⚠ Point critique découvert dans le lab
Une SubCA d’entreprise ne fonctionne pas uniquement avec DNS, LDAP et Kerberos. Elle utilise aussi RPC pour contacter Active Directory et réaliser certaines opérations d’inscription. Si le port TCP 135 est ouvert mais que la plage RPC dynamique TCP 49152–65535 est bloquée, l’installation ou l’utilisation de la CA peut échouer alors que les tests réseau de base semblent corrects.
Dans le lab, la SubCA a fonctionné après ouverture des ports AD complets, notamment 9389, 3268, 3269 et surtout de la plage 49152–65535/TCP.
1. Flux SubCA → contrôleurs de domaine
Ces règles sont nécessaires lorsqu’une CA subordonnée d’entreprise est jointe au domaine et séparée des contrôleurs de domaine par un pare-feu ou un VLAN.
| Port | Proto | Rôle | Pourquoi la SubCA en a besoin |
|---|---|---|---|
53 | TCP/UDP | DNS | Résoudre les noms des DC, du domaine, de la Root CA et du serveur IIS. |
88 | TCP/UDP | Kerberos | Authentifier le compte ordinateur de la SubCA et les administrateurs auprès du domaine. |
123 | UDP | NTP | Synchroniser l’heure. Kerberos échoue si l’écart est trop important. |
135 | TCP | RPC Endpoint Mapper | Indiquer au client RPC sur quel port dynamique joindre le service demandé. |
389 | TCP/UDP | LDAP | Lire et publier les objets PKI dans Active Directory : modèles, autorités, AIA, CDP et configuration. |
445 | TCP | SMB | Accéder à SYSVOL, NETLOGON et appliquer certaines stratégies de groupe. |
464 | TCP/UDP | Kerberos Password | Gestion et changement de mot de passe Kerberos ; utile au fonctionnement complet du domaine. |
636 | TCP | LDAPS | LDAP chiffré, uniquement si l’environnement utilise explicitement LDAPS. |
3268 | TCP | Global Catalog | Rechercher des objets dans toute la forêt Active Directory. |
3269 | TCP | Global Catalog SSL | Version TLS du Global Catalog, si utilisée. |
9389 | TCP | Active Directory Web Services | Utilisé par les outils d’administration Active Directory et certaines commandes PowerShell. |
49152–65535 | TCP | RPC dynamiques Windows | Transport réel des appels RPC après négociation sur le port 135. Port indispensable dans ton cas. |
Sens conseillé : autoriser la SubCA vers les IP des contrôleurs de domaine uniquement. Éviter une règle vers tout le réseau.
2. Pourquoi le port 135 seul ne suffit pas
- La SubCA contacte le DC sur
TCP 135. - Le DC lui indique un port RPC dynamique disponible.
- La communication continue sur un port compris entre
49152et65535/TCP. - Si cette plage est bloquée, la connexion démarre mais l’opération échoue ensuite.
Les symptômes possibles sont : erreur RPC, droits d’installation apparemment absents, échec de détection de la CA d’entreprise, erreur lors de l’inscription ou fonctionnement immédiat dès que le pare-feu est désactivé.
3. Flux clients / serveurs → SubCA
| Port | Proto | Rôle | Usage |
|---|---|---|---|
135 | TCP | RPC Endpoint Mapper | Découverte du service d’inscription de certificats. |
49152–65535 | TCP | RPC dynamiques | Inscription et renouvellement de certificats via DCOM/RPC. |
80 ou 443 | TCP | Web Enrollment / CES | Seulement si ces services web AD CS ont été installés et configurés. |
L’autoenrollment classique d’une CA Microsoft d’entreprise utilise RPC/DCOM. Ouvrir uniquement le port 443 ne remplace pas les ports RPC, sauf architecture spécifique avec Certificate Enrollment Web Services.
