Punti chiave
- Il protocollo TFTP non è sicuro e dovrebbe essere utilizzato solo quando assolutamente necessario: La mancanza di crittografia e autenticazione lo rende un rischio per la sicurezza.
- Il client TFTP di Windows è opzionale e può essere facilmente disabilitato: Lasciarlo abilitato quando non viene utilizzato aumenta il rischio di esposizione non necessaria.
- Disabilitare TFTP non interferisce con il PXE né con la creazione di immagini di sistema: Le operazioni PXE non si basano sul client TFTP di Windows.
- Il traffico TFTP può essere identificato e controllato tramite la porta UDP 69: Il monitoraggio e le regole del firewall consentono un controllo efficace e una riduzione dei rischi.
- L’uso non controllato del protocollo TFTP dovrebbe essere rilevato e sostituito con protocolli sicuri: Le moderne alternative crittografate garantiscono una configurazione e aggiornamenti dei dispositivi più sicuri.
Il TFTP è un protocollo di trasferimento file non sicuro che viene ancora ampiamente utilizzato per specifiche attività di amministrazione IT. Data la sua natura poco sicura, quando non è effettivamente necessario è consigliabile disabilitare il client TFTP sui PC Windows. Questo tutorial spiega come disabilitare in modo sicuro il client TFTP su Windows e come individuare ed eliminare eventuali servizi TFTP residui.
Che cos’è il TFTP e a cosa serve?
Il TFTP (Trivial File Transfer Protocol) è un protocollo client-server per il trasferimento di file che non prevede alcun meccanismo di crittografia o di autorizzazione. Questo lo rende molto piccolo e leggero da eseguire, quindi viene utilizzato principalmente per dispositivi di rete a basso consumo energetico, per recuperare le configurazioni necessarie all’aggiornamento del firmware dei dispositivi, e per l’avvio di rete tramite PXE (Preboot Execution Environment).
Per esempio, un dispositivo in modalità di ripristino potrebbe tentare di collegare un server TFTP a un indirizzo IPv4 specifico per cercare un’immagine di sistema da cui effettuare il ripristino, senza che l’utente debba assumerne il controllo. Il protocollo DHCP può essere utilizzato anche per fornire informazioni che dispositivi come i telefoni VOIP possono utilizzare per individuare i server TFTP da cui caricare le configurazioni.
Windows include un client TFTP che può essere abilitato utilizzando il seguente comando DISM per aggiungere la funzionalità TFTP opzionale (e disabilitata per impostazione predefinita):
dism /online /enable-feature /featurename:TFTP /all
Il client TFTP di Windows può quindi essere utilizzato dagli amministratori di sistema per verificare l’accesso ai server TFTP o per caricare file. Esistono anche client TFTP di terze parti che sono eseguibili autonomi.
È opportuno disabilitare il protocollo TFTP? La porta UDP 69 è sicura?
Come già detto, il protocollo TFTP non è sicuro e va considerato un rischio per la sicurezza. Sebbene alcuni dispositivi ne abbiano bisogno per funzionare, sarebbe consigliabile predisporre regole di firewall per proteggere i client e i server TFTP e disabilitare il protocollo TFTP ovunque non sia esplicitamente necessario. Se il client TFTP di Windows è necessario per una specifica operazione amministrativa, dovrebbe comunque essere disabilitato al termine dell’operazione.
Il protocollo TFTP utilizza la porta 69 UDP ; pertanto, il traffico TFTP può essere identificato e bloccato a livello di rete.
Cosa serve per disabilitare il client TFTP in Windows
Per disabilitare il client TFTP in Windows, avrai bisogno di:
- Accesso amministrativo per la gestione delle funzionalità opzionali di Windows
- Regole del firewall degli endpoint e ACL perimetrali a protezione dei servizi TFTP esposti
- Inventario degli endpoint ed elenco dei responsabili per eventuali flussi di lavoro relativi all’avvio di rete o alla creazione di immagini dei dispositivi, al fine di garantire il controllo
- Monitoraggio e logging centralizzati per verificare il corretto funzionamento e la sicurezza dei servizi TFTP
Come posso disabilitare il TFTP su Windows?
Utilizza il seguente comando DISM per disabilitare il client TFTP opzionale di Windows dal Prompt dei comandi o da PowerShell:
dism /online /disable-feature /featurename:TFTP
Puoi anche utilizzare questo comando PowerShell:
Disable-WindowsOptionalFeature -Online -FeatureName TFTP
Per eseguire questa operazione, dovrai aver effettuato l’accesso come amministratore oppure utilizzare un prompt dei comandi con privilegi elevati .
Puoi verificare se la funzionalità client TFTP è abilitata o disabilitata utilizzando il comando DISM:
dism /online /get-features
Se hai bisogno di abilitare o disabilitare il client TFTP su più dispositivi in un ambiente di dominio Windows, puoi aggiungere questi comandi a uno script e distribuirli tramite i Criteri di gruppo. Per coprire una gamma più ampia di dispositivi, compresi quelli non appartenenti a un dominio, i dispositivi BYOD o quelli remoti, puoi distribuire script utilizzando una soluzione di gestione dei dispositivi mobili (MDM) o di monitoraggio e gestione da remoto (RMM) .
