Select the product you need help with
Server Internet tidak tersedia karena dari serangan SYN berbahayaID Artikel: 142641 - Melihat produk di mana artikel ini berlaku. Pada Halaman iniGEJALA Pada komputer yang menjalankan TCP/IP protokol dan yang terhubung
Internet, beberapa atau semua layanan jaringan yang diberikan tidak tersedia, dan
pesan galat seperti berikut muncul di layar klien jaringan: Sambungan telah di-reset oleh remote host. PENYEBAB Masalah ini terjadi saat komputer telah menjadi sasaran serangan berbahaya
dikenal sebagai TCP/IP "Sin banjir" atau "Serangan SYN." Pengguna berbahaya dapat menargetkan seluruh mesin, atau layanan TCP khusus seperti layanan web. Serangan ini difokuskan pada protokol TCP yang digunakan oleh semua komputer di Internet, dan tidak khusus untuk sistem operasi Windows NT. Bagaimana Sin banjir bekerjaSYN banjir bekerja sebagai berikut:
Cara memverifikasi bahwa komputer Anda berada di bawah serangan SYNJika Anda mencurigai bahwa komputer Anda adalah target serangan SYN Anda dapat ketik perintah berikut pada prompt perintah untuk melihat koneksi di "SYN_RECEIVED" negara: netstat - n -p tcp Perintah ini dapat menyebabkan teks berikut muncul di
layar: Sambungan Aktif
Proto Local Address Foreign Address State
TCP 127.0.0.1:1030 127.0.0.1:1032 ESTABLISHED
TCP 127.0.0.1:1032 127.0.0.1:1030 ESTABLISHED
TCP 10.57.8.190:21 10.57.14.154:1256 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1257 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1258 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1259 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1260 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1261 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1262 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1263 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1264 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1265 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1266 SYN_RECEIVED
TCP 10.57.8.190:4801 10.57.14.221:139 TIME_WAIT
Efek mengikat sambungan sumber daya bervariasi, tergantung pada TCP/IP stack dan aplikasi yang mendengarkan pada TCP port. Untuk Kebanyakan tumpukan, ada batas jumlah sambungan yang dapat di setengah terbuka (SYN_RECEIVED) negara. Setelah batas dicapai untuk port TCP yang diberikan, komputer target menanggapi dengan reset semua lebih lanjut permintaan sambungan sampai sumber daya dibebaskan. PEMECAHAN MASALAH Mendapatkan pembaruan berikut untuk Windows NT 3.51 atau
terbaru layanan paket untuk Windows NT 4.0 Microsoft berkomitmen untuk memberikan perlindungan mungkin terbaik terhadap serangan ini dari dalam Sistem operasi Windows NT dan telah membuat beberapa perubahan untuk TCP/IP yang komponen tersedia untuk pelanggan dalam menanggapi ancaman ini. Ini kunci global telah dirancang untuk melindungi terhadap serangan dan menetapkan tombol lain disebutkan pada artikel untuk nilai-nilai efektif dikenal. Kunci ini menghindari memiliki rasa administrator tentang yang nilai akan menawarkan yang paling perlindungan. Sangat disarankan bahwa tombol global berikut akan digunakan: SynAttackProtect Kunci: Tcpip\Parameters Tipe nilai: REG_DWORD Batasan valid: 0, 1, 2 0 (tidak ada synattack perlindungan) 1 (dikurangi retransmission mencoba lagi dan tertunda penciptaan RCE (rute cache entri) jika pengaturan TcpMaxHalfOpen dan TcpMaxHalfOpenRetried puas.) 2 (selain untuk 1 indikasi yang tertunda untuk Winsock dibuat.) CATATAN: Ketika sistem menemukan dirinya diserang opsi berikut pada setiap soket dapat tidak lagi diaktifkan: sScalable windows (RFC 1323) dan per adaptor dikonfigurasi TCP parameter (awal RTT, ukuran jendela). Hal ini karena Ketika perlindungan berfungsi rute cache entri tidak bertanya sebelum Sin-ACK dikirim dan pilihan Winsock tidak tersedia pada tahap ini sambungan. Default: 0 (palsu) Rekomendasi: 2 Keterangan: Synattack perlindungan melibatkan mengurangi jumlah retransmisi untuk Sin-ACKS, yang akan mengurangi waktu yang sumber daya harus tetap dialokasikan. Alokasi rute cache catatan sumber daya tertunda hingga sambungan dibuat. Jika synattackprotect = 2, kemudian Hubungkan pada indikasi untuk Paku Alam tertunda hingga tiga-cara jabat tangan adalah selesai. Juga mencatat bahwa tindakan yang diambil oleh mekanisme perlindungan hanya terjadi jika pengaturan TcpMaxHalfOpen dan TcpMaxHalfOpenRetried melebihi. CATATAN: Kunci berikut harus hanya diubah jika di atas global kunci telah terbukti efektif atau sumber daya tertentu batas are being hit. Perubahan yang tercantum di sini: ******************************************************************* * 1. Tcpip.sys times out half-open connections faster * *******************************************************************
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\Tcpip
\Parameters
\TcpMaxConnectResponseRetransmissions
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 2
