/
/

Come disabilitare il client TFTP in modo sicuro su Windows (ed eliminare i servizi TFTP non necessari)

di Lauren Ballejos, IT Editorial Expert   |  
translated by Sergio Oricci
Come disabilitare il client TFTP

Riepilogo

Questo post del blog NinjaOne offre un elenco completo di comandi CMD di base e un’analisi approfondita dei comandi di Windows con oltre 70 comandi cmd essenziali sia per i principianti che per gli utenti avanzati. La guida si propone si piegare in modo pratico i comandi del prompt dei comandi per la gestione dei file, la navigazione nelle directory, la risoluzione dei problemi di rete, le operazioni su disco e l’automazione, con esempi reali per migliorare la produttività. Che tu voglia imparare i comandi cmd fondamentali o padroneggiare gli strumenti avanzati della CLI di Windows, questa guida ti aiuterà a utilizzare il Prompt dei comandi in modo più efficace.

Punti chiave

  • Il protocollo TFTP non è sicuro e dovrebbe essere utilizzato solo quando assolutamente necessario: La mancanza di crittografia e autenticazione lo rende un rischio per la sicurezza.
  • Il client TFTP di Windows è opzionale e può essere facilmente disabilitato: Lasciarlo abilitato quando non viene utilizzato aumenta il rischio di esposizione non necessaria.
  • Disabilitare TFTP non interferisce con il PXE né con la creazione di immagini di sistema: Le operazioni PXE non si basano sul client TFTP di Windows.
  • Il traffico TFTP può essere identificato e controllato tramite la porta UDP 69: Il monitoraggio e le regole del firewall consentono un controllo efficace e una riduzione dei rischi.
  • L’uso non controllato del protocollo TFTP dovrebbe essere rilevato e sostituito con protocolli sicuri: Le moderne alternative crittografate garantiscono una configurazione e aggiornamenti dei dispositivi più sicuri.

Il TFTP è un protocollo di trasferimento file non sicuro che viene ancora ampiamente utilizzato per specifiche attività di amministrazione IT. Data la sua natura poco sicura, quando non è effettivamente necessario è consigliabile disabilitare il client TFTP sui PC Windows. Questo tutorial spiega come disabilitare in modo sicuro il client TFTP su Windows e come individuare ed eliminare eventuali servizi TFTP residui.

Che cos’è il TFTP e a cosa serve?

Il TFTP (Trivial File Transfer Protocol) è un protocollo client-server per il trasferimento di file che non prevede alcun meccanismo di crittografia o di autorizzazione. Questo lo rende molto piccolo e leggero da eseguire, quindi viene utilizzato principalmente per dispositivi di rete a basso consumo energetico, per recuperare le configurazioni necessarie all’aggiornamento del firmware dei dispositivi, e per l’avvio di rete tramite PXE (Preboot Execution Environment).

Per esempio, un dispositivo in modalità di ripristino potrebbe tentare di collegare un server TFTP a un indirizzo IPv4 specifico per cercare un’immagine di sistema da cui effettuare il ripristino, senza che l’utente debba assumerne il controllo. Il protocollo DHCP può essere utilizzato anche per fornire informazioni che dispositivi come i telefoni VOIP possono utilizzare per individuare i server TFTP da cui caricare le configurazioni.

Windows include un client TFTP che può essere abilitato utilizzando il seguente comando DISM per aggiungere la funzionalità TFTP opzionale (e disabilitata per impostazione predefinita):

dism /online /enable-feature /featurename:TFTP /all

Il client TFTP di Windows può quindi essere utilizzato dagli amministratori di sistema per verificare l’accesso ai server TFTP o per caricare file. Esistono anche client TFTP di terze parti che sono eseguibili autonomi.

È opportuno disabilitare il protocollo TFTP? La porta UDP 69 è sicura?

Come già detto, il protocollo TFTP non è sicuro e va considerato un rischio per la sicurezza. Sebbene alcuni dispositivi ne abbiano bisogno per funzionare, sarebbe consigliabile predisporre regole di firewall per proteggere i client e i server TFTP e disabilitare il protocollo TFTP ovunque non sia esplicitamente necessario. Se il client TFTP di Windows è necessario per una specifica operazione amministrativa, dovrebbe comunque essere disabilitato al termine dell’operazione.

