Kuralları süzme ınternet Protokolü güvenliği (ıpsec), Windows 2000, Windows XP tabanlı ve Windows Server 2003 tabanlı bilgisayarlarda, virüsler ve solucanlar gibi tehditlere karşı ağ tabanlı saldırılara karşı korunmasına yardımcı olmak için kullanılabilir. Bu makalede, bir özel iletişim kuralı ve bağlantı noktası bileşimi için gelen ve giden ağ trafiğini süzmek açıklamaktadır. Bu adımları içerir Windows 2000, Windows XP tabanlı veya Windows Server 2003 tabanlı bir bilgisayara atanmış hiçbir ıpsec ilkesinde olsanız da, oluşturmak ve yeni bir ıpsec ilkesi atamak için adımları ve atamasını ve ıpsec silmek için adımları ilke.
Ipsec ilkeleri yerel olarak uygulanabilir veya bir etki alanının üyesi için Grup ilkeleri, etki alanının bir parçası olarak uygulanır. Yerel ıpsec ilkeleri,
statik (yeniden başlatıldıktan sonra kalıcı) veya
dinamik (geçici) olabilir. Statik ıpsec ilkelerini, yerel kayıt defterine yazılır ve gerçekleştikten sonra işletim sistemini yeniden. ıpsec dinamik, ilkeler, kalıcı olarak kayıt defterine yazılır ve işletim sistemi veya ıpsec ilke aracısı hizmeti yeniden başlatılırsa kaldırılır.
Önemli Bu makalede, ıpsecpol.exe kullanarak kayıt defterini düzenleme hakkında bilgi içerir. Kayıt defterini düzenlemeden önce bir sorun oluşursa, nasıl geri yükleyeceğinizi anladığınızdan emin olun. Kayıt defterini yedekleme, geri yükleme ve düzenleme ile ilgili bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
256986
(http://support.microsoft.com/kb/256986/
)
Microsoft Windows Kayıt Defteri'nin Açıklaması
Not Ipsec filtre kuralları, ağ programları, veri kaybına ve kullanıcıların kimliklerini doğrulamak için hata dahil olmak üzere ağ isteklerine yanıt vermemeye başlamasına neden olabilir. Son çare olarak ve yalnızca belirli bağlantı noktalarının engellenmesini olan etkisi şifresiz bir anlayış ortamınızda oluşturduktan sonra bir savunma önlemi olarak, ıpsec filtresi kurallarını kullanın. Bu makalede listelenen adımları kullanarak oluşturduğunuz ıpsec ilkesinin istenmeyen etkileri ağ programlarınız varsa, hemen devre dışı bırakabilir ve ilke silme hakkında bilgi için bu makalenin ilerisindeki "Atamasını ve Sil bir ıpsec ilkesi" bölümüne bakın.
Bir ıpsec ilkesinin atanıp atanmadığını belirlemek.
<a1>Windows</a1> Server 2003 tabanlı bilgisayarlar
Oluşturduğunuz veya Windows Server 2003 tabanlı bir bilgisayara herhangi bir yeni ıpsec ilkeleri atamak için önce tüm ıpsec ilkelerinin Grup ilkesi nesnesi (GPO) veya yerel kayıt defterinden uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
- Netdiag.exe, Support\Tools klasöründen Suptools.msi dosyasını çalıştırarak Windows Server 2003 CD'SINDEN yükleyin.
- Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
- Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
netdiag/test: IPSec
Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız: IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.
Windows XP tabanlı bilgisayarlar
Oluşturmak veya yeni hiçbir ıpsec ilkesinde, Windows XP tabanlı bir bilgisayara atamak için önce tüm ıpsec ilkeleri yerel kayıt defterinden veya bir GPO uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
- Netdiag.exe Support\Tools klasöründeki Setup.exe dosyasını çalıştırarak, Windows XP CD'SINDEN yükleyin.
- Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
- Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
netdiag/test: IPSec
Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız: IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.
Windows 2000 tabanlı bilgisayarlar
Oluşturduğunuz veya Windows 2000 tabanlı bir bilgisayara herhangi bir yeni ıpsec ilkeleri atamak için önce tüm ıpsec ilkeleri yerel kayıt defterinden veya bir GPO uygulanmakta olan olup olmadığını belirleyin. Bunu yapmak için şu adımları izleyin:
- Netdiag.exe, Windows 2000 CD'SINDEN Support\Tools klasöründeki Setup.exe dosyasını çalıştırarak yükleyin.
