Select the product you need help with
Server Internet disponibile a causa di attacchi SYNIdentificativo articolo: 142641 - Visualizza i prodotti a cui si riferisce l?articolo. In questa paginaSintomiIn un computer che esegue il protocollo TCP/IP e che è connesso a Internet, alcuni o tutti i servizi di rete vengono eseguito il rendering non disponibili e messaggi di errore, ad esempio visualizzato nella finestra del client di rete: La connessione è stata reimpostata per l'host remoto. CauseQuesto problema si verifica quando il computer è diventato la destinazione di un attacco dannoso, noto come TCP/IP di "Flooding SYN" o "SYN Attacks". Gli utenti malintenzionati possono interessare un intero computer o un servizio TCP specifico quali i servizi web. L'attacco si concentra sul protocollo TCP utilizzato da tutti i computer su Internet e non specifico del sistema operativo di Windows NT. Funzionamento del flooding SYNFlooding SYN funziona nel modo seguente:
Come verificare che il computer è in un attacco SYNSe si sospetta che il computer è la destinazione di un attacco SYN, è possibile digitare il seguente comando al prompt dei comandi per visualizzare le connessioni nello stato "SYN_RECEIVED": netstat - n-p tcp Questo comando potrebbe determinare un del testo riportato di seguito vengono visualizzate sullo schermo: Connessioni attive
Proto Local Address Foreign Address State
TCP 127.0.0.1:1030 127.0.0.1:1032 ESTABLISHED
TCP 127.0.0.1:1032 127.0.0.1:1030 ESTABLISHED
TCP 10.57.8.190:21 10.57.14.154:1256 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1257 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1258 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1259 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1260 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1261 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1262 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1263 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1264 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1265 SYN_RECEIVED
TCP 10.57.8.190:21 10.57.14.154:1266 SYN_RECEIVED
TCP 10.57.8.190:4801 10.57.14.221:139 TIME_WAIT
L'effetto di impegnare risorse di connessione varia a seconda dello stack TCP/IP le applicazioni in ascolto sulla porta TCP. Per la maggior parte degli stack, è un limite al numero di connessioni che possono essere nello stato semiaperto (SYN_RECEIVED). Una volta raggiunto il limite per una determinata porta TCP, il computer di destinazione risponde con una reimpostazione a tutte le successive richieste di connessione fino a quando le risorse vengano liberate. RisoluzioneOttenere l'aggiornamento riportato di seguito per Windows NT 3.51 o il Service Pack più recente per Windows NT 4.0 Microsoft si impegna a fornire la migliore protezione possibile contro questi attacchi da all'interno del sistema operativo di Windows, pertanto ha eseguito un numero di modifiche per il TCP/IP componenti disponibili per i clienti in risposta a questa minaccia. Questa chiave globale è stata progettata per proteggersi dagli attacchi e imposta gli altri tasti menzionati più avanti nell'articolo per valori efficaci noti. Questa chiave consente di evitare che l'ipotesi di amministratore sui valori dovrebbe offrire la massima protezione. È consigliabile che le seguenti chiavi globale essere utilizzato: SynAttackProtect Chiave: Tcpip\Parameters Valore di tipo: REG_DWORD Intervallo valido: 0, 1, 2 0 (nessuna protezione synattack) 1 (ridotto di tentativi di ritrasmissione e ritardata creazione RCE (voce della cache route) se le impostazioni TcpMaxHalfOpen e TcpMaxHalfOpenRetried sono soddisfatte). 2 (oltre a 1 che viene effettuata un'indicazione di ritardata per Winsock.) Nota : quando il sistema trova attacco le seguenti opzioni su qualsiasi socket non può essere attivato: sScalable finestre (RFC 1323) e per ciascuna scheda configurati i parametri TCP (RTT iniziale, dimensione della finestra). Infatti, quando la protezione è in funzione la voce di cache route non viene richiesto prima lo SYN-ACK viene inviato e le opzioni di Winsock non sono disponibili in questa fase della connessione. Impostazione predefinita: 0 (false) Raccomandazione: 2 Descrizione: Protezione Synattack comporta la riduzione della quantità di ritrasmissioni per SYN-ACK, che verrà ridotto il tempo per cui le risorse devono rimanere allocato. L'allocazione di risorse di voce di cache route è stata rimandata fino a quando non viene effettuata una connessione. Se synattackprotect = 2, quindi la connessione su indicazione a AFD viene ritardata fino al completamento dell'handshake a tre vie. Si noti inoltre che le azioni intraprese dal meccanismo di protezione si verificano solo se le impostazioni TcpMaxHalfOpen e TcpMaxHalfOpenRetried vengono superate. Nota : le chiavi seguenti devono essere modificate solo se la chiave globale sopra riportata è dimostrata inefficace o sono viene raggiunto i limiti di risorse specifiche. Le modifiche sono elencate di seguito: ******************************************************************* * 1. Tcpip.sys times out half-open connections faster * *******************************************************************
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\Tcpip
\Parameters
\TcpMaxConnectResponseRetransmissions
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 2
Value Retransmission Times Elapsed Time Comments 3 3, 6, and 12 seconds 45 seconds Cleanup 24 secs after last retx 2 3, and 6 seconds 21 seconds Cleanup 12 secs after last retx 1 3 seconds 9 seconds Cleanup 6 secs after last retx ******************************************************************* * 2. NetBT has a Higher, Configurable Backlog * ******************************************************************* Su un evento di connessione, controlla per vedere se il numero di blocchi liberi è inferiore a 2 e in tal caso, consente di aggiungere un numero di "incremento" di blocchi, in cui "incrementare" è configurabile nel Registro di sistema come illustrato di seguito:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\NetBt
\Parameters
\BacklogIncrement
Value Type: REG_DWORD
Valid Range: 1-0x14 (1-20 decimal)
Default: 3
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\NetBt
\Parameters
\MaxConnBackLog
Value Type: REG_DWORD
Valid Range: 1-0x9c40 (1-40,000 decimal)
Default: 1000
******************************************************************* * 3. Afd.sys has been modified to withstand large numbers of * * "half-open" connections efficiently * ******************************************************************* La nuova versione di Afd.sys supporta quattro nuovi parametri di registro di sistema che possono essere utilizzati per controllare il comportamento del backlog dinamico. EnableDynamicBacklog è un'opzione globale per abilitare o disabilitare il backlog dinamico. Impostazione predefinita 0 (off) e questa impostazione non fornisce nessuna modifica delle versioni esistenti. Impostandolo su 1 attiva la nuova caratteristica di backlog dinamico.
