Inspection DCERPC
L’inspection DCERPC n’est pas activée dans la politique d’inspection par défaut, vous devez donc l’activer si vous avez besoin de cette inspection. Vous pouvez simplement modifier la politique d’inspection globale par défaut pour ajouter l’inspection DCERPC. Vous pouvez également créer une nouvelle politique de service comme vous le souhaitez, par exemple, une politique spécifique à l’interface.
Les sections suivantes décrivent le moteur d’inspection DCERPC.
Présentation de DCERPC
L’appel de procédure à distance de Microsoft (MSRPC), basé sur DCERPC, est un protocole très utilisé par les applications client et serveur distribuées de Microsoft qui permet aux clients logiciels d’exécuter des programmes sur un serveur à distance.
Cela implique généralement qu’un client interroge un serveur appelé mappeur de terminaux à l’écoute sur un numéro de port bien connu pour obtenir les informations réseau allouées dynamiquement d’un service requis. Le client établit ensuite une connexion secondaire avec l’instance de serveur qui fournit le service. Le périphérique de sécurité autorise le numéro de port et l’adresse réseau appropriés et applique également la NAT, le cas échéant, pour la connexion secondaire.
Le moteur d’inspection DCERPC inspecte la communication TCP native entre l’EPM et le client sur le port TCP 135 bien connu. Les opérations de mappage et de recherche d’EPM sont prises en charge pour les clients. Le client et le serveur peuvent se trouver dans n’importe quelle zone de sécurité. L’adresse IP du serveur intégré et le numéro de port sont reçus à partir des messages de réponse EPM applicables. Étant donné qu’un client peut tenter plusieurs connexions au port de serveur renvoyé par EPM, l’utilisation multiple de passages est autorisée, avec des délais d’expiration configurables.
L’inspection DCE prend en charge les identifiants universels uniques (UUID) et les messages suivants :
-
UUID du mappeur de terminal (EPM). Tous les messages EPM sont pris en charge.
-
UUID ISystemMapper (non EPM). Les messages pris en charge sont les suivants :
-
RemoteCreateInstance opnum4
-
RemoteGetClassObject opnum3
-
-
UUID d’OxidResolver (non EPM). Le message pris en charge est :
-
ServerAlive2 opnum5
-
-
Tout message qui ne contient pas d’adresse IP ou d’informations de port, car ces messages ne nécessitent pas d’inspection.
Configurer une liste des politiques d’inspection DCERPC
Pour spécifier des paramètres d’inspection DCERPC supplémentaires, créez une liste des politiques d’inspection DCERPC. Vous pouvez ensuite appliquer la liste des politiques d’inspection lorsque vous activez l’inspection DCERPC.
Lors de la définition des critères de correspondance du trafic, vous pouvez soit créer une carte de trafic, soit inclure les instructions de correspondance directement dans la liste des politiques. La différence entre la création d’une carte de trafic et la définition de la correspondance de trafic directement dans la liste des politiques d’inspection est que vous pouvez réutiliser les cartes de trafic. La procédure suivante couvre les listes des politiques d’inspection, mais explique également les critères de correspondance de trafic disponibles dans la carte de trafic. Pour créer une carte de trafic, sélectionnez ).
Astuces |
Vous pouvez configurer des listes d’inspection lors de la création de politiques de service, en plus de la procédure expliquée ci-dessous. Le contenu de la liste est le même, quelle que soit la façon dont vous la créez. |
Procédure
|
Étape 1 |
Choisissez . |
||
|
Étape 2 |
Effectuez l’une des opérations suivantes :
|
||
|
Étape 3 |
Pour les nouvelles listes, saisissez un nom (40 caractères maximum) et une description. Lors de l'édition d'une liste, vous pouvez modifier la description uniquement. |
||
|
Étape 4 |
Dans l’affichage Security Level (Niveau de sécurité) de la boîte de dialogue DCERPC Inspect Map (Liste d’inspection DCERPC), sélectionnez le niveau qui correspond le mieux à la configuration souhaitée. Si l’un des niveaux prédéfinis correspond à vos exigences, vous avez maintenant terminé. Cliquez simplement sur OK, ignorez le reste de cette procédure et utilisez la liste dans une règle de politique de service pour l’inspection DCERPC. Si vous devez personnaliser davantage les paramètres, cliquez sur Details (Détails) et poursuivez la procédure.
|
||
|
Étape 5 |
Configurez les options souhaitées.
|
||
|
Étape 6 |
(Facultatif) Cliquez sur l’onglet Inspections et définissez les actions à entreprendre pour des types de messages particuliers. Vous pouvez définir les critères de correspondance du trafic en fonction des cartes de trafic DCERPC, en configurant les correspondances directement dans la liste d’inspection, ou les deux. |
||
|
Étape 7 |
Cliquez sur OK. Vous pouvez maintenant utiliser la liste d’inspection dans une politique de service d’inspection DCERPC. |
Prochaine étape
Vous pouvez maintenant configurer une politique d’inspection pour utiliser la liste. Consultez Configurer l’inspection du protocole de couche d’application.
Commentaires