- Komut istemini açın ve sonra da çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın.
- Bilgisayara atanmış olan varolan bir ıpsec ilkesi yok doğrulamak için aşağıdaki komutu çalıştırın:
netdiag/test: IPSec
Hiçbir ilke atadıysanız, aşağıdaki iletiyi alırsınız: IP güvenliği sınama........ . : Geçirilen Ipsec ilkesi hizmeti etkin olduğu halde hiçbir ilke atanır.
Blok trafiğini statik bir ilke oluşturun.
<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar
Yerel olarak tanımlanan bir ıpsec ilkesi etkinleştirilmiş olduğu sistemlerde, belirli bir iletişim kuralı, belirli bir bağlantı üzerinde Windows Server 2003 tabanlı ve Windows XP tabanlı bilgisayarlar için yönlendirilmiş trafik bloğu için yeni bir yerel statik ilkesi oluşturun. Bunu yapmak için şu adımları izleyin:
- ıpsec ilke aracısı hizmeti etkin ve Hizmetler MMC ek bileşeninde başlatıldığından emin olun.
- Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP Service Pack 2 (SP2) Destek Araçları'nın bir parçasıdır.
Not Ipseccmd.exe, Windows XP ve Windows Server 2003 işletim sistemleri üzerinde çalışır, ancak bu araç yalnızca Windows XP SP2 Destek Araçları paketini kullanarak edinilebilir.
Karşıdan yükleme ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın: 838079
(http://support.microsoft.com/kb/838079/
)
Windows XP Service Pack 2 Destek Araçları
- Komut istemini açın ve sonra çalışma klasörü, Windows XP Service Pack 2 Destek Araçları yüklediğiniz klasöre ayarlayın.
Not C:\Program Files\Support araçlar Windows XP SP2 Destek Araçları için varsayılan klasördür. - Bir yeni bir yerel ıpsec ilkesi ve yapılandırmakta olduğunuz Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarın IP adresi için tüm IP adreslerinden gelen ağ trafiğine uygulanan filtre kuralı oluşturmak için <a0></a0>, aşağıdaki komutu kullanın.
Not Aşağıdaki komutta, Protocol ve PortNumber değişkenleridir.ıpseccmd.exe -w REG -p "Önle PortNumber Süz Protocol"-r"Block gelen ProtocolPortNumber kuralı" -f * = 0: PortNumber: –x Protocol - n BLOCK
Örneğin, herhangi bir IP ağ trafiği engellemek için adres ve hedef için herhangi bir kaynak bağlantı noktası UDP 1434 bağlantı Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarda, aşağıdakileri yazın. Bu ilke, "Slammer" parazitinden Microsoft SQL Server 2000 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.ıpseccmd.exe -w REG -p "<a1>Engelle</a1> UDP 1434"-r"Block gelen UDP 1434 kuralı süzme" -f * 0:1434:UDP - n BLOCK = x -
Aşağıdaki örnek blok gelen erişimi TCP 80 numaralı bağlantı noktası, ancak yine de giden TCP 80 erişim sağlar. Bu ilke, "Code Red" paraziti ve "Nimda" solucan, Microsoft ınternet ınformation Services (IIS) 5.0 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.ıpseccmd.exe -w REG -p "<a1>Engelle</a1> TCP 80 süzgeci"-r"gelen TCP engelle 80 kuralı" -f * 0:80:TCP - n BLOCK = - x
Not-X anahtarı, ilkenin hemen atar. Bu komut girerseniz, "UDP 1434 süzgeç engelle" ilkesi atanmamış ve "Block TCP 80 süzgeci" atanır. Ilke eklemek, ancak ilke atamak için son komutu - x anahtarı olmadan yazın. - Bloklar herhangi bir IP adresi için Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayardan kaynaklanan trafiğe ağ bir ek süzme kural varolan "UDP 1434 süzgeç engelle" ilkesi eklemek için aşağıdaki komutu kullanın.
