ينطبق المزيد على المعلومات
تنطبق هذه المقالة بشكل خاص على إصدارات خادم Windows التالية:
- Windows Server، الإصدار 2004 (تثبيت Server Core)
- Windows Server، الإصدار 1909 (تثبيت Server Core)
- Windows Server، الإصدار 1903 (تثبيت Server Core)
- Windows Server، الإصدار 1803 (تثبيت الخادم الأساسي)
- Windows Server 2019 (تثبيت Server Core)
- Windows Server 2019
- Windows Server 2016 (تثبيت Server Core)
- Windows Server 2016
- Windows Server 2012 R2 (تثبيت Server Core)
- Windows Server 2012 R2
- Windows Server 2012 (تثبيت Server Core)
- Windows Server 2012
- Windows Server 2008 R2 للأنظمة المستندة إلى x64 حزمة الخدمة 1 (تثبيت Server Core)
- Windows Server 2008 R2 لحزمة خدمة الأنظمة المستندة إلى x64 1
- Windows Server 2008 للأنظمة المستندة إلى x64 حزمة الخدمة 2 (تثبيت Server Core)
- Windows Server 2008 لحزمة خدمة الأنظمة المستندة إلى x64 2
- Windows Server 2008 لحزمة خدمة الأنظمة 32 بت 2 (تثبيت Server Core)
- Windows Server 2008 لحزمة خدمة الأنظمة 32 بت 2
مقدمة
في 14 يوليو 2020، أصدرت Microsoft تحديث أمان للمشكلة الموضحة في CVE-2020-1350 | ثغرة أمنية في تنفيذ التعليمات البرمجية البعيدة ل Windows DNS Server. تصف هذه النصائح الثغرة الأمنية الهامة لتنفيذ التعليمات البرمجية عن بعد (RCE) التي تؤثر على خوادم Windows التي تم تكوينها لتشغيل دور خادم DNS. نوصي بشدة بأن يطبق مسؤولو الخادم تحديث الأمان في أقرب وقت ممكن.
يمكن استخدام الحل البديل المستند إلى السجل للمساعدة في حماية خادم Windows المتأثر، ويمكن تنفيذه دون مطالبة المسؤول بإعادة تشغيل الخادم. بسبب تقلبات هذه الثغرة الأمنية، قد يتعين على المسؤولين تنفيذ الحل البديل قبل تطبيق تحديث الأمان لتمكينهم من تحديث أنظمتهم باستخدام إيقاع توزيع قياسي.
الحل البديل
مهم
اتبع الخطوات المذكورة في هذا المقطع بشكل دقيق. قد تحدث مشاكل خطيرة إذا قمت بتعديل السجل بشكل غير صحيح. قبل تعديله، قم بنسخ السجل احتياطيا للاستعادة في حالة حدوث مشاكل.
للتغلب على هذه الثغرة الأمنية، قم بإجراء تغيير السجل التالي لتقييد حجم أكبر حزمة استجابة DNS الواردة المستندة إلى TCP المسموح بها:
المفتاح: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
Value = TcpReceivePacketSize
النوع = DWORD
بيانات القيمة = 0xFF00
ملاحظات
- بيانات القيمة الافتراضية (الحد الأقصى أيضا) = 0xFFFF.
- إذا تم لصق قيمة التسجيل هذه أو تم تطبيقها على خادم من خلال نهج المجموعة، يتم قبول القيمة ولكن لن يتم تعيينها فعليا إلى القيمة التي تتوقعها. لا يمكن كتابة القيمة 0x في مربع بيانات القيمة . ومع ذلك، يمكن لصقه. إذا قمت بلصق القيمة، فستحصل على قيمة عشرية من 4325120.
- يطبق هذا الحل البديل FF00 كقيمة لها قيمة عشرية 65280. هذه القيمة أقل ب 255 من القيمة القصوى المسموح بها البالغة 65535.