Il protocollo TFTP utilizza la porta 69 UDP ; pertanto, il traffico TFTP può essere identificato e bloccato a livello di rete.

Cosa serve per disabilitare il client TFTP in Windows

Per disabilitare il client TFTP in Windows, avrai bisogno di:

  • Accesso amministrativo per la gestione delle funzionalità opzionali di Windows
  • Regole del firewall degli endpoint e ACL perimetrali a protezione dei servizi TFTP esposti
  • Inventario degli endpoint ed elenco dei responsabili per eventuali flussi di lavoro relativi all’avvio di rete o alla creazione di immagini dei dispositivi, al fine di garantire il controllo
  • Monitoraggio e logging centralizzati per verificare il corretto funzionamento e la sicurezza dei servizi TFTP

Come posso disabilitare il TFTP su Windows?

Utilizza il seguente comando DISM per disabilitare il client TFTP opzionale di Windows dal Prompt dei comandi o da PowerShell:

dism /online /disable-feature /featurename:TFTP

Puoi anche utilizzare questo comando PowerShell:

Disable-WindowsOptionalFeature -Online -FeatureName TFTP

Per eseguire questa operazione, dovrai aver effettuato l’accesso come amministratore oppure utilizzare un prompt dei comandi con privilegi elevati .

Puoi verificare se la funzionalità client TFTP è abilitata o disabilitata utilizzando il comando DISM:

dism /online /get-features

Se hai bisogno di abilitare o disabilitare il client TFTP su più dispositivi in un ambiente di dominio Windows, puoi aggiungere questi comandi a uno script e distribuirli tramite i Criteri di gruppo. Per coprire una gamma più ampia di dispositivi, compresi quelli non appartenenti a un dominio, i dispositivi BYOD o quelli remoti, puoi distribuire script utilizzando una soluzione di gestione dei dispositivi mobili (MDM) o di monitoraggio e gestione da remoto (RMM) .

Monitoraggio dell’utilizzo del protocollo TFTP

Il protocollo TFTP può essere sfruttato da malintenzionati, pertanto dovresti monitorare l’utilizzo del TFTP all’interno della rete come parte delle tue pratiche di sicurezza informatica. Monitora il traffico sulla porta UDP 69 e verificare che solo i dispositivi previsti stiano utilizzando attivamente il protocollo TFTP e che tale utilizzo sia in linea con le aspettative. Ciò consente inoltre di individuare i dispositivi Windows che potrebbero utilizzare un client TFTP di terze parti o servizi TFTP isolati in esecuzione su altre piattaforme.

Assicurati che i dispositivi su cui è abilitato il protocollo TFTP siano assegnati a un responsabile: i dispositivi che utilizzano tale protocollo per l’avvio, l’installazione delle immagini, l’aggiornamento del firmware o l’invio delle configurazioni devono essere registrati a nome del tecnico responsabile, in modo da evitare lacune nella supervisione. Se si tratta di operazioni una tantum, il protocollo TFTP dovrebbe essere disabilitato dopo l’uso. Nell’ambito del processo di governance IT, esamina regolarmente i dispositivi su cui è abilitato il protocollo TFTP e verifica se sia possibile interromperne l’utilizzo o aggiornarli in modo che utilizzino un protocollo più sicuro.

Limitare e bloccare il traffico TFTP sugli endpoint e sul perimetro

Se il protocollo TFTP rimane abilitato sui dispositivi, limita il traffico a destinazioni note. I firewall perimetrali dovrebbero bloccare il traffico TFTP da e verso reti non affidabili (compresa Internet). Dovresti anche assicurarti che il protocollo TFTP sia bloccato sugli endpoint (per esempio, utilizzando Windows Firewall), impedendo così l’utilizzo di client o server TFTP di terze parti.

Strumenti come e Windows Defender Network Protection sono in grado di rilevare il traffico di rete sospetto e di bloccarlo automaticamente, anche per quello che concerne le richieste inviate a server sospetti.