Not Bu komutta, Protocol ve PortNumber değişkenler şunlardır:ıpseccmd.exe -w REG -p "Block ProtocolPortNumber"-r"<a1>Engelle</a1> ProtocolPortNumber için giden kuralı süzme" -f * 0 =: PortNumber: Protocol - n BLOCK
Örneğin, maaşının UDP 1434'için herhangi bir ana bilgisayarda Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarınızı oluşturulan tüm ağ trafiğini engellemek için <a0></a0>, aşağıdaki komutu yazın. Bu ilke, "Slammer" solucanın yayılmasını SQL Server 2000 çalıştıran bilgisayarlar engellenmesine yardımcı olmak yeterli olur.ıpseccmd.exe -w REG -p "<a1>Engelle</a1> UDP 1434"-r"<a1>Engelle</a1> giden UDP 1434 kuralı süzme" -f 0 = *:1434:UDP - n BLOCK
Not Bu komutu kullanarak, istediğiniz sayıda süzme kuralları ilkesine ekleyebilirsiniz. Örneğin, aynı ilke kullanarak birden çok bağlantı noktalarını engellemek için bu komutu kullanabilirsiniz. - Adım 5'te ilke artık etkin olur ve bilgisayar yeniden başlatılıncaya her zaman denetiminin kalıcı olacağını. Ancak, bilgisayara daha sonra bir etki alanı tabanlı ıpsec ilkesi atanırsa, bu yerel ilkeyi geçersiz kılınır ve uygulanmayacaktır.
Süzme kuralınız başarılı atamasının doğrulamak için <a0></a0>, çalışma klasörünü C:\Program Files\Support Araçlar için komut istemine ayarlamak ve sonra da aşağıdaki komutu yazın: netdiag/test: IPSec Debug
Bu örneklerde olarak atanmış ilkeleri, gelen ve giden trafik için aşağıdaki iletiyi alırsınız: IP güvenliği sınama........ . :
Geçirilen yerel ıpsec ilkesi etkin: 'Filtresi bloğu UDP 1434' IP güvenlik ilkesi yolu: {D239C599-F945-47A3-A4E3-B37BC12826B9} SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy
2 Süzgeçler vardır.
Hiçbir ad
Filtre Kimliği: {5EC1FD53-EA98-4C1B-A99F-6D2A0FF94592}
Ilke kimliği: {509492EA-1214-4F50-BF43-9CAC2B538518}
Kaynak Adres: 0.0.0.0 kaynak maske: 0.0.0.0
Hedef adresi: 192.168.1.1 hedef maske: 255.255.255.255
Tünel Adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
Protokol: 17 TunnelFilter: Hayır
Bayraklar: Gelen engelle
Hiçbir ad
Filtre Kimliği: {9B4144A6-774F-4AE5-B23A-51331E67BAB2}
Ilke kimliği: {2DEB01BD-9830-4067-B58A-AADFC8659BE5}
Kaynak Adres: 192.168.1.1 kaynak maske: 255.255.255.255
Hedef adresi: 0.0.0.0 hedef maske: 0.0.0.0
Tünel adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
Protokol: 17 TunnelFilter: Hayır
Bayraklar: Giden engelle
Not IP adreslerini ve grafik kullanıcı arabirimi (GUID) numaralarını Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarınızda temel alan farklı olacaktır.
Windows 2000 tabanlı bilgisayarlar
Etkin, yerel olarak tanımlanan bir ıpsec ilkesi olmayan sistemler üzerinde belirli bir iletişim kuralı ve bağlantı noktası için yönlendirilmiş trafik bloğu için yeni bir yerel statik ilkesi oluşturmak için bu adımları için Windows 2000 tabanlı bir bilgisayar olmadan, varolan bir ıpsec ilkesi atanmış:
- ıpsec ilke aracısı hizmeti etkin ve Hizmetler MMC ek bileşeninde başlatıldığından emin olun.
- ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
- Komut istemini açın ve çalışma klasörüne ıpsecpol.exe yüklediğiniz klasöre.
