SommarioLe regole di
filtro IPSec (Internet Protocol Security) possono essere utilizzate
per aiutare a proteggere computer basati su Windows 2000 dalla minaccia
di virus e worm provenienti dalla rete. In questo articolo viene descritto
come filtrare il traffico di rete in entrata e in uscita in base a
una particolare combinazione di protocollo e porta. Vengono anche
descritte le procedure per determinare se esistono criteri IPSec attualmente
assegnati a un computer basato su Windows 2000, per creare e assegnare
un nuovo criterio IPSec e per annullare l'assegnazione ed eliminare
un criterio IPSec.
InformazioniI criteri IPSec
possono essere applicati localmente o a un membro di dominio come
parte dei criteri di gruppo di tale dominio. I criteri IPSec locali
possono essere statici (preservati) oppure dinamici
(non preservati). I criteri IPSec statici sono scritti nel Registro
di sistema locale e vengono conservati anche dopo il riavvio del sistema
operativo, mentre quelli dinamici non vengono scritti in maniera permanente
nel Registro di sistema e vengono rimossi se il sistema operativo
o il servizio Agente criteri IPSec viene riavviato.
Importante In questo articolo sono contenute informazioni su come modificare il Registro di sistema utilizzando Ipsecpol.exe. Prima di modificare il Registro di sistema, assicurarsi di sapere come ripristinarlo in caso di problemi. Per ulteriori informazioni su come eseguire il backup, ripristinare e modificare il Registro di sistema, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito (il contenuto potrebbe essere in inglese): 256986
Descrizione del Registro di sistema di Microsoft Windows
Nota Le regole di filtro
IPSec possono causare nei programmi di rete la perdita di dati o l'interruzione
dell'attività di risposta alle richieste della rete, tra cui anche
la mancata autenticazione degli utenti. Si consiglia pertanto di utilizzare
le regole di filtro IPSec solo come ultima misura difensiva e solo
dopo avere valutato attentamente l'impatto del blocco di specifiche
porte sull'ambiente in uso. Se un criterio IPSec creato utilizzando
la procedura elencata in questo articolo produce effetti indesiderati
sui programmi di rete, vedere la sezione "Annullare l'assegnazione
ed eliminare un criterio IPSec" di seguito in questo articolo per
informazioni su come disabilitare ed eliminare immediatamente il criterio
in questione.
Determinare se un criterio IPSec è ssegnatoPrima di creare o assegnare qualsiasi nuovo criterio IPSec a un computer basato su Windows 2000, determinare se esistono criteri IPSec applicati mediante il Registro di sistema locale o un oggetto Criteri di gruppo. Per effettuare questa operazione:
Creare un criterio statico per il blocco del trafficoNei sistemi in cui non è¨ abilitato localmente alcun criterio IPSec, attenersi alla procedura descritta di seguito per creare un nuovo criterio statico locale mediante cui bloccare il traffico diretto a uno specifico protocollo e a una specifica porta di un computer basato su Windows 2000 in cui non sia assegnato alcun criterio IPSec esistente:
Aggiungere una regola di blocco per una specifica combinazione di protocollo e portaPer aggiungere una regola di blocco per una specifica combinazione di protocollo e porta in un computer basato su Windows 2000 a cui è assegnato localmente un criterio IPSec statico, attenersi alla procedura seguente:
Aggiungere un criterio di blocco dinamico per una specifica combinazione di protocollo e portaIn alcuni casi può² essere necessario bloccare temporaneamente una determinata porta, ad esempio finchè non sia stata installato un aggiornamento rapido oppure se è¨ già assegnato al computer un criterio IPSec a livello di dominio. Per bloccare temporaneamente l'accesso a una porta di un computer basato su Windows 2000 utilizzando i criteri IPSec, attenersi alla procedura seguente:
Regole di filtro IPSec e Criteri di gruppoNegli ambienti in cui i criteri IPSec sono assegnati mediante un'impostazione dei Criteri di gruppo, è ¨ necessario aggiornare il criterio dell'intero dominio per bloccare una particolare combinazione di protocollo e porta. Una volta configurate correttamente le impostazioni IPSec dei Criteri di gruppo, è necessario aggiornare le impostazioni dei Criteri di gruppo di tutti i computer basati su Windows 2000 del dominio. Per effettuare questa operazione, utilizzare il comando seguente:secedit
/refreshpolicy machine_policy
La modifica al criterio IPSec
verrà rilevata entro uno o due intervalli di polling. Ogni nuovo
criterio IPSec assegnato a un oggetto Criteri di gruppo verrà assegnato
ai client entro il periodo di tempo impostato per l'intervallo di
polling dei Criteri di gruppo oppure quando il comando secedit
/refreshpolicy machine_policy verrà eseguito sui computer client.
