dinamik BLOCK süzgeç engelleyen tüm paketleri herhangi bir IP adresinden sisteminizin IP adresine ve hedef bağlantı noktası eklemek için <a0></a0>, komut isteminde aşağıdakileri yazın.

    Not Aşağıdaki komutta, Protocol ve PortNumber değişkenleridir.
    ıpseccmd.exe -f [* = 0: PortNumber: Protocol]
    Not Bu komut, engelleme filtresi dinamik olarak oluşturur. ıpsec ilke aracısı hizmeti çalıştığı sürece ilkesini atanmış olarak kalır. Bu ilke, ıpsec ilke aracısı hizmeti yeniden başlatılana veya bilgisayar yeniden başlatılıncaya kaybolur. ıpsec filtresi kuralı, sistem yeniden başlatıldığında her zaman dinamik olarak yeniden atamak isterseniz, filtre kuralı yeniden uygulamak için bir başlangıç komut dosyası oluşturun. Kalıcı olarak bu filtre uygulamak isterseniz, filtre statik bir ıpsec ilkesi yapılandırın. Ipsec ilkesi yönetimi MMC ek bileşenini ıpsec ilkesinin yapılandırmasını yönetmek için bir grafik kullanıcı arabirimi sağlar. Bir etki alanı tabanlı ıpsec ilkesi zaten uyguladıysanız, netdiag/test: IPSec/Debug</a0> komutu yalnızca komutu etki alanı yönetici kimlik bilgilerine sahip bir kullanıcı tarafından yürütülen süzgeç ayrıntıları gösterebilir.

Windows 2000 tabanlı bilgisayarlar

Belirli bir bağlantı noktası'nı geçici olarak bloke etmek isteyebilirsiniz (örneğin, bir düzeltme yükleyerek kadar veya bilgisayar için zaten bir etki alanı tabanlı ıpsec ilkesi atanmışsa). ıpsec ilkesi kullanarak, geçici olarak Windows 2000 tabanlı bir bilgisayarda bir bağlantı noktasına erişimi engellemek için <a0></a0>, aşağıdaki adımları izleyin:
  1. ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
    http://support.microsoft.com/kb/927229 (http://support.microsoft.com/kb/927229)
  2. Dinamik BLOCK süzgeç engelleyen tüm paketleri herhangi bir IP adresinden sisteminizin IP adresine ve hedef bağlantı noktası eklemek için <a0></a0>, bir Protocol ve PortNumber değişkenleri olduğu komut isteminde aşağıdakileri yazın:
    ipsecpol -f [* = 0: PortNumber: Protocol]
    Not Bu komut engelleme filtresi dinamik olarak oluşturur ve ıpsec ilke aracısı hizmeti çalıştığı sürece ilke atanan kalır. Bu ayar, ıpsec hizmetini yeniden veya bilgisayar yeniden başlatılıncaya kaybolacaktır. Sistem yeniden başlatıldığında her ıpsec kuralı süzme dinamik olarak atamak istiyorsanız bir başlangıç komut dosyası filtresi kuralı yeniden oluşturun. Kalıcı olarak bu filtre uygulamak isterseniz, filtre statik bir ıpsec ilkesi yapılandırın. Ipsec ilkesi yönetimi MMC ek bileşenini ıpsec ilkesinin yapılandırmasını yönetmek için bir grafik kullanıcı arabirimi sağlar. Bir etki alanı tabanlı ıpsec ilkesi zaten uyguladıysanız, netdiag/test: IPSec/Debug</a0> komutu yalnızca etki alanı yönetici kimlik bilgilerine sahip bir kullanıcı tarafından komut yürütüldüğünde, süzgeç ayrıntıları gösterebilir. Netdiag.exe güncelleştirilmiş bir sürümünü Windows 2000 Service Pack 4'te olanak tanıyan bir etki alanı tabanlı ıpsec ilkesini görüntülemek, yerel yöneticiler tarafından kullanılabilir.

