網路流量對照表
若要進行安全監控,Tenable One Identity Exposure 必須與每個網域的主要網域控制器模擬器 (PDCe) 通訊。您必須在每個 PDCe 上開啟網路連接埠和傳輸通訊協定,以確保有效監控。
除了這些網路流量,您還必須考慮其他網路流量,例如:
-
存取終端使用者服務。
-
Tenable One Identity Exposure 服務之間的網路流量。
-
網路流量來自 Tenable One Identity Exposure 使用的支援服務,例如更新管理基礎架構和網路時間通訊協定。
所需的通訊協定
下表描述了 Tenable One Identity Exposure 使用的每個必要通訊協定和連接埠。
|
網路流量 |
來源 | 目標 |
Tenable One Identity Exposure 的使用量 |
流量類型 |
通訊協定和連接埠 |
|---|---|---|---|---|---|
| 1. | Tenable One Identity Exposure 的安全轉送 | 網域控制器 |
目錄、複製、使用者和電腦驗證、群組原則、信任 |
LDAP/LDAPS |
TCP/389 和 TCP/636 ICMP/echo-request ICMP/echo-response |
|
複製、使用者和電腦驗證、群組原則、信任 |
SMB、CIFS、SMB2、DFSN、LSARPC、NbtSS、NetLogonR、SamR、SrvSvc |
TCP/445 |
|||
|
使用者和電腦驗證、樹系層級信任 |
Kerberos |
TCP/88、TCP/464 和 UDP/464 |
|||
|
使用者和電腦驗證、名稱解析、信任 |
DNS |
UDP/53 和 TCP/53 |
|||
|
複製、使用者和電腦驗證、群組原則、信任 |
RPC、DCOM、EPM、DRSUAPI、NetLogonR、SamR、FRS |
TCP 動態 (49152–65535) 注意:從 Windows Vista 和 Windows Server 2008 開始,預設動態連接埠範圍為 49152-65535。這與使用連接埠 1025–5000 的早期版本有所不同。
|
|||
|
目錄、複製、使用者和電腦驗證、群組原則、信任 |
全域目錄 |
TCP/3268 和 TCP/3269 |
|||
|
複製 |
RPC 端點映射程式 |
TCP/135 |
|||
| 2. | Tenable One Identity Exposure 的安全轉送 |
Tenable One Identity Exposure SaaS 平台 |
Tenable One Identity Exposure 的內部 API 流量
|
HTTPS |
TCP/443 |
|
3. |
終端使用者 |
Tenable One Identity Exposure SaaS 平台 |
Tenable One Identity Exposure 的終端使用者服務 (Web 入口網站、REST API 等)
|
HTTPS |
TCP/443 |
其他流量
除了 Active Directory 通訊協定外,某些 Tenable One Identity Exposure 設定還需要其他流量。您必須開啟 Tenable One Identity Exposure 和目標服務之間的這些通訊協定和連接埠。
|
網路流量 |
來源 | 目標 |
Tenable One Identity Exposure 的使用量 (選用) |
流量類型 |
通訊協定和連接埠 |
|---|---|---|---|---|---|
|
|
Tenable One Identity Exposure 的安全轉送 | 網路安全服務 |
電子郵件通知 |
SMTP |
TCP/25、TCP/587、TCP/465、TCP/2525、TCP/25025 |
|
Syslog 通知 |
Syslog |
TCP/601、TCP/6515、UDP/514 (視事件記錄伺服器的設定而定) |
|||
| 網域控制器 | 特權分析 | RPC 動態連接埠 | TCP/49152-65535、UDP/49152-65535 | ||
| 身分識別提供者 | LDAP 驗證 | LDAP/LDAPS | TCP/389、TCP/636 |
支援服務
支援服務通常高度依賴廠商或設定。例如,根據預設,WSUS 服務會在連接埠 TCP/8530 上接聽 6.2 版本和更新版本,但在 TCP/80 上接聽其他版本。您可以將此連接埠重新設定為其他任何連接埠。