Se il criterio IPSec è già assegnato a un oggetto Criteri di gruppo
e vengono aggiunti nuovi filtri o regole IPSec a un criterio esistente,
il comando secedit non consentirà a IPSec di riconoscere le
modifiche. In tal caso, le modifiche a un criterio IPSec basato su
un oggetto Criteri di gruppo esistente verranno rilevate entro l'intervallo
di polling di tale criterio IPSec. Tale intervallo è specificato
nella scheda Generale del criterio IPSec. È anche possibile
forzare un aggiornamento delle impostazioni del criteri IPSec riavviando
il servizio Agente criteri IPSec. Se il servizio IPSec viene arrestato
e riavviato, le comunicazioni protette IPSec verranno interrotte e
ci vorranno alcuni secondi per riprenderle. Ciò potrebbe causare
la disconnessione del programma, particolarmente per le connessioni
su cui è in corso il trasferimento di volumi elevati di dati. Nelle
situazioni in cui il criterio IPSec è applicato solo al computer
locale, non sarà necessario riavviare il servizio.
Annullare l'assegnazione ed eliminare un criterio IPSec
Applicare la regola di filtro a tutte le combinazioni di protocolli e porteIn base all'impostazione predefinita, in Microsoft Windows 2000 e Microsoft Windows XP, IPSec esonera il traffico Broadcast, Multicast, RSVP, IKE e Kerberos da tutte le limitazioni imposte da filtri e autenticazione. Per ulteriori informazioni in proposito, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito (il contenuto potrebbe essere in inglese):253169
Protezione del traffico con IPSec
Laddove IPSec è utilizzato solo
per consentire e bloccare il traffico, rimuovere le esenzioni per
i protocolli Kerberos e RSVP modificando un apposito valore di registro.
Per informazioni dettagliate in proposito, fare clic sul numero dell'articolo
della Microsoft Knowledge Base riportato di seguito (il contenuto
potrebbe essere in inglese):
254728
Con IPSec non è possibile proteggere il traffico Kerberos tra controller
di dominio
Attenendosi a queste istruzioni
è possibile proteggere la porta UDP 1434 anche nei casi in cui utenti
malintenzionati riescano a impostare la propria porta di origine in
base alle porte Kerberos TCP/UDP 88. Rimuovendo le esenzioni per il
protocollo Kerberos, i pacchetti Kerberos verranno associati a tutti
i filtri del criterio IPSec. Pertanto, Kerberos può essere protetto
all'interno di IPSec, bloccato o consentito. Se i filtri IPSec corrispondono
al traffico Kerberos diretto agli indirizzi IP del controller di dominio,
potrebbe essere necessario cambiare la struttura dei criteri IPSec
per aggiungere dei nuovi filtri che consentano il traffico Kerberos
diretto a ciascun indirizzo IP di controller di dominio (se non si
utilizza IPSec per proteggere tutto il traffico tra i controller di
dominio, come descritto nell'articolo 254728 della Microsoft Knowledge
Base).
Applicazione delle regole di filtro IPSec al riavvio del computerL'applicazione di tutti i criteri IPSec avviene a opera del servizio Agente criteri IPSec. Quando un computer basato su Windows 2000 sta per essere avviato, il servizio Agente criteri IPSec non è necessariamente il primo servizio a essere avviato. Il che significa che per un breve istante la connessione di rete del computer potrebbe essere vulnerabile a virus o worm. Questa situazione si verifica solo nel caso in cui un servizio potenzialmente vulnerabile è stato avviato correttamente e sta accettando la connessione prima che il servizio Agente criteri IPSec sia stato completamente avviato e siano stati assegnati tutti i criteri. |
Copyright(c)2001-3000 by Ing. Eduardo Palena Napolifirewall.com