Individuare e rimuovere i servizi TFTP in esecuzione non autorizzati

I client e i server TFTP possono essere installati anche su dispositivi Linux, Android e macOS. Se viene rilevato traffico TFTP inatteso sulla rete, utilizza gli strumenti di monitoraggio e gestione della rete per individuare il dispositivo e disabilitarlo. Dove possibile, sostituisci il protocollo TFTP con un’alternativa sicura come SFTP o HTTPS e assicurati che tale modifica venga riportata nei modelli di configurazione e nelle immagini di sistema, in modo che non si ripresenti in futuro.

Gestire centralmente le funzionalità di Windows, monitorare l’utilizzo del protocollo TFTP e mantenere i il controllo da un’unica interfaccia

NinjaOne può aiutarti a mantenere il controllo e a mitigare i rischi legati alle funzionalità legacy che sono ancora necessarie in ambiente di produzione. Puoi applicare configurazioni che disabilitano il client TFTP sugli endpoint Windows e bloccano la porta UDP 69, oltre a configurare avvisi o la creazione automatica di ticket di assistenza qualora venga rilevato un utilizzo imprevisto del protocollo TFTP. NinjaOne si integra con i principali strumenti di rilevamento degli endpoint per migliorare il monitoraggio, l’applicazione dei criteri e la supervisione.

Guida rapida

NinjaOne può disabilitare il protocollo TFTP su Windows?

Risposta breve: NinjaOne non dispone di un criterio nativo e preconfigurato specificamente per disabilitare il protocollo TFTP, ma puoi ottenere questo risultato grazie alle funzionalità di scripting e automazione di NinjaOne.

Come farlo con NinjaOne

Opzione 1: Distribuzione di script personalizzati
– Utilizza la funzione di esecuzione script di NinjaOne per distribuire uno script PowerShell che disabiliti il protocollo TFTP
– Crea uno script che esegua:

powershell
  Disable-WindowsOptionalFeature -FeatureName TFTP -Online -NoRestart
  

– Distribuisci tramite criteri ai dispositivi di destinazione

Opzione 2: Integrazione dei criteri di gruppo
– Se la tua organizzazione utilizza i Criteri di gruppo, NinjaOne è in grado di monitorare lo stato del servizio TFTP e generare report al riguardo
– Applica le impostazioni GPO tramite il framework dei criteri di NinjaOne per disabilitare la funzionalità “Client TFTP”

Opzione 3: Gestione dei servizi
– Utilizza le funzionalità di gestione dei servizi di NinjaOne per:
– Impostare il servizio TFTP (TftpSvc) su Disabilitato
– Interrompere immediatamente il servizio
– Verificare la conformità

Best practice per disabilitare in modo sicuro

Prima di procedere a un’implementazione su larga scala, testa su un piccolo gruppo di dispositivi.  
Dipendenze dei documenti — verifica che nessuna applicazione dipenda da TFTP  
Monitoraggio post-implementazione — utilizza i report di conformità di NinjaOne  
Creare un piano di ripristino — tieni a portata di mano lo script di abilitazione, se necessario  

Cosa offre NinjaOne per questa attività

Distribuzione basata su criteri su più dispositivi
Monitoraggio della conformità per verificare che il protocollo TFTP rimanga disabilitato
– Logging delle attività di per tenere traccia di quando sono state apportate le modifiche
Report sullo stato del servizio TFTP in tutto l’ambiente IT

FAQs

Monitora il traffico di rete sulla porta UDP 69 per identificare i dispositivi che avviano o rispondono alle richieste TFTP.

Sì. Disabilitare il client TFTP di Windows non impedisce l’esecuzione di programmi TFTP standalone o di terze parti.

È possibile, a condizione che l’accesso sia rigorosamente controllato e monitorato e che il client venga disabilitato immediatamente dopo il completamento dell’operazione.

Utilizza l’applicazione centralizzata delle configurazioni e i controlli sugli endpoint per bloccare le funzionalità opzionali di Windows.

I dispositivi di rete quali switch, router, telefoni IP e hardware in modalità di ripristino spesso tentano di utilizzare il protocollo TFTP per impostazione predefinita.

Ti potrebbe interessare anche

Pronto a semplificare le parti più complesse dell'IT?