Resumé
Sikkerhedsopdateringen MS05-019 ændrer, hvordan operativsystemet validerer ICMP-anmodninger (Internet Control Message Protocol). Denne sikkerhedsopdatering forhindrer et ICMP-baseret angreb. Under særlige omstændigheder kan denne sikkerhedsopdatering dog medføre, at computeren mister forbindelsen til netværket. I denne artikel beskrives tre metoder, du kan bruge til at forhindre, at computeren mister netværksforbindelsen, når sikkerhedsopdateringen MS05-019 er installeret.
Introduktion
I denne artikel beskrives de anbefalede TCP/IP-indstillinger for WAN-links (Wide Area Network) med en MTU (Maximum Transmission Unit) størrelse på mindre end 576.
Flere oplysninger
Vigtigt! Dette afsnit, denne metode eller opgave indeholder trin, der beskriver, hvordan du redigerer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For at sikre dig mod problemer skal du sikkerhedskopiere registreringsdatabasen, før du redigerer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du finder yderligere oplysninger om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
322756 Sådan sikkerhedskopieres og gendannes registreringsdatabasen i Windows
Sikkerhedsopdateringen MS05-019 ændrer, hvordan operativsystemet validerer ICMP-anmodninger (Internet Control Message Protocol). Denne sikkerhedsopdatering begrænser den laveste MTU-størrelse til 576 byte. MTU-størrelsen er begrænset for at forhindre et ICMP-baseret angreb. Et ICMP-baseret angreb kunne reducere MTU-størrelsen til meget lav værdi. En meget lav MTU-størrelse kan medføre et betydeligt fald i ydeevnen.
En MTU-størrelse, der er begrænset til 576 byte, kan dog påvirke visse WAN-scenarier, f.eks. satellitlinks. I disse WAN-scenarier kan MTU-størrelsen være mindre end 576. I disse WAN-scenarier kan netværksforbindelsen blive afbrudt. Du kan bruge værktøjer som f.eks. Netværksovervågning til at finde ud af, om du oplever sådanne scenarier, ved at analysere en netværkssporing. Hvis de destinationer, hvor netværksforbindelsen mistes, har en ICMP-destination utilgængelig meddelelse med en MTU-værdi for næste hop på mindre end 576, oplever du sådanne scenarier.
Under disse særlige omstændigheder kan du overveje at bruge en af følgende anbefalinger.
Bemærk! Du bør ikke bruge følgende anbefalinger, hvis du ikke oplever et af disse scenarier. Følgende anbefalinger kan reducere netværkshastigheden.
Metode 1: Aktivér registrering af sorte huller (Path Maximum Transfer Unit)
Hvis du aktiverer funktionen til registrering af sorte huller (Path Maximum Transfer Unit), vil TCP forsøge at sende segmenter, der ikke har Bitten Don't Fragment angivet. TCP vil forsøge at sende disse segmenter, hvis flere retransmissioner af et segment ikke bliver bekræftet. Hvis et segment godkendes, reduceres den maksimale segmentstørrelse (MSS), og Bitten Fragmenter ikke angives i fremtidige pakker på forbindelsen.
Denne metode foretrækkes, fordi pakkestørrelsen kun reduceres for det problematiske segment. Detektion af sorte huller øger det maksimale antal retransmissioner for et bestemt segment.
Følg disse trin for at aktivere PMTU-registrering af sorte huller:
Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.
Find følgende nøgle i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
I menuen Rediger skal du pege på Ny og derefter klikke på DWORD-værdi.
Skriv EnablePMTUBHDetect, og tryk derefter på ENTER.
I menuen Rediger skal du klikke på Modificer.
Skriv 1 i feltet Værdidata, og klik derefter på OK.
Afslut registreringseditor, og genstart derefter computeren.
Metode 2: Deaktiver PMTU-registrering
Hvis du deaktiverer PMTU-registrering, sender TCP kun pakker, der har en MTU-størrelse på 576, og som ikke har indstillingen Fragmentér ikke. Dette gør det muligt for routerne at fragmentere pakken og sende pakken på tværs af netværkene.
Denne metode påvirker pakker, der sendes til alle destinationer. Det meste af tiden vil ydeevnen være på et acceptabelt niveau med en pakkestørrelse på 576. Ydeevnen vil dog være lavere, end hvis PMTU Discovery var aktiveret, og stien understøttede en MTU-størrelse, der er større end 576.
Følg disse trin for at deaktivere PMTU Discovery:
Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.
Find følgende nøgle i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
I menuen Rediger skal du pege på Ny og derefter klikke på DWORD-værdi.
Skriv EnablePMTUDiscovery, og tryk derefter på ENTER.
I menuen Rediger skal du klikke på Modificer.
Skriv 0 i feltet Værdidata, og klik derefter på OK.
Afslut registreringseditor, og genstart derefter computeren.
Metode 3: Angiv MTU-størrelsen på netværksgrænsefladen manuelt
Hvis du angiver MTU-størrelsen for en netværksgrænseflade manuelt, tilsidesætter denne indstilling standard-MTU'en for netværksgrænsefladen. MTU-størrelsen er den maksimale pakkestørrelse i byte, som transporten vil overføre via det underliggende netværk.
Denne metode påvirker pakker, der sendes til alle destinationer, og kan påvirke ydeevnen betydeligt, afhængigt af den MTU-størrelse, du angiver.
Følg disse trin for at angive MTU-størrelsen for netværksgrænsefladen:
Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.
Find følgende nøgle i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\-id <for netværksgrænseflade>
I menuen Rediger skal du pege på Ny og derefter klikke på DWORD-værdi.
Skriv MTU, og tryk derefter på ENTER.
I menuen Rediger skal du klikke på Modificer.
I feltet Værdidata skal du skrive værdien for MTU-størrelsen og derefter klikke på OK.
Afslut registreringseditor, og genstart derefter computeren.
Referencer
Du kan finde flere oplysninger ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
898060 Netværksforbindelse mellem klienter og servere kan mislykkes, efter du har installeret sikkerhedsopdatering MS05-019 eller Windows Server 2003 Service Pack 1 (artiklen er evt. på engelsk)
Du kan finde flere oplysninger om TCP/IP på følgende Microsoft TechNet-websted:
Oversigt over netværk og TCP/IP
http://technet.microsoft.com/en-us/library/cc739443(WS.10).aspx