Select the product you need help with
RPC belirli bağlantı noktalarını kullanacak biçimde nasıl yapılandırılır ve bu bağlantı noktalarının güvenliği IPsec kullanılarak nasıl sağlanırMakale numarası: 908472 - Bu makalenin geçerli olduğu ürünleri görün. ™zetBu makalede, RPC'nin belirli bir dinamik bağlantı noktası aralığını kullanacak biçimde nasıl yapılandırılacağı ve Internet Protokolü güvenliği (IPsec) ilkesi kullanılarak bu aralıktaki bağlantı noktalarının güvenliğinin nasıl sağlanacağı anlatılmaktadır. Varsayılan olarak RPC, TCP uç noktası üzerinde dinleme yapması gereken RPC uygulamalarına bağlantı noktaları atarken geçici bağlantı noktası aralığındaki (1024-5000) bağlantı noktalarını kullanır. Bu davranış, ağ yöneticilerinin bu bağlantı noktalarına erişimi sınırlamalarını zorlaştırabilir. Bu makalede, RPC uygulamalarının kullanabileceği bağlantı noktası sayısını azaltma yolları ve kayıt defteri tabanlı IPsec ilkesini kullanarak bu bağlantı noktalarına erişimin nasıl sınırlandırılacağı anlatılmaktadır. Bu makaledeki adımlar bilgisayarın yeniden başlatılmasını gerektiren bilgisayar genelindeki değişiklikler içerdiğinden, bu değişikliklerin sonucu olarak ortaya çıkabilecek olası uygulama uyumluluğu sorunlarını belirlemek için, bu adımların tümünün önce üretim içermeyen ortamlarda gerçekleştirilmesi gerekir. Daha fazla bilgi RPC bağlantı noktalarına erişimin konumunu değiştirmek, erişimi azaltmak ve sınırlandırmak için tamamlanması gereken birkaç yapılandırma görevi vardır. İlk olarak, RPC dinamik bağlantı noktası aralığının bir güvenlik duvarı veya IPsec ilkesi kullanılarak engellenmesi daha kolay ve böylece yönetilmesi daha zahmetsiz olan daha küçük bir bağlantı noktası aralığıyla sınırlanması gerekir. Varsayılan olarak RPC, hangi bağlantı noktasını dinleyeceğini belirtmeyen uç noktalara 1024-5000 aralığındaki bağlantı noktalarını dinamik olarak ayırır. Not Bu makalede, geçici bağlantı noktalarının tükenmesinden kaçınmak ve RPC uç noktalarının kullandığı bağlantı noktalarının sayısını 3.976'dan 20'ye azaltmak için 5001-5021 bağlantı noktası aralığı kullanılmaktadır. Daha sonra, bu bağlantı noktası aralığına erişimi, ağ üzerindeki tüm ana bilgisayarlara erişimi reddedecek biçimde sınırlandırmak için bir IPsec ilkesi oluşturulmalıdır. Son olarak, belirli IP adreslerinin veya ağdaki alt ağların engellenmiş RPC bağlantı noktalarına erişmesini sağlayacak ve tüm diğerlerini dışlayacak biçimde IPsec ilkesi güncelleştirilebilir. RPC dinamik bağlantı noktası aralığını yeniden yapılandırma görevine başlamak için RPC Configuration Tool'u (RPCCfg.exe) karşıdan yükleyin ve yeniden yapılandırılacak iş istasyonuna veya sunucuya kopyalayın. Bunu yapmak için, aşağıdaki Microsoft Web sitesini ziyaret edin: http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en IPsec ilkesi oluşturmakla ilgili sonraki görevleri gerçekleştirmek için, Internet Protokolü Güvenlik İlkeleri Aracı'nı (Ipsecpol.exe) karşıdan yükleyin ve yeniden yapılandırılacak iş istasyonuna veya sunucuya kopyalayın. Bunu yapmak için, aşağıdaki Microsoft Web sitesini ziyaret edin:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=0f9cde2f-8632-4da8-ae70-645e1ddaf369&DisplayLang=en)
http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361 Not Microsoft Windows XP veya Windows işletim sisteminin sonraki bir sürümü için IPsec ilkesi oluşturmak amacıyla Ipseccmd.exe aracını kullanın. Ipseccmd.exe, Windows XP destek araçlarının bir parçasıdır. IPseccmd.exe aracının sözdizimi ve kullanımı Ipsecpol.exe'nin sözdizimi ve kullanımıyla aynıdır.