Ipsec filtre kuralları ve grup ilkesi

ıpsec ilkeleri Grup ilkesi ayarı tarafından atanan ortamlarda, belirli bir iletişim kuralı ve bağlantı noktasını engellemek üzere, tüm etki çubuğundaki ilke güncelleştirmeniz gerekir. Grup ilkesi başarılı olarak yapılandırdıktan sonra ıpsec ayarları, Grup ilke ayarları etki alanındaki tüm Windows Server 2003 tabanlı, Windows XP tabanlı ve Windows 2000 tabanlı bilgisayarlarda bir yenilemenin zorlamak gerekir. Bunu yapmak için, aşağıdaki komutu kullanın:
secedit/refreshpolicy machine_policy
Ipsec ilke değişikliği iki farklı yoklama aralıkları birini içinde algılanacaktır. Bir GPO'YA uygulanan bir yeni atanan ıpsec ilkesi için ıpsec ilkesi için Grup ilkesi yoklama aralığında veya istemci bilgisayarlarda secedit/refreshpolicy machine_policy</a0> komutunu çalıştırdığınızda süresi içinde istemcilere uygulanır. Ipsec ilkesi bir GPO için atanmış ve yeni ıpsec filtreleri veya varolan bir ilkeyi eklenmekte olan kuralları, secedit komut ıpsec değişiklikleri tanı yapamazlar. Bu senaryoda, bu ıpsec ilkesinin içinde kendi ilke algıladı varolan bir GPO'YU tabanlı ıpsec değişiklikleri aralığı yoklanıyor. Bu aralık, bu ıpsec ilkesi için Genel sekmesinde belirtilir. Ayrıca, ıpsec ilke Aracısı'nı yeniden başlatarak, ıpsec ilke ayarları yenileme zorlayabilirsiniz. ıpsec hizmetini durmuş veya yeniden, ıpsec güvenlikli iletişim kesintiye uğrar ve devam etmek için birkaç saniye sürer. Bu, özellikle çok sayıda veri aktarma etkin bağlantıların bağlantısını kesmek, program bağlantıları neden olabilir. Burada, yalnızca yerel bilgisayarda ıpsec ilkesi uygulanır durumlarda, hizmeti yeniden başlatmanız gerekmez.

Atamayı kaldırma ve ıpsec ilkesini silme

<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar

  • Yerel olarak tanımlanan bir statik ilke bilgisayarlar
    1. Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
    2. Daha önce oluşturduğunuz bir filtreyi atamasını kaldırmak için aşağıdaki komutu kullanın:
      Ipseccmd.exe -w REG -p "Block ProtocolPortNumber süzgeç" –y
      Örneğin, daha önce oluşturduğunuz Block UDP 1434 süzgeç atamasını kaldırmak için aşağıdaki komutu kullanın:
      ıpseccmd.exe -w REG -p "UDP 1434 süzgeç engelle" -y
    3. Oluşturduğunuz bir filtreyi silmek için <a0></a0>, aşağıdaki komutu kullanın:
      ıpseccmd.exe -w REG -p "Block ProtocolPortNumber"-r"Block ProtocolPortNumber kuralı süzme" –o
      Örneğin, silmek için "Block UDP 1434 süzgeci" süzmek ve oluşturduğunuz kuralların her ikisi de aşağıdaki komutu kullanın:
      ıpseccmd.exe -w REG -p "UDP 1434 süzgeç engelle" - r "Block gelen UDP 1434 kuralı"-r"<a1>Engelle</a1> giden UDP 1434 kuralı" -o
  • Yerel olarak tanımlanan bir dinamik ilke bilgisayarlar
    Net stop policyagent</a0> komutunu kullanarak ıpsec ilke aracısı hizmeti durdurulursa dinamik ıpsec uygulaması kaldırılan ilkedir. Aşağıdaki adımları ıpsec ilke aracısı hizmeti durdurmadan kullanılan belirli komutları silmek için <a0></a0>:
    1. Komut istemini açın ve sonra çalışma klasörü, Windows XP Service Pack 2 Destek Araçları yüklediğiniz klasöre ayarlayın.
    2. Aşağıdaki komutu yazın:
      ıpseccmd.exe –u
      Not Ipsec ilke aracısı hizmeti, dinamik olarak atanan tüm ilkeleri silmek için de yeniden.

