Select the product you need help with
Konfigurera RPC så att vissa portar används och skydda dessa portar med hjälp av IPsecArtikel-id: 908472 - Visa produkter som artikeln gäller. SammanfattningI denna artikel beskrivs hur du konfigurerar RPC så att ett visst dynamiskt portintervall används och hur du skyddar portarna i intervallet med en IPsec-princip (Internet Protocol Security). I RPC används som standard portar i det tillfälliga intervallet (1 024?5 000) för tilldelning av portar till RPC-program som lyssnar på en TCP-slutpunkt. Detta gör att det kan vara svårt för nätverksadministratörer att begränsa åtkomst till portarna. I denna artikel beskrivs olika sätt att minska antalet tillgängliga portar för RPC-program och hur de kan skyddas med hjälp av en registerbaserad IPsec-princip. Metoderna i artikeln innebär ändringar i hela systemet och kräver att datorn startas om. Därför bör de testas först i en avskild miljö så att eventuella problem med programkompatibilitet kan identifieras. Mer Information Begränsningen, flyttningen och minskningen av åtkomsten till RPC-portar kräver flera konfigurationsändringar. Du ska börja med att minska intervallet för dynamiska RPC-portar till en omfattning som är enklare att blockera med en brandvägg eller IPsec-princip. I RPC tilldelas som standard portar i intervallet 1 024 till 5 000 för slutpunkter där ingen särskild port anges för lyssningen. Obs! I denna artikel används portintervallet 5 001 till 5 021 för att undvika brist på portar och antalet portar som är tillgängliga för RPC-slutpunkter minskas från 3 976 till 20. Sedan ska du skapa en IPsec-princip som begränsar åtkomsten till portintervallet så att ingen av värdarna i nätverket kan ansluta till portarna. Till sist kan du uppdatera IPsec-principen så att endast vissa IP-adresser eller undernät kan ansluta till de blockerade RPC-portarna. Börja med att hämta RPC-konfigurationsverktyget (RPCCfg.exe) och kopiera det till den arbetsstation eller server som ska konfigureras om. Verktyget finns att hämta på följande Microsoft-webbplats: http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en Hämta också IPsec-principverktyget (Ipsecpol.exe) som du behöver för att kunna skapa en IPsec-princip, och kopiera det till arbetsstationen eller servern som ska konfigureras om. Verktyget finns att hämta på följande Microsoft-webbplats:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en)
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 Obs! Använd Ipseccmd.exe om du behöver skapa en IPsec-princip för Microsoft Windows XP eller senare versioner av Windows-operativsystemet. Ipseccmd.exe ingår i supportverktygen för Windows XP. IPseccmd.exe har samma syntax och används på samma sätt som Ipsecpol.exe.
Om du vill veta mer om supportverktygen för Windows XP klickar du på följande artikelnummer och läser artikeln i Microsoft Knowledge Base:
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
838079
(http://support.microsoft.com/kb/838079/
)
Supportverktyg för Windows XP Service Pack 2
Flytta och minska det dynamiska RPC-portintervallet med hjälp av RPCCfg.exeGör så här för att flytta och minska det dynamiska RPC-portintervallet med hjälp av RPCCfg.exe:
Använda en IPsec- eller brandväggsprincip för att blockera åtkomst till de sårbara portarna på värdenI kommandona i nästa avsnitt representerar all text mellan procentteckenen (%) text i kommandot som måste anges av den person som skapar IPsec-principen. Till exempel ska "%IPSECTOOL%" ersättas med följande:
813878
(http://support.microsoft.com/kb/813878/
)
Blockera vissa nätverksprotokoll och portar med hjälp av IPSec (Länken kan leda till en webbplats som är helt eller delvis på engelska)Blockera åtkomst till RPC-slutpunktsmapparen för alla IP-adresserAnvänd följande syntax för att blockera RPC-slutpunktsmapparen för alla IP-adresser.Obs! Du ska använda Ipseccmd.exe för Windows XP och senare och Ipsecpol.exe för Windows 2000. Blockera åtkomst till det dynamiska RPC-portintervallet för alla IP-adresserAnvänd följande syntax för att blockera det dynamiska RPC-portintervallet för alla IP-adresser.Obs! Du ska använda Ipseccmd.exe för Windows XP och senare och Ipsecpol.exe för Windows 2000. Obs! Glöm inte att ändra portnumret i regelnamnet (växeln -r) och i filtret (växeln -f). Valfritt: Ge åtkomst till RPC-slutpunktsmapparen för särskilda undernät om det behövsOm du behöver ge särskilda undernät åtkomst till de begränsade RPC-portarna måste du ge undernäten åtkomst till RPC-slutpunktsmapparen som du tidigare blockerade. Använd följande kommando om du vill ge ett särskilt undernät åtkomst till RPC-slutpunktsmapparen:
Valfritt: Ge åtkomst till det nya dynamiska RPC-portintervallet för särskilda undernät om det behövsVarje undernät som tidigare gavs åtkomst till RPC-slutpunktsmapparen bör även ges åtkomst till alla portar i det nya dynamiska RPC-portintervallet (5001?5021).Program kan sluta svara eller så kan det uppstå andra problem om du bara beviljar åtkomst till RPC-slutpunktsmapparen och inte till portintervallet. Följande kommando ger ett särskilt undernät åtkomst till en port i det nya dynamiska RPC-portintervallet:
Tilldela IPsec-principenObs! Ändringarna genomförs omedelbart med alla kommandon i detta avsnitt.När du har skapat alla blockeringsregler och valfria regler för öppning av portar ska du tilldela principen med följande kommando: Obs!
Obs! Det kan krävas fler än 20 TCP-portar på servern. Du kan använda kommandot rpcdump.exe för att räkna antalet RPC-slutpunkter som är bundna till en TCP-port och för att öka antalet om så krävs. Mer information om hur du hämtar RPC Dump-verktyget finns på följande Microsoft-webbplats: http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd)
EgenskaperArtikel-id: 908472 - Senaste granskning: den 6 november 2009 - Revision: 6.0 Informationen i denna artikel gäller:
| Artikelöversättning
|


Tillbaka till början








