Désactivez les moteurs d’inspection par défaut uniquement sur les directives de l’assistance technique de Cisco ou si vous
êtes certain que les types de trafic associés ne se produisent pas sur votre réseau. Par exemple, si vous bloquez tout le
trafic sur un port inspecté, vous pouvez désactiver en toute sécurité l’inspection sur ce port. Ces inspections sont appliquées
à toutes les interfaces de données.
Cependant, il est préférable d’utiliser FlexConfig dans le gestionnaire d’appareil pour gérer les paramètres d’inspection.
Envisagez d’utiliser cette commande à des fins d’urgence uniquement.
Ces moteurs d’inspection sont distincts de l’inspection Snort. Ces moteurs fournissent les services suivants :
Vous pouvez désactiver, puis activer, les moteurs d’inspection suivants. Pour voir ce qui est actuellement activé, utilisez
la commande show running-config policy-map et recherchez les commandes inspect . Pour voir le détail des paramètres par défaut pour chaque inspection, utilisez la commande show running-config all policy-map .
-
dcerpc — (port TCP 135.) Système d'environnement informatique distribuée/appels de procédure à distance. Le moteur d’inspection
DCERPC inspecte la communication TCP native entre le mappeur de points terminaux (EPM) et le client sur le port TCP 135 bien
connu. L’appel de procédure à distance de Microsoft (MSRPC), basé sur DCERPC, est un protocole très utilisé par les applications
client et serveur distribuées de Microsoft qui permet aux clients logiciels d’exécuter des programmes sur un serveur à distance.
L’inspection fournit des services de création de trous et de NAT.
-
dns — (port UDP 53.) Domain Name System (DNS, système de nom de domaine). Le DNS est inspecté sur le port UDP 53. L’inspection
fournit des services de NAT et l’application des protocoles. Vous devez activer ce moteur d’inspection pour utiliser l’option
de réécriture NAT sur les règles NAT. La réécriture de la NAT est souvent nécessaire lors de l’exécution de la NAT entre les
réseaux IPv4 et IPv6 (NAT64/46).
-
esmtp — (port TCP 25.) Protocole de transfert de courrier simple étendu (ESMTP). L’inspection ESMTP détecte les attaques, y compris
les attaques de pourriels, d’hameçonnage, de messages malformés et les attaques de débordement ou d’insuffisance de la mémoire
tampon. Il prend également en charge la sécurité des applications et la conformité des protocoles, qui applique l’intégrité
des messages ESMTP, bloque les expéditeurs/récepteurs et bloque le relais de messagerie. Pour en savoir plus sur les contrôles
appliqués lors de l’inspection, utilisez la commande show running-config all policy-map et recherchez la ligne « policy-map type inspect esmtp _default_esmtp_map » et les paramètres suivants.
L’inspection d’application ESMTP contrôle et réduit les commandes que l’utilisateur peut utiliser ainsi que les messages que
le serveur renvoie. Il fournit des services de NAT et la conformité des protocoles. L’inspection ESMTP effectue trois tâches
principales :
-
Restreint les requêtes SMTP à sept commandes SMTP de base et à huit commandes étendues. Les commandes prises en charge sont
les suivantes :
SMTP étendu : AUTH, EHLO, ETRN, HELP, SAML, SEND, SOML, STARTTLS et VRFY.
SMTP (RFC 821) : DATA, HELO, MAIL, NOOP, QUIT, RCPT, RSET.
-
Surveille la séquence de commande-réponse SMTP.
-
Génère une trace d’audit. L’enregistrement d’audit du journal système 108002 est généré lorsqu’un caractère non valide intégré
dans l’adresse courriel est remplacé. Pour en savoir plus, consultez la RFC 821.
-
ftp — (port TCP 21.) Protocole de transfert de fichiers. L’inspection fournit des services de NAT et de prévention des intrusions.
-
h323_h225 — (port TCP 1720, port UDP 1718.) L’inspection H.323 prend en charge les protocoles RAS, H.225 et H.245, et sa fonctionnalité
traduit toutes les adresses IP et tous les ports intégrés. Elle effectue le suivi et le filtrage de l’état. L’inspection
H.323 prend en charge les applications conformes à la norme H.323, telles que Cisco CallManager. H.323 est un ensemble de
protocoles définis par l’Union internationale des télécommunications pour les conférences multimédias sur les réseaux locaux.