Not C:\Program Files\Resource ıpsecpol.exe ilişkin varsayılan klasör olan paketi. - Bir yeni bir yerel ıpsec ilkesi ve yapılandırmakta olduğunuz Windows 2000 tabanlı bir bilgisayarın IP adresi için tüm IP adreslerinden gelen ağ trafiğine uygulanan filtre kuralı oluşturmak için <a0></a0>, burada Protocol ve PortNumber değişkenleridir aşağıdaki komutu kullanın:
ipsecpol -w REG -p "Block ProtocolPortNumber süzgeç"-r"Block gelen ProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK –x
Örneğin, herhangi bir IP ağ trafiği engellemek için adres ve hedef için herhangi bir kaynak bağlantı noktası UDP 1434 bağlantı Windows 2000 tabanlı bir bilgisayarda, aşağıdakileri yazın. Bu ilke, "Slammer" parazitinden Microsoft SQL Server 2000 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.ipsecpol -w REG -p "Block UDP 1434 süzgeci" - r"Block gelen UDP 1434 kuralı" -f * 0:1434:UDP - n BLOCK = x -
Aşağıdaki örnek blok gelen erişimi TCP 80 numaralı bağlantı noktası, ancak yine de giden TCP 80 erişim sağlar. Bu ilke, "Code Red" ve "Nimda" solucan, Microsoft ınternet ınformation Services (IIS) 5.0 çalıştıran bilgisayarların korunmasına yardımcı olmak yeterli olur.ipsecpol -w REG -p "Block TCP 80 süzgeci" - r"Block gelen TCP 80 kuralı" -f * 0:80:TCP - n BLOCK = x -
Not-X anahtarı, ilkenin hemen atar. Bu komut girerseniz, "UDP 1434 süzgeç engelle" ilkesi atanmamış; "Block TCP 80 süzgeci" atanır. Ekleyin, ancak ilke atamak için son komut - x anahtarı olmadan yazın. - Bloklar oluşturulan trafiğini ağ varolan "UDP 1434 süzgeç engelle" ilke ek bir filtre kuralı eklemek için Windows 2000 tabanlı bilgisayarınızın IP adresi, aşağıdaki komutu kullanın, Protocol ve PortNumber değişkenleri olduğu:
ipsecpol -w REG -p "Block ProtocolPortNumber"-r"Block giden ProtocolPortNumber kuralı süzme" -f * 0 =: PortNumber: Protocol - n BLOCK
Örneğin, UDP 1434'için herhangi bir ana bilgisayarda yönlendirilir, Windows 2000 tabanlı bir bilgisayarda oluşturulan tüm ağ trafiğini engellemek için <a0></a0>, aşağıdaki komutu yazın. Bu ilke, "Slammer" solucanın yayılmasını SQL Server 2000 çalıştıran bilgisayarlar engellemeye yeterli olur.ipsecpol -w REG -p "Block UDP 1434 süzgeci" - r"Block giden UDP 1434 kuralı" -f 0 = *:1434:UDP - n BLOCK
Not Bu komutu (örneğin, aynı ilke kullanarak birden çok bağlantı noktalarının da engellenmesi) kullanarak, istediğiniz sayıda süzme kuralları ilkesine ekleyebilirsiniz. - Adım 5'te ilke artık etkin olur ve bilgisayar yeniden başlatılıncaya her zaman denetiminin kalıcı olacağını. Ancak, bilgisayara daha sonra bir etki alanı tabanlı ıpsec ilkesi atanırsa, bu yerel ilkeyi geçersiz kılınır ve uygulanmayacaktır. Süzme kuralınız, komut isteminde, başarılı atamasının doğrulamak için çalışma klasörünü C:\Program Files\Support Araçları'na ayarlayın ve sonra da aşağıdaki komutu yazın:
netdiag/test: IPSec Debug
Bu örneklerde olarak, ilkeler, gelen ve giden trafik için atanmış olan, aşağıdaki iletiyi alırsınız: IP güvenliği sınama........ . :
Geçirilen yerel ıpsec ilkesi etkin: 'Filtresi bloğu UDP 1434' IP güvenlik ilkesi yolu: {D239C599-F945-47A3-A4E3-B37BC12826B9} SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy
2 Süzgeçler vardır.
Hiçbir ad
Filtre Kimliği: {5EC1FD53-EA98-4C1B-A99F-6D2A0FF94592}
Ilke kimliği: {509492EA-1214-4F50-BF43-9CAC2B538518}
Kaynak Adres: 0.0.0.0 kaynak maske: 0.0.0.0
Hedef adresi: 192.168.1.1 hedef maske: 255.255.255.255
Tünel Adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
Protokol: 17 TunnelFilter: Hayır
Bayraklar: Gelen engelle
Hiçbir ad
Filtre Kimliği: {9B4144A6-774F-4AE5-B23A-51331E67BAB2}
Ilke kimliği: {2DEB01BD-9830-4067-B58A-AADFC8659BE5}
Kaynak Adres: 192.168.1.1 kaynak maske: 255.255.255.255
Hedef adresi: 0.0.0.0 hedef maske: 0.0.0.0
Tünel adresi: 0.0.0.0 kaynak bağlantı noktası: 0 hedef bağlantı noktası: 1434
Protokol: 17 TunnelFilter: Hayır
Bayraklar: Giden engelle
Not IP adreslerini ve grafik kullanıcı arabirimi (GUID) numaraları farklı olacaktır. Bunlar, bu Windows 2000 tabanlı bilgisayarınızın yansıtır.
