Inspection DCERPC
L’inspection DCERPC n’est pas activée dans la politique d’inspection par défaut, vous devez donc l’activer si vous avez besoin de cette inspection. Vous pouvez simplement modifier la politique d’inspection globale par défaut pour ajouter l’inspection DCERPC. Vous pouvez également créer une nouvelle politique de service comme vous le souhaitez, par exemple, une politique spécifique à l’interface.
Les sections suivantes décrivent le moteur d’inspection DCERPC.
Présentation de DCERPC
L’appel de procédure à distance de Microsoft (MSRPC), basé sur DCERPC, est un protocole très utilisé par les applications client et serveur distribuées de Microsoft qui permet aux clients logiciels d’exécuter des programmes sur un serveur à distance.
Cela implique généralement qu’un client interroge un serveur appelé mappeur de terminaux à l’écoute sur un numéro de port bien connu pour obtenir les informations réseau allouées dynamiquement d’un service requis. Le client établit ensuite une connexion secondaire avec l’instance de serveur qui fournit le service. Le périphérique de sécurité autorise le numéro de port et l’adresse réseau appropriés et applique également la NAT, le cas échéant, pour la connexion secondaire.
Le moteur d’inspection DCERPC inspecte la communication TCP native entre l’EPM et le client sur le port TCP 135 bien connu. Les opérations de mappage et de recherche d’EPM sont prises en charge pour les clients. Le client et le serveur peuvent se trouver dans n’importe quelle zone de sécurité. L’adresse IP du serveur intégré et le numéro de port sont reçus à partir des messages de réponse EPM applicables. Étant donné qu’un client peut tenter plusieurs connexions au port de serveur renvoyé par EPM, l’utilisation multiple de passages est autorisée, avec des délais d’expiration configurables.
L’inspection DCE prend en charge les identifiants universels uniques (UUID) et les messages suivants :
-
UUID du mappeur de terminal (EPM). Tous les messages EPM sont pris en charge.
-
UUID ISystemMapper (non EPM). Les messages pris en charge sont les suivants :
-
RemoteCreateInstance opnum4
-
RemoteGetClassObject opnum3
-
-
UUID d’OxidResolver (non EPM). Le message pris en charge est :
-
ServerAlive2 opnum5
-
-
Tout message qui ne contient pas d’adresse IP ou d’informations de port, car ces messages ne nécessitent pas d’inspection.
Configurer une liste des politiques d’inspection DCERPC
Pour spécifier des paramètres d’inspection DCERPC supplémentaires, créez une liste des politiques d’inspection DCERPC. Vous pouvez ensuite appliquer la liste des politiques d’inspection lorsque vous activez l’inspection DCERPC.
Lors de la définition des critères de correspondance du trafic, vous pouvez soit créer une carte de trafic, soit inclure les instructions de correspondance directement dans la liste des politiques. La différence entre la création d’une carte de trafic et la définition de la correspondance de trafic directement dans la liste des politiques d’inspection est que vous pouvez réutiliser les cartes de trafic.
Procédure
|
Étape 1 |
(Facultatif) Créez une carte de trafic d’inspection DCERPC. Pour le trafic que vous identifiez dans cette carte de trafic, vous spécifiez les actions à prendre sur le trafic dans la liste des politiques d’inspection. Si vous souhaitez effectuer différentes actions pour chaque commande match, vous devez identifier le trafic directement dans la liste des politiques. |
|
Étape 2 |
Créer une liste des politiques d’inspection DCERPC : policy-map type inspect dcerpc policy_map_name Où policy_map_name est le nom de la liste des politiques. L’interface de ligne de commande passe en mode de configuration policy-map. |
|
Étape 3 |
(Facultatif) Ajoutez une description à la liste des politiques : description chaîne |
|
Étape 4 |
Pour appliquer les actions au trafic correspondant, procédez comme suit. |
|
Étape 5 |
Pour configurer les paramètres qui influent sur le moteur d’inspection, procédez comme suit : |
Exemples
L’exemple suivant montre comment définir une liste des politiques d’inspection DCERPC avec le délai d’expiration configuré pour les passages DCERPC.
hostname(config)# policy-map type inspect dcerpc dcerpc_map
hostname(config-pmap)# timeout pinhole 0:10:00
hostname(config)# class-map dcerpc
hostname(config-cmap)# match port tcp eq 135
hostname(config)# policy-map global-policy
hostname(config-pmap)# class dcerpc
hostname(config-pmap-c)# inspect dcerpc dcerpc-map
hostname(config)# service-policy global-policy global
Prochaine étape
Vous pouvez maintenant configurer une politique d’inspection pour utiliser la liste. Consultez Configurer l’inspection du protocole de couche d’application.
Commentaires