Le périphérique prend en charge H.323 jusqu’à la version 6, y compris la fonctionnalité H.323 v3 de plusieurs appels sur un
seul canal de signalisation d’appel.
Les deux fonctions principales de l’inspection H.323 sont les suivantes :
-
NAT des adresses IPv4 intégrées nécessaires dans les messages H.225 et H.245. Comme les messages H.323 sont codés au format
de codage PER, l’appareil de sécurité adaptable utilise un décodeur ASN.1 pour décoder les messages H.323.
-
Attribuer dynamiquement les connexions H.245 et RTP/RTCP négociées. La connexion H.225 peut également être attribuée dynamiquement
lors de l’utilisation de RAS.
-
h323_ras — (ports UDP 1718-1719.) Voir la description pour h323_h225 . Cette inspection concerne la signalisation RAS.
-
icmp — (trafic ICMP uniquement.) Le moteur d’inspection ICMP permet au trafic ICMP d’avoir une « session » afin qu’il puisse être
inspecté comme le trafic TCP et UDP. Sans le moteur d’inspection ICMP, nous vous recommandons de ne pas autoriser ICMP à passer
par le périphérique (blocage avec une règle de contrôle d’accès). Sans inspection dynamique, ICMP peut être utilisé pour attaquer
votre réseau. Le moteur d’inspection ICMP garantit qu’il n’y a qu’une seule réponse à chaque demande et que le numéro de séquence
est correct. L’inspection fournit également des services de NAT.
-
icmp_error — (trafic ICMP uniquement.) Lorsque l’inspection des erreurs ICMP est activée, le périphérique crée des sessions de traduction
pour les sauts intermédiaires qui envoient des messages d’erreur ICMP, en fonction de la configuration NAT. Le périphérique
remplace le paquet avec les adresses IP traduites. Cela est nécessaire pour fournir des informations significatives dans les
traceroutes qui passent par le périphérique.
-
ip-options — (trafic RSVP uniquement.) L’inspection des options IP contrôle les paquets IP qui sont autorisés en fonction du contenu
du champ Options IP dans l’en-tête du paquet. Les paquets avec l’option Router Alert (alerte de routeur) sont autorisés. Les
paquets avec d’autres options sont abandonnés.
-
netbios — (ports sources UDP 137, 138.) Serveur de noms NetBIOS sur IP. L’inspection d’application NetBIOS effectue une NAT pour
l’adresse IP intégrée dans les paquets du service de nom NetBIOS (NBNS) et les paquets des services de datagramme NetBIOS.
Il applique également la conformité du protocole en vérifiant la cohérence des champs de nombre et de longueur.
-
rsh — (port TCP 514.) Le protocole RSH utilise une connexion TCP du client RSH au serveur RSH sur le port TCP 514. Le client
et le serveur négocient le numéro de port TCP où le client est à l’écoute du flux de sortie STDERR. L’inspection RSH ouvre
des trous d’épingle et prend en charge la NAT du numéro de port négocié, si nécessaire.
-
rtsp — (port TCP 554.) Protocole de diffusion en temps réel. Le moteur d’inspection RTSP permet au périphérique de transmettre
les paquets RTSP. RTSP est utilisé par RealAudio, RealNetworks, Apple QuickTime, RealPlayer et les connexions IP/TV de Cisco.
Les applications RTSP utilisent le port bien connu 554 avec TCP (rarement UDP) comme canal de contrôle. Le périphérique prend
uniquement en charge TCP, conformément à la norme RFC 2326. Ce canal de contrôle TCP est utilisé pour négocier les canaux
de données utilisés pour transmettre le trafic audio/vidéo, en fonction du mode de transport configuré sur le client. Les
services de transport RDT pris en charge sont les suivants : rtp/avp, rtp/avp/udp, x-real-rdt, x-real-rdt/udp et x-pn-tng/udp.
-
sqlnet : (port TCP 1521.) Le moteur d’inspection prend en charge les versions 1 et 2 de SQL*Net, mais uniquement le format de sous-réseau
transparent (TNS). L’inspection ne prend pas en charge le format de flux de données tabulaire (TDS). Les messages SQL*Net
sont analysés pour rechercher les adresses et les ports intégrés, et la réécriture NAT est appliquée au besoin.