Belirli bir iletişim kuralı ve bağlantı noktası bir engelleme Kuralı Ekle
<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar
Varolan yerel olarak atanan statik ıpsec ilkesi olan bir Windows Server 2003 tabanlı veya Windows XP tabanlı bilgisayarda bir engelleme kuralı belirli bir iletişim kuralı ve bağlantı noktası eklemek için aşağıdaki adımları izleyin:
- Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP SP2 Destek Araçları'nın bir parçasıdır.
Karşıdan yükleme ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın: 838079
(http://support.microsoft.com/kb/838079/
)
Windows XP Service Pack 2 Destek Araçları
- Şu anda atanmış olan ıpsec ilkesinin adını belirleyin. Bunu yapmak için <a0></a0>, komut isteminde aşağıdakileri yazın:
netdiag/test: IPSec
Bir ilke atadıysanız, aşağıdakine benzer bir ileti alırsınız:IP güvenliği sınama........ . : Geçirilen
Yerel ıpsec ilkesi etkin: 'bloğu UDP 1434 süzgeci'
- Varsa bir ıpsec ilkesi bilgisayarın (yerel veya etki alanı) kullanmak için varolan ıpsec ilkesine bir ek BLOCK filtresi kuralı eklemek için aşağıdaki komutu zaten atanmış.
Not Bu komut, Existing_IPSec_Policy_Name, Protocol ve PortNumber değişkenleridir. ıpseccmd.exe -p ""-w REG - r"Block Existing_IPSec_Policy_NameProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK
Örneğin, varolan süzgeç Block UDP 1434 için 80 numaralı TCP bağlantı noktasını gelen erişimi engellemek için bir filtre kuralı eklemek için aşağıdaki komutu yazın:ıpseccmd.exe -p "UDP 1434 süzgeç engelle" -w REG - r "gelen TCP 80 Engelle Kuralı" -f * 0:80:TCP - n BLOCK =
Windows 2000 tabanlı bilgisayarlar
Windows 2000 tabanlı bir bilgisayarda varolan yerel olarak atanan statik ıpsec ilkesi ile bir engelleme kuralı belirli bir iletişim kuralı ve bağlantı noktası eklemek için aşağıdaki adımları izleyin:
- ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
- Şu anda atanmış olan ıpsec ilkesinin adını belirleyin. Bunu yapmak için <a0></a0>, komut isteminde aşağıdakileri yazın:
netdiag/test: IPSec
Bir ilke atadıysanız, aşağıdakine benzer bir ileti alırsınız:IP güvenliği sınama........ . : Geçirilen
Yerel ıpsec ilkesi etkin: 'bloğu UDP 1434 süzgeci'
- Varsa bir ıpsec ilkesi bilgisayarın (yerel veya etki alanı) kullanmak için varolan ıpsec ilkesine kural Existing_IPSec_Policy_NameProtocol ve PortNumber değişkenleri olan süzme ek bir BLOCK eklemek için aşağıdaki komutu atanmış:
ipsecpol -p "Existing_IPSec_Policy_Name" -w REG - r "Block ProtocolPortNumber kuralı" -f * = 0: PortNumber: Protocol - n BLOCK
Örneğin, varolan süzgeç Block UDP 1434 için 80 numaralı TCP bağlantı noktasını gelen erişimi engellemek için bir filtre kuralı eklemek için aşağıdaki komutu yazın:ipsecpol -p "UDP 1434 süzgeç engelle" -w REG - r "Block gelen TCP 80 kuralı" -f * = 0:80:TCP - n BLOCK
Belirli bir iletişim kuralı ve bağlantı noktası için bir dinamik engelleme ilkesi ekleme
Windows Server 2003 ve Windows XP tabanlı bilgisayarlar
Geçici olarak belirli bir bağlantı noktasına erişimi engellemek isteyebilirsiniz. Örneğin, belirli bir bağlantı için bir düzeltme yükleyene kadar veya bilgisayar için zaten bir etki alanı tabanlı ıpsec ilkesi atanmışsa engellemek isteyebilirsiniz. ıpsec ilkesi kullanarak, geçici olarak Windows Server 2003 tabanlı veya Windows XP tabanlı bir bilgisayarda bir bağlantı noktasına erişimi engellemek için <a0></a0>, aşağıdaki adımları izleyin:
- Ipseccmd.exe yükleyin. Ipseccmd.exe Windows XP Service Pack 2 Destek Araçları'nın bir parçasıdır.
