Select the product you need help with
Cómo configurar RPC para usar determinados puertos y cómo asegurar esos puertos con IPsecId. de artículo: 908472 - Ver los productos a los que se aplica este artículo ResumenEl artículo describe el modo de configurar RPC para usar un intervalo específico de puertos dinámicos, así como la manera de asegurar los puertos de ese intervalo mediante una directiva de seguridad de protocolo de Internet (IPsec). RPC usa de modo predeterminado los puertos del intervalo de puertos efímeros (1024-5000) cuando asigna puertos a las aplicaciones RPC que tienen que escuchar en un punto final de TCP. Por causa de este comportamiento, restringir el acceso a estos puertos puede ser un reto para los administradores de red. El artículo analiza formas de reducir el número de puertos a disposición de las aplicaciones RPC y el modo de restringir el acceso a estos puertos usando una directiva IPsec basada en el Registro. Como los pasos de este artículo implican cambios en todo el equipo que requieren que éste se reinicie, todos esos pasos deberán darse primero en un entorno productivo, con el objetivo de identificar cualquier problema de compatibilidad entre aplicaciones que se pueda producir como consecuencia de dichos cambios. Más información Hay varias tareas de configuración que se han de realizar para reubicar, reducir y restringir el acceso a los puertos RPC. En primer lugar, el intervalo de puertos dinámicos de RPC deberá restringirse a un número más pequeño y manejable que facilite el bloqueo mediante un servidor de seguridad (firewall) o una directiva IPsec. De modo predeterminado, RPC asigna dinámicamente puertos en el intervalo de 1024 a 5000 para extremos que no especifican un puerto en el que escuchar. Nota Este artículo usa el intervalo 5001 a 5021 de puertos, para evitar el agotamiento de los puertos efímeros y para reducir de 3976 a 20 el número de puertos disponibles para los puntos extremos de RPC. Después se debe crear una directiva IPsec que restrinja el acceso a este intervalo de puertos, negando el acceso a todos los host de la red. Finalmente. la directiva IPsec se puede actualizar para dar a determinadas direcciones IP o subredes acceso a los puertos RPC y para excluir todos los demás. Para iniciar la tarea de reconfigurar el intervalo de puertos dinámicos RPC, descargue la herramienta de configuración de RPC (RPCCfg.exe) y cópiela después en la estación de trabajo o en el servidor que se va a reconfigurar. Para ello, visite el siguiente sitio web de Microsoft: http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en Para realizar las sucesivas tareas de crear una directiva IPsec, descargar la herramienta de directivas de seguridad de Protocolo Internet (Ipsecpol.exe) y copiarla después en la estación de trabajo o el servidor que se va a reconfigurar. Para ello, visite el siguiente sitio web de Microsoft:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en)
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 Nota para crear una directiva IPsec para Microsoft Windows XP o una versión posterior del sistema operativo Windows, use Ipseccmd.exe, que forma parte de las herramientas de soporte técnico de Windows XP. El uso y la sintaxis de IPseccmd.exe son los mismo que los de Ipsecpol.exe.
Para obtener más información acerca de las herramientas de soporte técnico de Windows XP, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
838079
(http://support.microsoft.com/kb/838079/
)
Herramientas de soporte técnico del Service Pack 2 de Windows XP
Reubicar y reducir el intervalo de puertos dinámicos RPC utilizando RPCCfg.exePara reubicar y reducir el intervalo de puertos dinámicos RPC utilizando RPCCfg.exe, siga estos pasos:
Utilice una directiva de firewall o IPsec para bloquear el acceso a los puertos vulnerables del host afectadoEn los comandos de la siguiente sección, el texto que aparece entre los signos de tanto por ciento (%) representa el texto del comando que debe introducir la persona que crea la directiva IPsec. Por ejemplo, si aparece el texto "%IPSECTOOL%", la persona que crea la directiva debería sustituir el texto del modo siguiente:
813878
(http://support.microsoft.com/kb/813878/
)
Cómo bloquear determinados protocolos de red y puertos mediante IPSecBloquear el acceso al asignador de extremos RPC para todas las direcciones IPPara bloquear el acceso al asignador de extremos RPC para todas las direcciones IP, use la sintaxis siguiente.Nota: en Windows XP y en los sistemas operativos posteriores, use Ipseccmd.exe. En Windows 2000, use Ipsecpol.exe (Windows 2000). Bloquear el acceso al intervalo de puertos dinámicos RPC para todas las direcciones IPPara bloquear el acceso al intervalo de puertos dinámicos RPC para todas las direcciones IP, use la sintaxis siguiente.Nota: en Windows XP y en los sistemas operativos posteriores, use Ipseccmd.exe. En Windows 2000, use Ipsecpol.exe (Windows 2000). Nota No olvide cambiar el número de puerto en el nombre de la regla (el modificador -r) y en el filtro (el modificador -f). Opcional: Dar acceso al asignador de extremos RPC para subredes específicas cuando es acceso es necesarioSi debe dar acceso a subredes específicas a los puertos RPC restringidos, primero debe dar a esas subredes acceso al asignador de extremos RPC que bloqueó antes. Para conceder a una subred específica acceso al asignador de extremos de RPC, use el comando siguiente:
Opcional: Dar acceso al nuevo intervalo de puertos dinámicos RPC para subredes específicas si se necesita el accesoCada subred a la que anteriormente se dio acceso al asignador de extremos RPC debe recibir también acceso a todos los puertos del intervalo de puertos dinámicos RPC (5001-5021).Si permite que las subredes lleguen al asignador de extremos RPC, pero no al intervalo de puertos dinámicos, la aplicación puede dejar de responder o puede experimentar otros problemas. El comando siguiente da a una subred específica acceso a un puerto del nuevo intervalo de puertos dinámicos RPC:
Asignar la directiva IPsecNota: los comandos de esta sección surten efecto inmediatamente.Después de crear todas las reglas de bloqueo y todas las reglas de permiso opcional para los puertos RPC configurados, asigne la directiva usando el comando siguiente: Notas
Nota El servidor puede requerir más de 20 puertos TCP. Puede usar el comando rpcdump.exe para contar el número de extremos RPC que están enlazados a un puerto TCP y para incrementar el número si debe hacerlo. Para obtener más información acerca de cómo obtener la herramienta RPC Dump, visite el siguiente sitio Web de Microsoft: http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd)
PropiedadesId. de artículo: 908472 - Última revisión: viernes, 06 de noviembre de 2009 - Versión: 6.0 La información de este artículo se refiere a:
| Seleccione idioma
|


Volver al principio