Windows 2000 tabanlı bilgisayarlar

  • Yerel olarak tanımlanan bir statik ilkesiyle bilgisayarlar
    1. Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
    2. Daha önce oluşturduğunuz bir filtreyi atamasını kaldırmak için aşağıdaki komutu kullanın:
      Ipsecpol -w REG -p "Block ProtocolPortNumber süzgeç" –y
      Örneğin, daha önce oluşturduğunuz Block UDP 1434 süzgeç atamasını kaldırmak için aşağıdaki komutu kullanın:
      Ipsecpol -w REG -p "UDP 1434 süzgeç engelle" -y
    3. Oluşturduğunuz bir filtreyi silmek için <a0></a0>, aşağıdaki komutu kullanın:
      ipsecpol -w REG -p "Block ProtocolPortNumber"-r"Block ProtocolPortNumber kuralı süzme" –o
      Örneğin, silmek için "Block UDP 1434 süzgeci" süzmek ve daha önce oluşturduğunuz her iki kuralı, aşağıdaki komutu kullanın:
      Ipsecpol -w REG -p "UDP 1434 süzgeç engelle" - r "Block gelen UDP 1434 kuralı" - r "Block giden UDP 1434 kuralı" -o
  • Yerel olarak tanımlanan bir dinamik ilke bilgisayarlarla

    ıpsec ilke Aracısı hizmetini (net stop policyagent</a0> komutunu kullanarak) durdurulursa dinamik ıpsec ilkesi uygulaması kaldırılan olacaktır. Ancak, daha önce durmadan kullanılan belirli komutları silmek için ıpsec ilke aracısı hizmeti, adımları:
    1. Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
    2. Aşağıdaki komutu yazın:
      Ipsecpol –u
      Not Ipsec ilke aracısı hizmeti, dinamik olarak atanan tüm ilkeleri silmek için de yeniden başlatılabilir.

Tüm iletişim kuralları ve bağlantı noktaları için yeni süzgeç kuralınız Uygula

Microsoft Windows 2000 ve Microsoft Windows XP varsayılan olarak, tüm süz ve kimlik doğrulama kısıtlamalarını yayın, çok noktaya yayın, RSVP, IKE ve Kerberos trafiği ıpsec exempts. Bu muafiyetleri hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
253169  (http://support.microsoft.com/kb/253169/ ) --Ve edemiyor--trafik ıpsec tarafından güvenlik altına alınması
Ipsec, izin ve trafiği engellemek için kullanıldığı yerlerde, Kerberos ve RSVP iletişim kuralları için muafiyetleri bir kayıt defteri değerini değiştirerek kaldırın. Bunun nasıl yapılacağı hakkında eksiksiz yönergeler için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
254728  (http://support.microsoft.com/kb/254728/ ) ıpsec Kerberos güvenli etki alanı denetleyicileri arasındaki trafiği
Bu yönergeleri izleyerek, UDP 1434 burada saldırganlar için Kerberos, kaynak bağlantı noktası ayarlayabilir durumlarda bile korunabilirsiniz TCP/UDP 88 numaralı bağlantı noktaları. Kerberos muafiyetleri kaldırarak, Kerberos paketlerinin şimdi ıpsec ilkesindeki tüm süzgeçlerle eşleştirilirsiniz. Bu nedenle, Kerberos ıpsec güvenli, engellenen veya izin. Bu nedenle, ıpsec filtrelerini, etki alanı denetleyicisi IP adreslerine Kerberos trafiğini eşleşirse, ıpsec ilke tasarımı (, ıpsec güvenli yardımcı olmak için Knowledge Base makale 254728 açıklar olarak etki alanı denetleyicileri arasındaki tüm trafiği kullanıyorsanız) her etki alanı denetleyicisi IP adresini Kerberos trafiğine izin vermek için yeni bir süzgeç eklemek için değiştirmeniz gerekebilir.

Ipsec filtre kuralları, bilgisayara bağlı olan bir uygulamayı yeniden başlatın

Tüm ıpsec ilkelerini, atanmak üzere ıpsec ilke Aracısı hizmetini kullanır. Windows 2000 tabanlı bir bilgisayarı başlatma işlemi sırasında ıpsec ilke Aracısı'nı mutlaka başlatmak için ilk hizmetin değil. Bu nedenle, bilgisayarın ağ bağlantısını virüs veya solucan saldırılara açık olduğunda, kısa bir süre olabilir. Bu durum yalnızca, olası güvenlik açığından etkilenen hizmetin başarıyla başlatıldı ve bağlantı kabul önce ıpsec ilke aracısı hizmeti tamamen başlatıldı ve tüm ilkeleri atanmış durumda geçerlidir.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows 2000 Professional Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Web Edition
  • Microsoft Windows XP Home Edition
  • Microsoft Windows XP Professional Edition
Anahtar Kelimeler: 
kbmt kbhowto KB813878 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:813878  (http://support.microsoft.com/kb/813878/en-us/ )