Porturile de infrastructură susțin serviciile de rețea care asigură funcționarea site-urilor web, a serverelor și a rețelelor de afaceri. Porturile 53, 67 și 68, 123, 389 și 636, precum și 161 și 162 sunt asociate cu DNS, DHCP, NTP, LDAP și SNMP. Fiecare serviciu are un rol diferit, iar fiecare port ar trebui expus doar acolo unde este necesar.
Principala distincție se face între TCP și UDP. TCP creează o conexiune și asigură transmiterea ordonată a datelor. UDP trimite datagrame individuale fără a stabili o conexiune. Combinația dintre protocol și port determină modul în care un serviciu comunică și modul în care ar trebui controlat accesul la rețea.
Cuprins
Referință privind porturile de infrastructură
| Port | Serviciu | Transport | Scop tipic |
|---|---|---|---|
| 53 | DNS | UDP și TCP | Rezolvă numele de domeniu și suportă răspunsurile și transferurile DNS |
| 67 | Server DHCP | UDP | Primește solicitări de la clienții DHCP |
| 68 | Client DHCP | UDP | Primește configurația adresei de la un server DHCP |
| 123 | NTP | UDP | Sincronizează ceasurile sistemului |
| 389 | LDAP | TCP, și, uneori, UDP | Interogări de director și comunicare prin director |
| 636 | LDAPS | TCP | Comunicare LDAP protejată cu TLS |
| 161 | SNMP | UDP | Interogări de monitorizare trimise către dispozitivele de rețea |
| 162 | Trap-uri SNMP | UDP | Alerte trimise de la dispozitivele monitorizate către un sistem de monitorizare |
Alocările obișnuite ale porturilor TCP și UDP sunt enumerate în ghidurile de referință privind porturile de rețea, cum ar fi această referință privind porturile TCP și UDP și această referință privind porturile de rețea.
Ce face portul 53: DNS
DNS-ul traduce un nume de domeniu în informații precum adresa de destinație utilizată pentru a accesa un serviciu. Un client trimite o interogare DNS către un resolver, iar acesta returnează un răspuns pe care clientul îl poate folosi pentru a se conecta.
DNS utilizează de obicei portul UDP 53 pentru interogările obișnuite, deoarece schimbul de date este redus și nu necesită o conexiune persistentă. Portul TCP 53 este utilizat, de asemenea, atunci când un răspuns este prea mare pentru schimbul UDP sau când sistemele DNS efectuează operațiuni specifice de la server la server. Securitatea și disponibilitatea DNS sunt importante, deoarece problemele legate de DNS pot afecta modul în care se accesează serviciile. Cercetările au analizat efectul nesiguranței DNS asupra timpului și comportamentului rețelei în The Impact of DNS Insecurity on Time.
Un server DNS public poate accepta în mod legitim interogări de pe internet atunci când este destinat să ofere rezolvare publică a numelor. Un resolver privat ar trebui, în mod normal, să accepte interogări numai de la rețele aprobate. Un resolver deschis poate fi utilizat abuziv, astfel încât regulile de acces ar trebui să corespundă scopului resolverului.
Ce fac porturile 67 și 68: DHCP
DHCP furnizează clienților setări de rețea, cum ar fi o adresă și alte configurări necesare pentru comunicare. Serverul DHCP ascultă pe portul UDP 67, în timp ce clientul utilizează portul UDP 68.
DHCP este utilizat în mod normal în cadrul unei rețele locale. Este posibil ca un client să nu aibă încă o adresă la pornire, așa că primul schimb de date se realizează prin comunicarea în rețeaua locală. Traficul DHCP este de obicei limitat la rețeaua în care funcționează clienții și serverul. Routerele sau funcțiile de retransmitere DHCP pot transmite cereri între segmente de rețea atunci când proiectarea necesită un server DHCP central.
Un server DHCP expus la rețele neîncredere poate influența configurația furnizată clienților. Securitatea DHCP a fost studiată în Dark Deceptions in DHCP: Dismantling Network Defenses. Accesul public la internet prin porturile DHCP nu este o cerință normală pentru deservirea clienților dintr-o rețea privată.
Ce face portul 123: NTP
NTP sincronizează ceasurile computerelor, serverelor și dispozitivelor de rețea. În mod normal, utilizează portul UDP 123. Ora exactă ajută sistemele să înregistreze evenimentele în ordinea corectă și susține serviciile care depind de marcaje temporale consecvente.
