Select the product you need help with
RPC:n määrittäminen käyttämään tiettyjä portteja ja kyseisten porttien suojaaminen IPSecin avullaArtikkelin tunnus: 908472 - Näytä tuotteet, joita tämä artikkeli koskee. YhteenvetoTässä artikkelissa kerrotaan, miten RPC määritetään käyttämään tiettyä dynaamista porttialuetta ja miten kyseisen alueen portit suojataan IPSec (Internet Protocol Security) -käytännön avulla. Oletusarvon mukaan RPC käyttää lyhytaikaisten porttien porttialuetta (1024 - 5000) määrittäessään portteja sellaisille RPC-sovelluksille, jotka joutuvat tarkkailemaan TCP-päätepistettä. Tämä saattaa tehdä näiden porttien käytön rajoittamisesta haastavaa verkonvalvojille. Tässä artikkelissa käsitellään tapoja vähentää RPC-sovellusten käytettävissä olevien porttien määrää ja rajoittaa näiden porttien käyttämistä rekisteripohjaisen IPSec-käytännön avulla. Koska tässä artikkelissa kuvattuihin vaiheisiin liittyy koko tietokoneeseen vaikuttavia muutoksia, jotka edellyttävät tietokoneen käynnistämisen uudelleen, kaikki nämä toimet on ensin tehtävä muussa kuin tuotantoympäristössä, jotta muutosten mahdollisesti aiheuttamat sovellusten yhteensopivuusongelmat voidaan tunnistaa. Enemmän tietoa RPC-porttien uudelleenmäärittämiseen sekä niiden määrän vähentämiseen ja käytön rajoittamiseen liittyy useita määritystehtäviä. Ensin dynaaminen RPC-porttialuetta on pienennettävä niin, että se on helpommin hallittavissa oleva alue, joka on helpompi estää palomuurin tai IPSec-käytännön avulla. Oletusarvon mukaan RCP määrittää dynaamisesti portit alueella 1024 - 5000 päätepisteille, jotka eivät määritä tarkkailtavaa porttia. Huomautus Tässä artikkelissa käytetään porttialuetta 5001 - 5021, jotta lyhytaikaisia portteja ei käytetä liian montaa ja jotta RPC-päätepisteiden käytettävissä olevien porttien määrä vähenee 3 977 portista 21 porttiin. Tämä jälkeen on luotava IPSec-käytäntö, joka rajoittaa porttialueen käyttämistä niin, että kaikkien verkon isäntäkoneiden käyttö estetään. Lopuksi IPSec-käytäntö voidaan päivittää sallimaan tiettyjen IP-osoitteiden tai verkon aliverkkojen käyttää estettyjä RPC-portteja ja estämään kaikkia muita käyttämästä niitä. Jotta voit aloittaa dynaamisen RPC-porttialueen uudelleenmäärittämisen, lataa RPC Configuration Tool -työkalu (RPCCfg.exe) ja kopioi se sitten työasemaan tai palvelimeen, joka määritetään uudelleen. Voit tehdä tämän käymällä seuraavassa Microsoftin WWW-sivustossa: http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en Jotta voit tehdä seuraavat IPSec-käytännön luomisen tehtävät, lataa Internet Protocol Security Policies Tool -työkalu (Ipsecpol.exe) ja kopioi se sitten työasemaan tai palvelimeen, joka määritetään uudelleen. Voit tehdä tämän käymällä seuraavassa Microsoftin WWW-sivustossa:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en)
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 Huomautus Voit luoda IPSec-käytännön Microsoft Windows XP:lle tai uudemmalle Windows-käyttöjärjestelmälle käyttämällä Ipseccmd.exe-ohjelmaa. Ipseccmd.exe sisältyy Windows XP:n tukityökaluihin. Ipseccmd.exe-ohjelman syntaksi ja käyttö ovat samat kuin Ipsecpol.exe-ohjelmalla.