- يجب إعادة تشغيل خدمة DNS حتى يصبح تغيير السجل ساري المفعول. للقيام بذلك، قم بتشغيل الأمر التالي في موجه أوامر غير مقيد:
net stop dns && net start dns
بعد تنفيذ الحل البديل، لن يتمكن خادم Windows DNS من حل أسماء DNS لعملائه إذا كانت استجابة DNS من الخادم المصدر أكبر من 65280 بايت.
ملاحظة
معلومات مهمة حول هذا الحل البديل
سيتم إسقاط حزم استجابة DNS المستندة إلى TCP والتي تتجاوز القيمة الموصى بها دون خطأ. لذلك، من الممكن عدم الإجابة على بعض الاستعلامات. قد يتسبب هذا في فشل غير متوقع. سيتأثر خادم DNS سلبا بهذا الحل البديل فقط إذا تلقى استجابات TCP صالحة أكبر من المسموح بها في التخفيف السابق (أكثر من 65280 بايت).
من غير المحتمل أن تؤثر القيمة المنخفضة على عمليات التوزيع القياسية أو الاستعلامات المتكررة. ومع ذلك، قد توجد حالة استخدام غير قياسية في بيئة معينة. لتحديد ما إذا كان تنفيذ الخادم سيتأثر سلبا بهذا الحل البديل، يجب تمكين التسجيل التشخيصي، والتقاط عينة مجموعة تمثل تدفق عملك النموذجي. بعد ذلك، سيتعين عليك مراجعة ملفات السجل لتحديد وجود حزم استجابة TCP كبيرة بشكل غير مألوف
لمزيد من المعلومات، راجع تسجيل DNS والتشخيصات.
الأسئلة المتداولة
هل ينطبق الحل البديل على جميع إصدارات Windows Server؟
يتوفر الحل البديل على جميع إصدارات Windows Server تشغيل دور DNS.
هل سيؤثر الحد من الحجم المسموح به لحزم استجابة DNS المستندة إلى TCP الواردة على قدرة الخادم على إجراء نقل منطقة DNS؟
لقد تأكدنا من أن إعداد التسجيل هذا لا يؤثر على عمليات نقل منطقة DNS.
هل أحتاج إلى تطبيق الحل البديل وتثبيت التحديث للنظام المراد حمايته؟
لا، كلا الخيارين غير مطلوبين. يؤدي تطبيق تحديث الأمان على نظام إلى حل هذه الثغرة الأمنية. يوفر الحل البديل المستند إلى السجل الحماية للنظام عندما لا يمكنك تطبيق تحديث الأمان على الفور ولا ينبغي اعتباره بديلا لتحديث الأمان. بعد تطبيق التحديث، لم تعد هناك حاجة إلى الحل البديل ويجب إزالته.
هل أحتاج إلى إزالة تغيير السجل بعد تطبيق تحديث الأمان؟
الحل البديل متوافق مع تحديث الأمان. ومع ذلك، لن تكون هناك حاجة إلى تعديل السجل بعد تطبيق التحديث. تملي أفضل الممارسات إزالة تعديلات السجل عندما لا تكون هناك حاجة إليها لمنع التأثير المستقبلي المحتمل الذي قد ينتج عن تشغيل تكوين غير قياسي.
تحت أي ظروف سأفكر في استخدام الحل البديل لمفتاح التسجيل؟
نوصي كل من يقوم بتشغيل خوادم DNS بتثبيت تحديث الأمان في أقرب وقت ممكن. إذا لم تتمكن من تطبيق التحديث على الفور، فستتمكن من حماية بيئتك قبل إيقاعك القياسي لتثبيت التحديثات.
هل سيؤثر هذا الحل البديل على أي اتصالات شبكة أخرى تستند إلى TCP؟
لا. إعداد التسجيل خاص بحزم استجابة DNS الواردة المستندة إلى TCP ولا يؤثر بشكل عام على معالجة النظام لرسائل TCP بشكل عام.