Сводка
Обновление безопасности MS05-019 изменяет способ проверки операционной системой запросов ICMP. Это обновление для системы безопасности предотвращает атаку на основе ICMP. Однако при особых обстоятельствах это обновление для системы безопасности может привести к потере сетевого подключения компьютера. В этой статье описаны три метода, которые можно использовать для предотвращения потери сетевого подключения компьютера при установке обновления безопасности MS05-019.
Введение
В этой статье описаны рекомендуемые параметры TCP/IP для каналов глобальной сети (WAN) с максимальным размером единицы передачи (MTU) менее 576.
Дополнительные сведения
Важно! В этом разделе, методе или задаче содержатся инструкции по изменению реестра. Однако ошибки при изменении реестра могут привести к серьезным проблемам. Поэтому будьте внимательны, выполняя описанные действия. В качестве дополнительной меры предосторожности перед внесением изменений создайте резервную копию реестра. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о том, как создать резервную копию и восстановить реестр, щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
322756 Резервное копирование и восстановление реестра в Windows
Обновление безопасности MS05-019 изменяет способ проверки операционной системой запросов ICMP. Это обновление для системы безопасности ограничивает минимальный размер MTU до 576 байт. Размер MTU ограничен, чтобы предотвратить атаку на основе ICMP. Атака на основе ICMP может уменьшить размер MTU до очень низкого значения. Очень низкий размер MTU может привести к серьезному снижению производительности.
Однако размер MTU, ограниченный 576 байтами, может повлиять на некоторые сценарии глобальной сети, такие как спутниковые каналы. В этих сценариях глобальной сети размер MTU может быть меньше 576. В этих сценариях глобальной сети сетевое подключение может быть потеряно. Вы можете использовать такие средства, как монитор сети, чтобы определить, возникают ли такие сценарии, путем анализа трассировки сети. Если в местах назначения, к которым потеряно сетевое подключение, есть сообщение о недоступности назначения ICMP со значением MTU следующего прыжка менее 576, возникают такие сценарии.
В этих особых обстоятельствах рекомендуется использовать одну из следующих рекомендаций.
Примечание. Не следует использовать следующие рекомендации, если вы не столкнулись с одним из этих сценариев. Следующие рекомендации могут снизить пропускную способность сети.
Метод 1. Включение обнаружения черной дыры с максимальной единицей передачи пути (PMTU)
Если включить функцию обнаружения черных дыр для максимальной единицы передачи пути (PMTU), TCP попытается отправить сегменты, для которых не задано битовое значение "Не фрагментировать". TCP попытается отправить эти сегменты, если несколько повторных передач сегмента останутся непривеченными. Если сегмент подтвержден, максимальный размер сегмента (MSS) будет уменьшен, а бит "Не фрагментировать" будет установлен в будущих пакетах подключения.
Этот метод предпочтителен, так как размер пакета уменьшается только для проблемного сегмента. Обнаружение черной дыры увеличивает максимальное число повторных передач для определенного сегмента.
Чтобы включить обнаружение черных дыр PMTU, выполните следующие действия:
Нажмите кнопку Пуск, нажмите кнопку Выполнить, введите regedit и нажмите кнопку ОК.
Найдите следующий раздел в реестре:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
В меню Правка выберите пункт Создать, а затем — Параметр DWORD.
Введите EnablePMTUBHDetect и нажмите клавишу ВВОД.
В меню Правка выберите команду Изменить.
В поле Значение введите 1 и нажмите кнопку ОК.
Закройте редактор реестра, а затем перезагрузите компьютер.
Способ 2. Отключение обнаружения PMTU
Если отключить обнаружение PMTU, TCP будет отправлять только пакеты с размером MTU 576 и без набора Не фрагментировать. Это позволяет маршрутизаторам фрагментировать пакет и отправлять пакет по сетям.
Этот метод влияет на пакеты, отправляемые во все назначения. В большинстве случаев производительность будет находиться на приемлемом уровне с размером пакета 576. Однако производительность будет ниже, чем если бы было включено обнаружение PMTU и путь поддерживает размер MTU больше 576.
Чтобы отключить обнаружение PMTU, выполните следующие действия.
Нажмите кнопку Пуск, нажмите кнопку Выполнить, введите regedit и нажмите кнопку ОК.
Найдите следующий раздел в реестре:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
В меню Правка выберите пункт Создать, а затем — Параметр DWORD.
Введите EnablePMTUDiscovery и нажмите клавишу ВВОД.
В меню Правка выберите команду Изменить.
В поле Значение введите 0 и нажмите кнопку ОК.
Закройте редактор реестра, а затем перезагрузите компьютер.
Способ 3. Установка размера MTU для сетевого интерфейса вручную
Если задать размер MTU для сетевого интерфейса вручную, этот параметр переопределяет MTU по умолчанию для сетевого интерфейса. Размер MTU — это максимальный размер пакета в байтах, который транспорт будет передавать по базовой сети.
Этот метод влияет на пакеты, отправляемые во все назначения, и может значительно повлиять на производительность в зависимости от заданного размера MTU.
Чтобы задать размер MTU для сетевого интерфейса, выполните следующие действия.
Нажмите кнопку Пуск, нажмите кнопку Выполнить, введите regedit и нажмите кнопку ОК.
Найдите следующий раздел в реестре:
<идентификаторHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\для сетевого интерфейса>
В меню Правка выберите пункт Создать, а затем — Параметр DWORD.
Введите MTU и нажмите клавишу ВВОД.
В меню Правка выберите команду Изменить.
В поле Значение введите значение размера MTU и нажмите кнопку ОК.
Закройте редактор реестра, а затем перезагрузите компьютер.
Ссылки
Для получения дополнительных сведений щелкните следующий номер статьи, чтобы просмотреть статью в базе знаний Майкрософт:
898060 Сетевое подключение между клиентами и серверами может завершиться ошибкой после установки обновления для системы безопасности MS05-019 или Windows Server 2003 с пакетом обновления 1 (SP1)
Дополнительные сведения о TCP/IP см. на следующем веб-сайте Microsoft TechNet:
Общие сведения о сети и TCP/IP
http://technet.microsoft.com/en-us/library/cc739443(WS.10).aspx