Not Ipseccmd.exe, Windows XP ve Windows Server 2003 işletim sistemleri üzerinde çalışır, ancak bu araç yalnızca Windows XP SP2 Destek Araçları paketini kullanarak edinilebilir.
Nasıl karşıdan yüklenir ve Windows XP Service Pack 2 Destek Araçları'nı yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın: 838079
(http://support.microsoft.com/kb/838079/
)
Windows XP Service Pack 2 Destek Araçları
- Dinamik BLOCK süzgeç engelleyen tüm paketleri herhangi bir IP adresinden sisteminizin IP adresine ve hedef bağlantı noktası eklemek için <a0></a0>, komut isteminde aşağıdakileri yazın.
Not Aşağıdaki komutta, Protocol ve PortNumber değişkenleridir. ıpseccmd.exe -f [* = 0: PortNumber: Protocol]
Not Bu komut, engelleme filtresi dinamik olarak oluşturur. ıpsec ilke aracısı hizmeti çalıştığı sürece ilkesini atanmış olarak kalır. Bu ilke, ıpsec ilke aracısı hizmeti yeniden başlatılana veya bilgisayar yeniden başlatılıncaya kaybolur. ıpsec filtresi kuralı, sistem yeniden başlatıldığında her zaman dinamik olarak yeniden atamak isterseniz, filtre kuralı yeniden uygulamak için bir başlangıç komut dosyası oluşturun. Kalıcı olarak bu filtre uygulamak isterseniz, filtre statik bir ıpsec ilkesi yapılandırın. Ipsec ilkesi yönetimi MMC ek bileşenini ıpsec ilkesinin yapılandırmasını yönetmek için bir grafik kullanıcı arabirimi sağlar. Bir etki alanı tabanlı ıpsec ilkesi zaten uyguladıysanız, netdiag/test: IPSec/Debug</a0> komutu yalnızca komutu etki alanı yönetici kimlik bilgilerine sahip bir kullanıcı tarafından yürütülen süzgeç ayrıntıları gösterebilir.
Windows 2000 tabanlı bilgisayarlar
Belirli bir bağlantı noktası'nı geçici olarak bloke etmek isteyebilirsiniz (örneğin, bir düzeltme yükleyerek kadar veya bilgisayar için zaten bir etki alanı tabanlı ıpsec ilkesi atanmışsa). ıpsec ilkesi kullanarak, geçici olarak Windows 2000 tabanlı bir bilgisayarda bir bağlantı noktasına erişimi engellemek için <a0></a0>, aşağıdaki adımları izleyin:
- ıpsecpol.exe yüklemek ve kurmak için aşağıdaki Microsoft Web sitesini ziyaret edin:
- Dinamik BLOCK süzgeç engelleyen tüm paketleri herhangi bir IP adresinden sisteminizin IP adresine ve hedef bağlantı noktası eklemek için <a0></a0>, bir Protocol ve PortNumber değişkenleri olduğu komut isteminde aşağıdakileri yazın:
ipsecpol -f [* = 0: PortNumber: Protocol]
Not Bu komut engelleme filtresi dinamik olarak oluşturur ve ıpsec ilke aracısı hizmeti çalıştığı sürece ilke atanan kalır. Bu ayar, ıpsec hizmetini yeniden veya bilgisayar yeniden başlatılıncaya kaybolacaktır. Sistem yeniden başlatıldığında her ıpsec kuralı süzme dinamik olarak atamak istiyorsanız bir başlangıç komut dosyası filtresi kuralı yeniden oluşturun. Kalıcı olarak bu filtre uygulamak isterseniz, filtre statik bir ıpsec ilkesi yapılandırın. Ipsec ilkesi yönetimi MMC ek bileşenini ıpsec ilkesinin yapılandırmasını yönetmek için bir grafik kullanıcı arabirimi sağlar. Bir etki alanı tabanlı ıpsec ilkesi zaten uyguladıysanız, netdiag/test: IPSec/Debug</a0> komutu yalnızca etki alanı yönetici kimlik bilgilerine sahip bir kullanıcı tarafından komut yürütüldüğünde, süzgeç ayrıntıları gösterebilir. Netdiag.exe güncelleştirilmiş bir sürümünü Windows 2000 Service Pack 4'te olanak tanıyan bir etki alanı tabanlı ıpsec ilkesini görüntülemek, yerel yöneticiler tarafından kullanılabilir.