Value Retransmission Times Elapsed Time Comments 3 3, 6, and 12 seconds 45 seconds Cleanup 24 secs after last retx 2 3, and 6 seconds 21 seconds Cleanup 12 secs after last retx 1 3 seconds 9 seconds Cleanup 6 secs after last retx ******************************************************************* * 2. NetBT has a Higher, Configurable Backlog * ******************************************************************* Pada acara koneksi, itu sekarang cek untuk melihat jika jumlah gratis blok di bawah 2, dan jika demikian, menambahkan "peningkatan" jumlah blok, di mana "kenaikan" dapat dikonfigurasi di registri seperti yang ditunjukkan di sini:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\NetBt
\Parameters
\BacklogIncrement
Value Type: REG_DWORD
Valid Range: 1-0x14 (1-20 decimal)
Default: 3
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\NetBt
\Parameters
\MaxConnBackLog
Value Type: REG_DWORD
Valid Range: 1-0x9c40 (1-40,000 decimal)
Default: 1000
******************************************************************* * 3. Afd.sys has been modified to withstand large numbers of * * "half-open" connections efficiently * ******************************************************************* Versi baru AFD.sys mendukung empat parameter registri baru yang dapat digunakan untuk mengendalikan dinamis backlog perilaku. EnableDynamicBacklog adalah sebuah saklar global untuk mengaktifkan atau menonaktifkan backlog dinamis. Default ke 0 (off), dan pengaturan ini menyediakan tidak ada perubahan dari versi yang ada. Pengaturan untuk 1 memungkinkan baru fitur dinamis backlog.
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\EnableDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0,1
Default: 0
Suggested value for a system under heavy attack: 1
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\MinimumDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: 20
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\MaximumDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: Memory
dependent. We recommend that this value does not exceed 20000 (decimal). This prevents exhaustion of the non-paged pool when under attack.
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\DynamicBacklogGrowthDelta
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: 10 (0xa)
Untuk mengambil keuntungan dari perubahan untuk Afd.sys,
Aplikasi Windows soket harus secara khusus meminta jaminan simpanan yang lebih besar daripada
nilai yang dikonfigurasi untuk MinimumDynamicBacklog ketika mereka mengeluarkan mereka listen()
panggilan. Aplikasi Microsoft seperti Microsoft Internet Information Services (yang telah
default backlog dari 25) dapat dikonfigurasi. Aplikasi-spesifik rincian
tersedia dari Basis Pengetahuan Microsoft di: http://support.microsoft.com Pengandar diubah untuk Windows NT 3.51 dan instruksi
untuk menginstal mereka tersedia dari saluran dukungan Microsoft atau dari Internet lokasi berikut:
(http://support.microsoft.com/)
FTP://FTP.Microsoft.com/bussys/WinNT /winnt-public/fixes/usa/nt351/hotfixes-postsp5/syn-attack STATUSWindows NT 4.0Masalah ini telah diperbaiki di Microsoft Windows terbaru NT AS paket layanan untuk Windows NT 4.0. Untuk informasi tentang mendapatkan Paket layanan, permintaan kata berikut pada Basis Pengetahuan Microsoft:SERVPACK Windows NT 3.51Microsoft telah mengkonfirmasi bahwa masalah ini dapat mengakibatkan beberapa derajat dari kerentanan keamanan dalam Windows NT 3.51 versi. Perbaikan yang didukung sepenuhnya sekarang tersedia, tetapi belum sepenuhnya regresi diuji dan hanya boleh diterapkan untuk sistem ditentukan risiko serangan. Silahkan evaluasi Anda sistem fisik aksesibilitas, jaringan dan konektivitas Internet, dan lainnya faktor yang menentukan tingkat risiko untuk sistem Anda. Jika sistem Anda cukup berisiko, Microsoft menyarankan Anda menerapkan perbaikan ini. Sebaliknya, menunggu untuk Windows NT paket layanan berikutnya, yang akan berisi memperbaiki ini. Mohon hubungi dukungan teknis Microsoft untuk informasi lebih lanjut.INFORMASI LEBIH LANJUTMenambahkan perubahan registri ini mungkin memiliki pengaruh buruk
Cluster Microsoft Exchange. Microsoft Exchange Cluster (Exres.dll) sering memulai koneksi ke port SMTP, IMAP, POP3, dan HTTP untuk menguji ketersediaan. Tes mirip dengan sesi telnet ke port 25, 143, 110, atau 80. Jika tes berhasil, gugus tahu bahwa layanan tersedia untuk pengguna dan menandai mereka sebagai "Hidup". Jika tes tidak berhasil, Cluster Administrator menandai sumber sebagai offline Cluster Administrator, dan log peristiwa di log aplikasi. Acara ini: Jenis peristiwa: kesalahan PropertiID Artikel: 142641 - Kajian Terakhir: 15 September 2011 - Revisi: 2.0 Berlaku bagi:
Penerjemahan Mesin PENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah. Klik disini untuk melihat versi Inggris dari artikel ini:142641
(http://support.microsoft.com/kb/142641/en-us/
)
| Terjemahan Artikel
|




Kembali ke atas