Désactivez l’inspection SQL*Net lorsque le transfert de données SQL se produit sur le même port que le port TCP de contrôle
SQL 1521. L’appareil de sécurité agit comme un serveur mandataire lorsque l’inspection SQL*Net est activée et réduit la taille
de la fenêtre client de 65 000 à environ 16 000, ce qui entraîne des problèmes de transfert de données.
-
sip : (port TCP/UDP 5060.) Protocole d'initiation de session (SIP). SIP est un protocole très utilisé pour la conférence Internet,
la téléphonie, la présence, la notification d’événements et la messagerie instantanée. En partie en raison de leur nature
textuelle et en partie en raison de leur flexibilité, les réseaux SIP sont soumis à un grand nombre de menaces de sécurité.
L’inspection des applications SIP fournit la traduction d’adresses dans l’en-tête et le corps du message, l’ouverture dynamique
de ports et les vérifications de base de l’intégrité.
-
skinny : (port TCP 2000.) Protocole SCCP (Skinny Client Control Protocol). L’inspection d’application SCCP (Skinny) effectue la
traduction de l’adresse IP et des numéros de port intégrés dans les données de paquets et l’ouverture dynamique de trous d’épingle.
Il effectue également des vérifications supplémentaires de conformité de protocole et un suivi de l’état de base.
-
sunrpc : (port TCP/UDP 111.) Sun RPC est utilisé par NFS et NIS. Les services Sun RPC peuvent s’exécuter sur n’importe quel port.
Lorsqu’un client tente d’accéder à un service Sun RPC sur un serveur, il doit connaître le port sur lequel le service est
exécuté. Il le fait en interrogeant le processus de mappage de port, généralement rpcbind, sur le port bien connu de 111.
Le client envoie le numéro de programme Sun RPC du service et le processus de mappage de port répond en indiquant le numéro
de port du service. Le client envoie ses requêtes Sun RPC au serveur, en précisant le port identifié par le processus de mappage
de port. Lorsque le serveur répond, l’appareil intercepte ce paquet et ouvre les connexions TCP et UDP amorces sur ce port.
La NAT ou la PAT des informations de charge utile Sun RPC ne sont pas prises en charge.
-
tftp : (port UDP 69.) Protocole TFTP (Trivial File Transfer Protocol). Le moteur d’inspection inspecte la demande de lecture (RRQ),
la demande d’écriture (WRQ) et la notification d’erreur (ERROR) et crée dynamiquement des connexions et des traductions, au
besoin, pour permettre le transfert de fichiers entre un client et un serveur TFTP.
Un canal secondaire dynamique et une traduction de PAT, le cas échéant, sont alloués lors de la réception d’une demande valide
de lecture (RRQ) ou d’écriture (WRQ). Ce canal secondaire est ensuite utilisé par TFTP pour le transfert de fichiers ou la
notification d’erreurs. Seul le serveur TFTP peut initier le trafic sur le canal secondaire, et au plus un canal secondaire
incomplet peut exister entre le client et le serveur TFTP. Une notification d’erreur du serveur ferme le canal secondaire.
L’inspection TFTP doit être activée si la PAT statique est utilisée pour rediriger le trafic TFTP.
-
xdmcp : (port UDP 177.) Protocole de Contrôle du Gestionnaire d’Affichage X XDMCP est un protocole qui utilise le port UDP 177 pour
négocier les sessions X, qui utilisent TCP lorsqu’elles sont établies. Pour une négociation réussie et le démarrage d’une
session XWindows, le périphérique doit autoriser la connexion arrière TCP à partir de l’ordinateur X hébergé. Utilisez les
règles de contrôle d’accès pour autoriser la connexion arrière à travers les ports TCP.
Pendant la session XWindows, le gestionnaire communique avec le serveur X d’affichage sur le port bien connu 6000 | n. Chaque
affichage a une connexion distincte au serveur X, en raison du paramètre de terminal suivant : setenv DISPLAY Xserver:n , où n est le numéro d’affichage.
Lorsque XDMCP est utilisé, l’affichage est négocié à l’aide d’adresses IP, que le périphérique peut effectuer une NAT si nécessaire.
L’inspection XDMCP ne prend pas en charge la PAT.