Ipsec filtre kuralları ve grup ilkesi
ıpsec ilkeleri Grup ilkesi ayarı tarafından atanan ortamlarda, belirli bir iletişim kuralı ve bağlantı noktasını engellemek üzere, tüm etki çubuğundaki ilke güncelleştirmeniz gerekir. Grup ilkesi başarılı olarak yapılandırdıktan sonra ıpsec ayarları, Grup ilke ayarları etki alanındaki tüm Windows Server 2003 tabanlı, Windows XP tabanlı ve Windows 2000 tabanlı bilgisayarlarda bir yenilemenin zorlamak gerekir. Bunu yapmak için, aşağıdaki komutu kullanın:
secedit/refreshpolicy machine_policy
Ipsec ilke değişikliği iki farklı yoklama aralıkları birini içinde algılanacaktır. Bir GPO'YA uygulanan bir yeni atanan ıpsec ilkesi için ıpsec ilkesi için Grup ilkesi yoklama aralığında veya istemci bilgisayarlarda
secedit/refreshpolicy machine_policy</a0> komutunu çalıştırdığınızda süresi içinde istemcilere uygulanır. Ipsec ilkesi bir GPO için atanmış ve yeni ıpsec filtreleri veya varolan bir ilkeyi eklenmekte olan kuralları,
secedit komut ıpsec değişiklikleri tanı yapamazlar. Bu senaryoda, bu ıpsec ilkesinin içinde kendi ilke algıladı varolan bir GPO'YU tabanlı ıpsec değişiklikleri aralığı yoklanıyor. Bu aralık, bu ıpsec ilkesi için
Genel sekmesinde belirtilir. Ayrıca, ıpsec ilke Aracısı'nı yeniden başlatarak, ıpsec ilke ayarları yenileme zorlayabilirsiniz. ıpsec hizmetini durmuş veya yeniden, ıpsec güvenlikli iletişim kesintiye uğrar ve devam etmek için birkaç saniye sürer. Bu, özellikle çok sayıda veri aktarma etkin bağlantıların bağlantısını kesmek, program bağlantıları neden olabilir. Burada, yalnızca yerel bilgisayarda ıpsec ilkesi uygulanır durumlarda, hizmeti yeniden başlatmanız gerekmez.
Atamayı kaldırma ve ıpsec ilkesini silme
<a1>Windows</a1> Server 2003 ve Windows XP tabanlı bilgisayarlar
- Yerel olarak tanımlanan bir statik ilke bilgisayarlar
- Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
- Daha önce oluşturduğunuz bir filtreyi atamasını kaldırmak için aşağıdaki komutu kullanın:
Ipseccmd.exe -w REG -p "Block ProtocolPortNumber süzgeç" –y
Örneğin, daha önce oluşturduğunuz Block UDP 1434 süzgeç atamasını kaldırmak için aşağıdaki komutu kullanın:ıpseccmd.exe -w REG -p "UDP 1434 süzgeç engelle" -y
- Oluşturduğunuz bir filtreyi silmek için <a0></a0>, aşağıdaki komutu kullanın:
ıpseccmd.exe -w REG -p "Block ProtocolPortNumber"-r"Block ProtocolPortNumber kuralı süzme" –o
Örneğin, silmek için "Block UDP 1434 süzgeci" süzmek ve oluşturduğunuz kuralların her ikisi de aşağıdaki komutu kullanın:ıpseccmd.exe -w REG -p "UDP 1434 süzgeç engelle" - r "Block gelen UDP 1434 kuralı"-r"<a1>Engelle</a1> giden UDP 1434 kuralı" -o
- Yerel olarak tanımlanan bir dinamik ilke bilgisayarlar
Net stop policyagent</a0> komutunu kullanarak ıpsec ilke aracısı hizmeti durdurulursa dinamik ıpsec uygulaması kaldırılan ilkedir. Aşağıdaki adımları ıpsec ilke aracısı hizmeti durdurmadan kullanılan belirli komutları silmek için <a0></a0>: - Komut istemini açın ve sonra çalışma klasörü, Windows XP Service Pack 2 Destek Araçları yüklediğiniz klasöre ayarlayın.
- Aşağıdaki komutu yazın:
ıpseccmd.exe –u
Not Ipsec ilke aracısı hizmeti, dinamik olarak atanan tüm ilkeleri silmek için de yeniden.