O organizație poate permite cereri NTP de ieșire de la sistemele interne către o sursă de timp aprobată. Un server de timp poate accepta, de asemenea, trafic NTP de intrare de la clienți definiți. Accesul necesar depinde de faptul dacă sistemul acționează ca client, ca server de timp intern sau ca serviciu public de timp. Portul 123 nu trebuie lăsat accesibil pe scară largă atunci când serviciul nu are nevoie de clienți publici.
Ce fac porturile 389 și 636: LDAP și LDAPS
LDAP este un protocol de comunicare cu un director. Un director poate stoca și furniza informații utilizate de sistemele de afaceri, cum ar fi conturi, grupuri și alte intrări din director. LDAP utilizează de obicei portul TCP 389.
LDAPS utilizează portul TCP 636 și protejează comunicația LDAP cu TLS. Aceasta creează o diferență importantă între cele două porturi: faptul că LDAP rulează pe portul 389 nu înseamnă în sine că întreaga conexiune este criptată, în timp ce LDAPS este forma protejată prin TLS. Portul 389 poate fi încă utilizat în medii care aplică criptarea printr-o metodă negociată separat, dar setarea de securitate trebuie să fie deliberată.
Serviciile de director sunt, de obicei, restricționate la aplicațiile, serverele sau rețelele care au nevoie de ele. Expunerea publică poate face ca un serviciu de director să fie accesibil sistemelor necunoscute și sporește importanța unor controale de acces puternice și a comunicării criptate.
Ce fac porturile 161 și 162: SNMP
SNMP monitorizează și gestionează dispozitivele de rețea. Un sistem de monitorizare trimite solicitări către un dispozitiv pe portul UDP 161. Dispozitivul poate trimite o notificare nesolicitată, numită "trap", către sistemul de monitorizare pe portul UDP 162.
Portul 161 este permis în mod normal de la sistemele de monitorizare aprobate către dispozitivele gestionate. Portul 162 este permis, în mod normal, de la dispozitivele gestionate către sistemul de monitorizare. Aceste porturi aparțin, de obicei, unei rețele de gestionare sau unei căi restricționate, mai degrabă decât internetului public. Regulile ar trebui să separe traficul de monitorizare de traficul general al utilizatorilor.
Cum funcționează serviciile împreună
Un client tipic utilizează mai întâi DHCP pentru a primi configurația de rețea. Apoi, utilizează DNS pentru a găsi adresa unui site web, a unui server sau a unui serviciu de director. Clientul poate contacta LDAP sau LDAPS pentru identitate și acces bazate pe director. NTP asigură sincronizarea între client și servere, în timp ce SNMP permite unui sistem de monitorizare autorizat să observe dispozitivele și să primească alerte.
Aceste servicii sunt separate, dar o problemă la unul dintre ele poate afecta celelalte. Fără DHCP, un client nou s-ar putea să nu primească setări de rețea utilizabile. Fără DNS, utilizatorii și aplicațiile ar putea să nu găsească serviciile după nume. O oră de sistem incorectă poate îngreuna compararea înregistrărilor de evenimente și poate afecta procesele de securitate sensibile la factorul timp. Fără acces SNMP, un sistem de monitorizare ar putea să nu primească date despre dispozitive sau trap-uri.
Când ar trebui să fie deschise porturile de infrastructură
Deschideți un port numai pe calea de rețea necesară serviciului. Expunerea publică poate fi justificată pentru un serviciu DNS public sau pentru un alt serviciu destinat în mod intenționat publicului. Serviciile interne DHCP, de director, de timp și de monitorizare necesită, de obicei, un acces mai restrâns, bazat pe rețelele de clienți, servere sau de administrare.
- Permiteți accesul DNS în funcție de faptul dacă serverul este un resolver public, un serviciu autoritar sau un resolver intern.
- Limitați accesul DHCP la rețelele care conțin clienții vizați și infrastructura DHCP.
- Permiteți NTP numai între clienții aprobați și sursele de timp aprobate.
- Preferați LDAPS sau o altă configurație LDAP protejată în mod deliberat pentru comunicarea prin director care traversează o rețea neîncredere.
- Permiteți cererile și trap-urile SNMP numai între dispozitivele gestionate și sistemele de monitorizare aprobate.
Serviciile expuse către Internet ar trebui revizuite ca parte a proiectului general de securitate. Vulnerabilitățile serviciilor deschise pot expune sistemele atunci când un serviciu este accesibil fără controalele adecvate rolului său, așa cum este descris în prezentarea generală a lui Rogers privind vulnerabilitățile serviciilor deschise. Setarea corectă nu constă în deschiderea tuturor porturilor standard, ci în permiterea traficului necesar fiecărui serviciu de infrastructură.