Windows XP destek araçları hakkında daha fazla bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=7D40460C-A069-412E-A015-A2AB904B7361)
838079
(http://support.microsoft.com/kb/838079/
)
Windows XP Service Pack 2 Destek Araçları
RPCCfg.exe aracını kullanarak RPC dinamik bağlantı noktası aralığını yeniden konumlandırma ve küçültmeRPCCfg.exe aracını kullanarak RPC dinamik bağlantı noktası aralığını yeniden konumlandırmak ve küçültmek için aşağıdaki adımları izleyin:
Etkilenen ana bilgisayarda güvenlik açığından etkilenen bağlantı noktalarına erişimi engellemek için IPsec veya güvenlik duvarı ilkesi kullanmaAşağıdaki bölümdeki komutlarda, yüzde (%) işaretleri arasında görünen her metnin, IPsec ilkesini oluşturan kişi tarafından girilmesi gereken komut içindeki metni göstermesi amaçlanmıştır. Örneğin, "%IPSECTOOL%" metninin geçtiği yerlerde, ilkeyi oluşturan kişinin metni şöyle değiştirmesi gerekir:
813878
(http://support.microsoft.com/kb/813878/
)
IPsec kullanılarak belirli ağ protokolleri ve bağlantı noktaları nasıl engellenir (Bu bağlantı, bir kısmı veya tamamı İngilizce olan içeriğe işaret edebilir)RPC Uç Noktası Eşleştiricisi'ne erişimi tüm IP adresleri için engellemeTüm IP adreslerinin RPC Uç Noktası Eşleştiricisi'ne erişimini engellemek için aşağıdaki sözdizimini kullanın.Not Windows XP'de sonraki işletim sistemlerinde, Ipseccmd.exe aracını kullanın. Windows 2000'de, Ipsecpol.exe (Windows 2000) aracını kullanın. RPC dinamik bağlantı noktası aralığına erişimi tüm IP adresleri için engellemeTüm IP adreslerinin RPC dinamik bağlantı noktası aralığına erişimini engellemek için aşağıdaki sözdizimini kullanın.Not Windows XP'de sonraki işletim sistemlerinde, Ipseccmd.exe aracını kullanın. Windows 2000'de, Ipsecpol.exe (Windows 2000) aracını kullanın. Not Bağlantı noktası numarasını kural adında (-r anahtarı) ve filtrede (-f anahtarı) değiştirmeyi unutmayın. İsteğe bağlı: Erişim gerekiyorsa, bazı alt ağlara RPC Uç Noktası Eşleştiricisi'ne erişim izni vermeBazı alt ağlara sınırlanmış RPC bağlantı noktalarına erişim izni vermeniz gerekiyorsa, ilk olarak bu alt ağlara daha önce engellediğiniz RPC Uç Noktası Eşleştiricisi'ne erişim izni vermelisiniz. Belirli bir alt ağa RPC Uç Noktası Eşleştiricisi'ne erişim izni vermek için aşağıdaki komutu kullanın:
İsteğe bağlı: Erişim gerekiyorsa, bazı alt ağlara yeni RPC dinamik bağlantı noktası aralığına erişim izni vermeDaha önce RPC Uç Noktası Eşleştiricisi'ne erişim izni verilmiş her alt ağa, aynı zamanda yeni RPC dinamik bağlantı noktası aralığındaki (5001-5021) tüm bağlantı noktalarına erişim izni verilmelidir.Alt ağların RPC Uç Noktası Eşleştiricisi'ne erişmelerine izin verip dinamik bağlantı noktası aralığını engellerseniz, uygulama yanıt vermeyebilir veya başka sorunlarla karşılaşabilirsiniz. Aşağıdaki komut, belirli bir alt ağa yeni RPC dinamik bağlantı noktası aralığındaki bir bağlantı noktasına erişim izni verir:
IPsec ilkesini atamaNot Bu bölümdeki komutlar hemen etkinleşir.Yapılandırılmış RPC bağlantı noktaları için tüm engelleme kurallarını ve tüm isteğe bağlı izin verme kurallarını oluşturduktan sonra, aşağıdaki komutu kullanarak ilkeyi atayın: Notlar
Not Sunucu 20'nin üzerinde TCP bağlantı noktası gerektirebilir. Bir TCP bağlantı noktasına bağlanmış RPC uç noktalarının sayısını saymak ve zorunlu kalındığında bu sayıyı artırmak için, rpcdump.exe komutunu kullanabilirsiniz. RPC Dökümü aracını edinme hakkında daha fazla bilgi için, aşağıdaki Microsoft Web sitesini ziyaret edin: http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd
(http://www.microsoft.com/downloads/details.aspx?displaylang=en&familyid=9d467a69-57ff-4ae7-96ee-b18c4790cffd)
ÖzelliklerMakale numarası: 908472 - Son Gözden Geçirme: 06 Kasım 2009 Cuma - Gözden geçirme: 6.0 Bu makaledeki bilginin uygulandığı durum:
| Makale çevirileri
|


Üste