Windows 2000 tabanlı bilgisayarlar
- Yerel olarak tanımlanan bir statik ilkesiyle bilgisayarlar
- Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
- Daha önce oluşturduğunuz bir filtreyi atamasını kaldırmak için aşağıdaki komutu kullanın:
Ipsecpol -w REG -p "Block ProtocolPortNumber süzgeç" –y
Örneğin, daha önce oluşturduğunuz Block UDP 1434 süzgeç atamasını kaldırmak için aşağıdaki komutu kullanın:Ipsecpol -w REG -p "UDP 1434 süzgeç engelle" -y
- Oluşturduğunuz bir filtreyi silmek için <a0></a0>, aşağıdaki komutu kullanın:
ipsecpol -w REG -p "Block ProtocolPortNumber"-r"Block ProtocolPortNumber kuralı süzme" –o
Örneğin, silmek için "Block UDP 1434 süzgeci" süzmek ve daha önce oluşturduğunuz her iki kuralı, aşağıdaki komutu kullanın:Ipsecpol -w REG -p "UDP 1434 süzgeç engelle" - r "Block gelen UDP 1434 kuralı" - r "Block giden UDP 1434 kuralı" -o
- Yerel olarak tanımlanan bir dinamik ilke bilgisayarlarla
ıpsec ilke Aracısı hizmetini (net stop policyagent</a0> komutunu kullanarak) durdurulursa dinamik ıpsec ilkesi uygulaması kaldırılan olacaktır. Ancak, daha önce durmadan kullanılan belirli komutları silmek için ıpsec ilke aracısı hizmeti, adımları: - Komut istemini açın ve sonra da çalışma klasörü ıpsecpol.exe yüklediğiniz klasöre ayarlayın.
- Aşağıdaki komutu yazın:
Ipsecpol –u
Not Ipsec ilke aracısı hizmeti, dinamik olarak atanan tüm ilkeleri silmek için de yeniden başlatılabilir.
Tüm iletişim kuralları ve bağlantı noktaları için yeni süzgeç kuralınız Uygula
Microsoft Windows 2000 ve Microsoft Windows XP varsayılan olarak, tüm süz ve kimlik doğrulama kısıtlamalarını yayın, çok noktaya yayın, RSVP, IKE ve Kerberos trafiği ıpsec exempts. Bu muafiyetleri hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
253169
(http://support.microsoft.com/kb/253169/
)
--Ve edemiyor--trafik ıpsec tarafından güvenlik altına alınması
Ipsec, izin ve trafiği engellemek için kullanıldığı yerlerde, Kerberos ve RSVP iletişim kuralları için muafiyetleri bir kayıt defteri değerini değiştirerek kaldırın. Bunun nasıl yapılacağı hakkında eksiksiz yönergeler için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
254728
(http://support.microsoft.com/kb/254728/
)
ıpsec Kerberos güvenli etki alanı denetleyicileri arasındaki trafiği
Bu yönergeleri izleyerek, UDP 1434 burada saldırganlar için Kerberos, kaynak bağlantı noktası ayarlayabilir durumlarda bile korunabilirsiniz TCP/UDP 88 numaralı bağlantı noktaları. Kerberos muafiyetleri kaldırarak, Kerberos paketlerinin şimdi ıpsec ilkesindeki tüm süzgeçlerle eşleştirilirsiniz. Bu nedenle, Kerberos ıpsec güvenli, engellenen veya izin. Bu nedenle, ıpsec filtrelerini, etki alanı denetleyicisi IP adreslerine Kerberos trafiğini eşleşirse, ıpsec ilke tasarımı (, ıpsec güvenli yardımcı olmak için Knowledge Base makale 254728 açıklar olarak etki alanı denetleyicileri arasındaki tüm trafiği kullanıyorsanız) her etki alanı denetleyicisi IP adresini Kerberos trafiğine izin vermek için yeni bir süzgeç eklemek için değiştirmeniz gerekebilir.
Ipsec filtre kuralları, bilgisayara bağlı olan bir uygulamayı yeniden başlatın
Tüm ıpsec ilkelerini, atanmak üzere ıpsec ilke Aracısı hizmetini kullanır. Windows 2000 tabanlı bir bilgisayarı başlatma işlemi sırasında ıpsec ilke Aracısı'nı mutlaka başlatmak için ilk hizmetin değil. Bu nedenle, bilgisayarın ağ bağlantısını virüs veya solucan saldırılara açık olduğunda, kısa bir süre olabilir. Bu durum yalnızca, olası güvenlik açığından etkilenen hizmetin başarıyla başlatıldı ve bağlantı kabul önce ıpsec ilke aracısı hizmeti tamamen başlatıldı ve tüm ilkeleri atanmış durumda geçerlidir.