4. Si la SubCA publie CRL et AIA sur IIS
La CA peut copier ses fichiers vers IIS par un partage réseau, puis les clients les téléchargent en HTTP.
| Port | Proto | Rôle | Précision |
|---|---|---|---|
80 | TCP | Publication HTTP CRL/AIA | Port généralement recommandé pour rendre les CRL et certificats de CA accessibles, même avant qu’une chaîne TLS soit validée. |
443 | TCP | Publication HTTPS | Optionnel. Attention au problème circulaire si la vérification du certificat HTTPS dépend elle-même d’une CRL disponible uniquement en HTTPS. |
445 | TCP | Copie SMB vers IIS | Nécessaire uniquement si la SubCA publie les fichiers dans un partage du serveur IIS. |
Sens des flux :
- SubCA → IIS : TCP 445 si copie par partage SMB.
- Postes, serveurs, DC et équipements → IIS : TCP 80, éventuellement 443, pour télécharger AIA et CRL.
5. Si l’administration distante est utilisée
| Port | Proto | Rôle | Précision |
|---|---|---|---|
5985 | TCP | PowerShell Remoting HTTP | WinRM avec authentification et chiffrement de session Kerberos, malgré le transport HTTP. |
5986 | TCP | PowerShell Remoting HTTPS | WinRM encapsulé dans TLS ; nécessite un certificat serveur valide. |
Ces ports ne sont pas nécessaires au fonctionnement normal de la PKI. Ils servent uniquement à administrer la SubCA à distance.
6. Règles minimales à créer dans le pare-feu
| Source | Destination | Ports | Usage |
|---|---|---|---|
| SubCA | Contrôleurs de domaine | 53 TCP/UDP, 88 TCP/UDP, 123 UDP, 135 TCP, 389 TCP/UDP, 445 TCP, 464 TCP/UDP, 636 TCP, 3268 TCP, 3269 TCP, 9389 TCP, 49152–65535 TCP | Intégration AD et fonctionnement de la CA d’entreprise |
| Postes et serveurs autorisés | SubCA | 135 TCP + 49152–65535 TCP | Inscription et autoenrollment |
| SubCA | Serveur IIS PKI | 445 TCP | Publication des fichiers CRL/AIA par partage SMB, si utilisée |
| Tous les clients PKI | Serveur IIS PKI | 80 TCP, éventuellement 443 TCP | Téléchargement des CRL et certificats AIA |
| Poste d’administration | SubCA | 5985 ou 5986 TCP | Administration PowerShell distante, optionnelle |
7. Commandes de vérification
Test-NetConnection dc1.warx.home -Port 135Tester RPC Endpoint MapperTest-NetConnection dc1.warx.home -Port 9389Tester AD Web Servicesnslookup -type=SRV _ldap._tcp.dc._msdcs.warx.homeVérifier la découverte des contrôleurs de domainenltest /dsgetdc:warx.homeVérifier qu’un DC est découvertcertutil -config - -pingDétecter et tester les autorités de certification d’entreprisecertutil -enterprise -viewstore NTAuthVérifier le magasin NTAuth de l’entreprisepkiview.mscVérifier AIA, CDP et CRLcertutil -urlfetch -verify certificat.cerTester la chaîne et le téléchargement des CRL/AIA8. Pièges fréquents
- Ouvrir
135/TCPmais oublier49152–65535/TCP. - Tester uniquement un ping : ICMP ne prouve pas que RPC, LDAP ou Kerberos fonctionnent.
- Autoriser les ports vers tout le VLAN au lieu de cibler les DC et le serveur IIS.
- Oublier DNS ou utiliser un DNS externe sur la SubCA.
- Bloquer NTP et provoquer une erreur Kerberos à cause de l’heure.
- Publier la CRL uniquement en HTTPS et créer une dépendance circulaire.
- Confondre flux de publication SubCA → IIS et flux de consultation clients → IIS.
🎯 À retenir pour le TSSR
- Une CA d’entreprise dépend d’Active Directory.
- RPC utilise le port 135 puis une plage dynamique.
- CRL et AIA doivent rester accessibles même si la CA est arrêtée.
- Les règles doivent être limitées par source, destination et usage.
- Le diagnostic doit comparer le fonctionnement avec et sans pare-feu, puis tester chaque service.