Отключение перечислителя IP-шин PnP-X и службы общего доступа к портам Net.TCP в Windows Server 2008 с помощью групповой политики
Как только выходит новая операционная система, первым делом я изучаю, какие новые базовые компоненты появились в ее серверной версии. К примеру, в Windows Server 2008 (в том числе R2) я проанализировал список запланированных заданий и отключил все ненужные пункты (см. Отмена запланированных по умолчанию заданий в Windows Server 2008 R2). Особенно тщательно я просматриваю список служб Windows. В Windows Server 2008 мое внимание привлекли перечислитель IP-шин PnP-X (PnP-X IP Bus Enumerator) и служба общего доступа к портам Net.TCP (Net.TCP Port Sharing).
Перечислитель IP-шин PnP-X впервые появился еще в Windows Vista. Эта служба предназначена для подключения к сети различных устройств, например, принтеров, через Plug and Play Extensions. Она использует протоколы распознавания SSDP (Simple Service Discovery Protocol) и WS-Discovery для создания уровня абстракции между сетью и устройствами. Это предусматривает использование в сети протоколов связи, применение которых на клиентских и серверных системах большинство администраторов вряд ли захочет разрешить.
Служба общего доступа к портам Net.TCP описывается как механизм пользовательского режима, позволяющий процессам принимать подключения в формате net.tcp://. Служба управляет соединениями, определяя тип передаваемых данных и направляя их по назначению. Вряд ли многим администраторам понравится эта возможность в контексте управления безопасностью и трафиком. В блоке MSDN объясняется, зачем нужна служба общего доступа к портам Net.TCP и как ее использовать, но в целях эффективного управления трафиком я бы порекомендовал ее отключить.
Обе эти службы отключаются с помощью консоли Group Policy Management Editor в разделе «Конфигурация компьютера | Политики | Конфигурация Windows | Параметры безопасности | Системные службы» (Computer Configuration | Policies | Windows Settings | Security Settings | System Services). На рис. A показан этот раздел для домена Windows Server 2008 R2.
Рисунок A. Нажмите на изображении для увеличения.
По умолчанию, перечислитель IP-шин PnP-X (PnP-X IP Bus Enumerator) и служба общего доступа к портам Net.TCP в Windows Server 2008 отключены, но это не мешает Windows 7, Windows Vista и программам на стороне сервера использовать данные службы, изменяя для них тип запуска.
А вы стали бы принимать дополнительные меры для блокировки нежелательных служб, даже если никогда не планируете их использовать? Поделитесь своим мнением в комментариях!