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\EnableDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0,1
Default: 0
Suggested value for a system under heavy attack: 1
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\MinimumDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: 20
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\MaximumDynamicBacklog
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: Memory
dependent. We recommend that this value does not exceed 20000 (decimal). This prevents exhaustion of the non-paged pool when under attack.
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\AFD
\Parameters
\DynamicBacklogGrowthDelta
Value Type: REG_DWORD
Valid Range: 0-0xFFFFFFFF
Default: 0
Suggested value for a system under heavy attack: 10 (0xa)
Per usufruire delle modifiche per Afd.sys, in applicazioni Windows Sockets in particolare necessario richiedere un backlog maggiore del valore configurato per MinimumDynamicBacklog quando emettono i chiamata listen(). Applicazioni di Microsoft, ad esempio Internet Information Server (che ha un backlog predefinito di 25) sono configurabili. Dettagli specifici dell'applicazione sono disponibili da Microsoft Knowledge Base al: http://support.microsoft.com I driver modificati per Windows NT 3.51 e istruzioni per eseguirne l'installazione sono disponibili dai canali di supporto Microsoft o dal seguente percorso Internet:
(http://support.microsoft.com/)
FTP://FTP.microsoft.com/bussys/winnt /winnt-public/fixes/usa/nt351/hotfixes-postsp5/syn-attack StatusWindows NT 4.0Questo problema è stato corretto nel più recente Microsoft Windows NT Usa Service Pack per Windows NT 4.0. Per informazioni su come ottenere il Service Pack, eseguire una query in base la Microsoft Knowledge del seguente termine:SERVPACK Windows NT 3.51Microsoft ha confermato che questo problema potrebbe comportare un certo grado di vulnerabilità della protezione in Windows NT versione 3.51. È disponibile una correzione completamente supportata, tuttavia non è stato completamente regressione testato e deve essere applicata solo ai sistemi stabiliti di essere al rischio di attacchi. Valutare, accessibilità fisica del sistema, rete e connettività Internet e altri fattori per determinare il livello di rischio al sistema. Se il sistema è a rischio, si consiglia di che applicare questa correzione. In caso contrario, attendere il successivo Windows service pack per, che contiene questa correzione. Per ulteriori informazioni, contattare il supporto tecnico.InformazioniAggiunta di queste modifiche del Registro di sistema potrebbe ha un effetto negativo su un cluster di Microsoft Exchange. Cluster di Microsoft Exchange (Exres.dll) avvia spesso connessioni per le porte SMTP, IMAP, POP3 e HTTP per verificare la disponibilità. I test sono simili a una sessione telnet alla porta 25, 110, 143 o 80. Se i test hanno esito positivo, il cluster si sa che i servizi sono disponibili per gli utenti e li contrassegna come "Alive". Se i test non sono corretto, l'amministratore del cluster contrassegna la risorsa come non in linea in Amministrazione Cluster e registrato un evento nel registro dell'applicazione. L'evento è: Tipo evento: errore ProprietàIdentificativo articolo: 142641 - Ultima modifica: martedì 20 febbraio 2007 - Revisione: 5.3 Le informazioni in questo articolo si applicano a:
Traduzione automatica articoli Il presente articolo è stato tradotto tramite il software di traduzione automatica di Microsoft e non da una persona. Microsoft offre sia articoli tradotti da persone fisiche sia articoli tradotti automaticamente da un software, in modo da rendere disponibili tutti gli articoli presenti nella nostra Knowledge Base nella lingua madre dell?utente. Tuttavia, un articolo tradotto in modo automatico non è sempre perfetto. Potrebbe contenere errori di sintassi, di grammatica o di utilizzo dei vocaboli, più o meno allo stesso modo di come una persona straniera potrebbe commettere degli errori parlando una lingua che non è la sua. Microsoft non è responsabile di alcuna imprecisione, errore o danno cagionato da qualsiasi traduzione non corretta dei contenuti o dell?utilizzo degli stessi fatto dai propri clienti. Microsoft, inoltre, aggiorna frequentemente il software di traduzione automatica. Clicca qui per visualizzare la versione originale in inglese dell?articolo: 142641
(http://support.microsoft.com/kb/142641/en-us/
)
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO. | Traduzione articoli
|




Torna all'inizio