Monitoraggio dell’utilizzo del protocollo TFTP
Il protocollo TFTP può essere sfruttato da malintenzionati, pertanto dovresti monitorare l’utilizzo del TFTP all’interno della rete come parte delle tue pratiche di sicurezza informatica. Monitora il traffico sulla porta UDP 69 e verificare che solo i dispositivi previsti stiano utilizzando attivamente il protocollo TFTP e che tale utilizzo sia in linea con le aspettative. Ciò consente inoltre di individuare i dispositivi Windows che potrebbero utilizzare un client TFTP di terze parti o servizi TFTP isolati in esecuzione su altre piattaforme.
Assicurati che i dispositivi su cui è abilitato il protocollo TFTP siano assegnati a un responsabile: i dispositivi che utilizzano tale protocollo per l’avvio, l’installazione delle immagini, l’aggiornamento del firmware o l’invio delle configurazioni devono essere registrati a nome del tecnico responsabile, in modo da evitare lacune nella supervisione. Se si tratta di operazioni una tantum, il protocollo TFTP dovrebbe essere disabilitato dopo l’uso. Nell’ambito del processo di governance IT, esamina regolarmente i dispositivi su cui è abilitato il protocollo TFTP e verifica se sia possibile interromperne l’utilizzo o aggiornarli in modo che utilizzino un protocollo più sicuro.
Limitare e bloccare il traffico TFTP sugli endpoint e sul perimetro
Se il protocollo TFTP rimane abilitato sui dispositivi, limita il traffico a destinazioni note. I firewall perimetrali dovrebbero bloccare il traffico TFTP da e verso reti non affidabili (compresa Internet). Dovresti anche assicurarti che il protocollo TFTP sia bloccato sugli endpoint (per esempio, utilizzando Windows Firewall), impedendo così l’utilizzo di client o server TFTP di terze parti.
Strumenti come e Windows Defender Network Protection sono in grado di rilevare il traffico di rete sospetto e di bloccarlo automaticamente, anche per quello che concerne le richieste inviate a server sospetti.
Individuare e rimuovere i servizi TFTP in esecuzione non autorizzati
I client e i server TFTP possono essere installati anche su dispositivi Linux, Android e macOS. Se viene rilevato traffico TFTP inatteso sulla rete, utilizza gli strumenti di monitoraggio e gestione della rete per individuare il dispositivo e disabilitarlo. Dove possibile, sostituisci il protocollo TFTP con un’alternativa sicura come SFTP o HTTPS e assicurati che tale modifica venga riportata nei modelli di configurazione e nelle immagini di sistema, in modo che non si ripresenti in futuro.
Gestire centralmente le funzionalità di Windows, monitorare l’utilizzo del protocollo TFTP e mantenere i il controllo da un’unica interfaccia
NinjaOne può aiutarti a mantenere il controllo e a mitigare i rischi legati alle funzionalità legacy che sono ancora necessarie in ambiente di produzione. Puoi applicare configurazioni che disabilitano il client TFTP sugli endpoint Windows e bloccano la porta UDP 69, oltre a configurare avvisi o la creazione automatica di ticket di assistenza qualora venga rilevato un utilizzo imprevisto del protocollo TFTP. NinjaOne si integra con i principali strumenti di rilevamento degli endpoint per migliorare il monitoraggio, l’applicazione dei criteri e la supervisione.
Guida rapida
NinjaOne può disabilitare il protocollo TFTP su Windows?
Risposta breve: NinjaOne non dispone di un criterio nativo e preconfigurato specificamente per disabilitare il protocollo TFTP, ma puoi ottenere questo risultato grazie alle funzionalità di scripting e automazione di NinjaOne.
Come farlo con NinjaOne
Opzione 1: Distribuzione di script personalizzati
– Utilizza la funzione di esecuzione script di NinjaOne per distribuire uno script PowerShell che disabiliti il protocollo TFTP
– Crea uno script che esegua:
powershellDisable-WindowsOptionalFeature -FeatureName TFTP -Online -NoRestart
– Distribuisci tramite criteri ai dispositivi di destinazione
Opzione 2: Integrazione dei criteri di gruppo
– Se la tua organizzazione utilizza i Criteri di gruppo, NinjaOne è in grado di monitorare lo stato del servizio TFTP e generare report al riguardo
– Applica le impostazioni GPO tramite il framework dei criteri di NinjaOne per disabilitare la funzionalità “Client TFTP”
Opzione 3: Gestione dei servizi
– Utilizza le funzionalità di gestione dei servizi di NinjaOne per:TftpSvc) su Disabilitato
Best practice per disabilitare in modo sicuro
Prima di procedere a un’implementazione su larga scala, testa su un piccolo gruppo di dispositivi.
Dipendenze dei documenti — verifica che nessuna applicazione dipenda da TFTP
Monitoraggio post-implementazione — utilizza i report di conformità di NinjaOne
Creare un piano di ripristino — tieni a portata di mano lo script di abilitazione, se necessario
Cosa offre NinjaOne per questa attività
– Distribuzione basata su criteri su più dispositivi
– Monitoraggio della conformità per verificare che il protocollo TFTP rimanga disabilitato
– Logging delle attività di per tenere traccia di quando sono state apportate le modifiche
– Report sullo stato del servizio TFTP in tutto l’ambiente IT