Saat lisätietoja Windows XP:n tukityökaluista napsauttamalla seuraavaa artikkelin numeroa, jolloin pääset lukemaan artikkelin Microsoft Knowledge Base -tietokannassa:
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
838079
(http://support.microsoft.com/kb/838079/
)
Windows XP Service Pack 2 -tukityökalut
Dynaamisen RPC-porttialueen uudelleenmäärittäminen ja porttien määrän vähentäminen RPCCfg.exe-ohjelman avullaVoit uudelleenmäärittää dynaamisen RPC-porttialueen ja vähentää porttien määrää RPCCfg.exe-ohjelman avulla seuraavasti:
Isännän haavoittuvien porttien käytön estäminen IPSec- tai palomuurikäytännön avullaSeuraavan osan komennoissa prosenttimerkkien (%) välissä oleva paikkamerkkiteksti on tarkoitettu ilmaisemaan tekstiä, joka IPSec-käytännön luovan henkilön on kirjoitettava komennossa. Kun paikkamerkkiteksti on esimerkiksi "%IPSECTOOL%", käytännön luovan henkilön on korvattava kyseinen teksti seuraavasti:
813878
(http://support.microsoft.com/kb/813878/
)
Tiettyjen verkkoprotokollien ja porttien käytön estäminen IPSec-suojauksen avulla (tämä artikkeli saattaa olla englanninkielinen)RPC-päätepistekartoituksen käytön estäminen kaikilta IP-osoitteiltaVoit estää RPC-päätepistekartoituksen käytön kaikilta IP-osoitteilta seuraavasti.Huomautus Käytä Windows XP:ssä ja uudemmissa käyttöjärjestelmissä Ipseccmd.exe-ohjelmaa. Käytä Windows 2000:ssa Ipsecpol.exe-ohjelmaa (Windows 2000). Dynaamisen RPC-porttialueen käytön estäminen kaikilta IP-osoitteiltaVoit estää dynaamisen RPC-porttialueen käytön kaikilta IP-osoitteilta seuraavasti.Huomautus Käytä Windows XP:ssä ja uudemmissa käyttöjärjestelmissä Ipseccmd.exe-ohjelmaa. Käytä Windows 2000:ssa Ipsecpol.exe-ohjelmaa (Windows 2000). Huomautus Älä unohda muuttaa portin numeroa säännön nimessä (valitsin -r) ja suodattimessa (valitsin -f). Valinnainen: RPC-päätepistekartoituksen käytön salliminen tietyille aliverkoille tarvittaessaJos sinun on annettava tietyille aliverkoille oikeus käyttää rajoitettuja RPC-portteja, sinun on ensin annettava näille aliverkoille oikeus käyttää aiemmin estämääsi RPC-päätepistekartoitusta. Voit antaa tietyn aliverkon käyttää RPC-päätepistekartoitusta seuraavan komennon avulla:
Valinnainen: Uuden dynaamisen RPC-porttialueen käytön salliminen tietyille aliverkoille tarvittaessaKullekin aliverkolle, jolle aiemmin sallittiin RPC-päätepistekartoituksen käyttö, tulee myös sallia kaikkien uuden dynaamisen RPC-porttialueen (5001 - 5021) porttien käyttö.Jos sallit aliverkkojen käyttää RPC-päätepistekartoitusta mutta et dynaamista porttialuetta, sovellus saattaa lopettaa vastaamisen tai saattaa ilmetä muita ongelmia. Seuraava komento antaa määritetyn aliverkon käyttää uuden dynaamisen RPC-porttialueen porttia:
IPSec-käytännön määrittäminenHuomautus Tämän osan komennot vaikuttavat heti.Kun olet luonut kaikki estosäännöt ja valinnaiset sallimissäännöt määritetyille RPC-porteille, määritä käytäntö seuraavan komennon avulla: Huomautuksia
Huomautus Palvelin saattaa edellyttää yli 20:tä TCP-porttia. Voit laskea TCP-porttiin sidottujen RPC-päätepisteiden määrän rpcdump.exe-komennon avulla ja lisätä määrää tarvittaessa. Lisätietoja RPC Dump -työkalun hankkimisesta on seuraavassa Microsoftin WWW-sivustossa: http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd)
OminaisuudetArtikkelin tunnus: 908472 - Viimeisin tarkistus: 6. marraskuuta 2009 - Versio: 6.0 Artikkelin tiedot koskevat seuraavia tuotteita:
| Artikkeleiden käännökset
|


Palaa alkuun








