Select the product you need help with
วิธีการกำหนดค่า RPC จะใช้พอร์ตที่แน่นอนและวิธีการที่ช่วยรักษาความปลอดภัยพอร์ตเหล่านั้น โดยใช้ IPsecหมายเลขบทความ (Article ID): 908472 - ผลิตภัณฑ์ที่เกี่ยวข้องในบทความนี้ สรุปบทความนี้อธิบายวิธีการกำหนดค่า RPC จะใช้ช่วงพอร์ตแบบไดนามิกเฉพาะและวิธีการที่ช่วยรักษาความปลอดภัยพอร์ตในช่วงนั้น โดยใช้นโยบายการรักษาความปลอดภัย (IPsec) มีโพรโทคอลอินเทอร์เน็ต โดยค่าเริ่มต้น RPC ใช้พอร์ตในช่วงพอร์ต ephemeral (1024-5000) เมื่อกำหนดพอร์ต RPC โปรแกรมประยุกต์ที่มีการฟังบนปลายทางของ TCP แบบ ลักษณะการทำงานนี้สามารถทำการเข้าถึง restricting พอร์ตเหล่านี้ challenging สำหรับผู้ดูแลเครือข่าย บทความนี้อธิบายวิธีการลดจำนวนพอร์ตต่าง ๆ ที่พร้อมใช้งานโปรแกรมประยุกต์ RPC และวิธีการจำกัดการเข้าถึงพอร์ตเหล่านี้ โดยใช้นโยบาย IPsec ที่ขึ้นอยู่กับรีจิสทรี เนื่องจากขั้นตอนในบทความนี้เกี่ยวข้องกับการเปลี่ยนแปลงทั้งคอมพิวเตอร์ที่ต้องการให้คอมพิวเตอร์สามารถเริ่มระบบใหม่ ขั้นตอนเหล่านี้ทั้งหมดควรทำก่อนในสภาพแวดล้อม nonproduction เพื่อระบุปัญหาความเข้ากันได้ของโปรแกรมประยุกต์ต่าง ๆ ที่อาจเกิดขึ้นเป็นผลลัพธ์ของการเปลี่ยนแปลงเหล่านี้ ข้อมูลเพิ่มเติมมีการตั้งค่าคอนฟิกงานหลายที่ต้องเป็นเสร็จสิ้นการย้าย ลด และจำกัดการเข้าถึงพอร์ต RPC แรก ช่วงพอร์ตแบบไดนามิกของ RPC ควรจะถูกจำกัดไปยังช่วงพอร์ตที่มีขนาดเล็ก manageable มากกว่าที่จะบล็อกได้ง่ายขึ้น โดยใช้ไฟร์วอลล์หรือนโยบาย IPsec จัดตามค่าเริ่มต้น RPC แบบไดนามิกสรรพอร์ตในช่วงของ 1024 เพื่อ 5000 สำหรับปลายทางที่ไม่ได้ระบุพอร์ตที่จะฟัง หมายเหตุ:บทความนี้ใช้ช่วงพอร์ต 5021 5001 เพื่อหลีกเลี่ยงการ exhausting ephemeral พอร์ต และ เพื่อลดจำนวนพอร์ตต่าง ๆ ที่พร้อมใช้งานไปยังปลายทางของ RPC จาก 3,976 ถึง 20 ขั้นตอนถัดไป ต้องสร้างนโยบาย IPsec ที่เพื่อจำกัดการเข้าถึงช่วงพอร์ตนี้เพื่อปฏิเสธการเข้าถึงโฮสต์ทั้งหมดบนเครือข่าย และสุดท้าย นโยบาย IPsec ที่สามารถปรับปรุงการกำหนดค่าที่แน่นอน ip แอดเดรสของคุณ หรือเครือข่ายย่อยของเครือข่ายเข้า กับพอร์ต RPC ถูกบล็อค และแยกอื่น ๆ ทั้งหมด เมื่อต้องการเริ่มงานของ reconfiguring ช่วงพอร์ตแบบไดนามิก RPC ดาวน์โหลดเครื่องมือการตั้งค่าคอนฟิก RPC (RPCCfg.exe), แล้ว คัดลอกไป ยังเวิร์กสเตชัน หรือเซิร์ฟเวอร์ที่จะถูก reconfigured โดยการไปที่เว็บไซต์ต่อไปนี้ของ Microsoft:: http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en เมื่อต้องการทำงานในภายหลังการสร้างการเพิ่มนโยบาย IPsec ดาวน์โหลดเครื่องอินเทอร์เน็ตโพรโทคอลการรักษาความปลอดภัยนโยบายมือ (Ipsecpol.exe), แล้ว คัดลอกไป ยังเวิร์กสเตชัน หรือเซิร์ฟเวอร์ที่จะถูก reconfigured โดยการไปที่เว็บไซต์ต่อไปนี้ของ Microsoft::
(http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en)
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 หมายเหตุ:เมื่อต้องการสร้างนโยบาย IPsec ที่ สำหรับ Microsoft Windows XP หรือระบบปฏิบัติการ Windows รุ่นที่ใหม่กว่า ใช้ Ipseccmd.exe Ipseccmd.exe เป็นส่วนหนึ่งของเครื่องมือสนับสนุนของ Windows XP ไวยากรณ์และการใช้ IPseccmd.exe เป็นเหมือนไวยากรณ์และการใช้ Ipsecpol.exeสำหรับข้อมูลเพิ่มเติมเกี่ยวกับเครื่องมือสนับสนุนของ Windows XP คลิกหมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
838079
(http://support.microsoft.com/kb/838079/
)
windows XP Service Pack 2 เครื่องสนับสนุนมือย้าย และลดช่วงพอร์ตแบบไดนามิกของ RPC ได้ โดยใช้ RPCCfg.exeเมื่อต้องการย้าย และลดช่วงพอร์ตแบบไดนามิก RPC โดยใช้ RPCCfg.exe ดำเนินการดังต่อไปนี้:
Use an IPsec or firewall policy to block access to the vulnerable ports on the affected hostIn the commands in the following section, any text that appears between percent (%) signs is intended to represent text in the command that must be entered by the person who creates the IPsec policy. For example, wherever the text "%IPSECTOOL%" appears, the person who creates the policy should substitute that text as follows:
813878
(http://support.microsoft.com/kb/813878/
)
วิธีการที่บล็อกโพรโทคอลเครือข่ายเฉพาะและพอร์ต โดยใช้ IPSecBlock access to the RPC Endpoint Mapper for all IP addressesTo block access to the RPC Endpoint Mapper for all IP addresses, use the following syntax.หมายเหตุ:On Windows XP and on later operating systems, use Ipseccmd.exe. On Windows 2000, use Ipsecpol.exe (Windows 2000). Block access to the RPC dynamic port range for all IP addressesTo block access to the RPC dynamic port range for all IP addresses, use the following syntax.หมายเหตุ:On Windows XP and on later operating systems, use Ipseccmd.exe. On Windows 2000, use Ipsecpol.exe (Windows 2000). หมายเหตุ:Do not forget to change the port number in the rule name (the-rswitch) and in the filter (the-fสวิตช์) Optional: Give access to the RPC Endpoint Mapper for specific subnets if access is neededIf you must give specific subnets access to the restricted RPC ports, you must first give these subnets access to the RPC Endpoint Mapper that you blocked earlier. To give a specific subnet access to the RPC Endpoint Mapper, use the following command:
Optional: Give access to the new RPC dynamic port range for specific subnets if access is neededEach subnet that was given access to the RPC Endpoint Mapper earlier should also be given access to all the ports in the new RPC dynamic port range (5001-5021).If you enable subnets to reach the RPC Endpoint Mapper but not the dynamic port range, the application may stop responding, or you may experience other problems. The following command gives a specific subnet access to a port in the new RPC dynamic port range:
กำหนดนโยบาย IPsecหมายเหตุ:คำสั่งในส่วนนี้มีผลทันทีหลังจากที่คุณสร้างกฎการบล็อกทั้งหมด และเลือกทั้งหมดที่ได้ให้กฎสำหรับ RPC ที่ถูกกำหนดค่าพอร์ต กำหนดนโยบายได้ โดยการใช้คำสั่งต่อไปนี้: หมายเหตุ
หมายเหตุ:เซิร์ฟเวอร์อาจจำเป็นต้องใช้พอร์ต TCP มากกว่า 20 คุณสามารถใช้ได้rpcdump.exeคำสั่ง เพื่อนับจำนวน RPC ปลายทางที่ถูกผูกเข้ากับพอร์ต TCP และเพิ่มหมายเลขนี้ถ้าคุณต้องการ สำหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการขอรับเครื่องมือการถ่ายโอนข้อมูล RPC แวะไปที่เว็บไซต์ต่อไปนี้ของ Microsoft: http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd)
คุณสมบัติหมายเลขบทความ (Article ID): 908472 - รีวิวครั้งสุดท้าย: 16 มกราคม 2554 - Revision: 2.0 ใช้กับ
แปลโดยคอมพิวเตอร์ ข้อมูลสำคัญ: บทความนี้แปลโดยซอฟต์แวร์การแปลด้วยคอมพิวเตอร์ของ Microsoft แทนที่จะเป็นนักแปลที่เป็นบุคคล Microsoft มีบทความที่แปลโดยนักแปลและบทความที่แปลด้วยคอมพิวเตอร์ เพื่อให้คุณสามารถเข้าถึงบทความทั้งหมดในฐานความรู้ของเรา ในภาษาของคุณเอง อย่างไรก็ตาม บทความที่แปลด้วยคอมพิวเตอร์นั้นอาจมีข้อบกพร่อง โดยอาจมีข้อผิดพลาดในคำศัพท์ รูปแบบการใช้ภาษาและไวยากรณ์ เช่นเดียวกับกรณีที่ชาวต่างชาติพูดผิดเมื่อพูดภาษาของคุณ Microsoft ไม่มีส่วนรับผิดชอบต่อความคลาดเคลื่อน ความผิดพลาดหรือความเสียหายที่เกิดจากการแปลเนื้อหาผิดพลาด หรือการใช้บทแปลของลูกค้า และ Microsoft มีการปรับปรุงซอฟต์แวร์การแปลด้วยคอมพิวเตอร์อยู่เป็นประจำ ต่อไปนี้เป็นฉบับภาษาอังกฤษของบทความนี้:908472
(http://support.microsoft.com/kb/908472/en-us/
)
| การแปลบทความ
|




กลับไปด้านบน








