Další platí pro informace
Tento článek se týká konkrétně následujících verzí systému Windows Server:
- Windows Server verze 2004 (instalace jádra serveru)
- Windows Server verze 1909 (instalace jádra serveru)
- Windows Server verze 1903 (instalace jádra serveru)
- Windows Server verze 1803 (instalace jádra serveru)
- Windows Server 2019 (instalace jádra serveru)
- Windows Server 2019
- Windows Server 2016 (instalace jádra serveru)
- Windows Server 2016
- Windows Server 2012 R2 (instalace jádra serveru)
- Windows Server 2012 R2
- Windows Server 2012 (instalace jádra serveru)
- Windows Server 2012
- Windows Server 2008 R2 pro systémy s procesorem x64 Service Pack 1 (instalace jádra serveru)
- Windows Server 2008 R2 pro systémy s procesorem x64 Service Pack 1
- Windows Server 2008 pro systémy s procesorem x64 Service Pack 2 (instalace jádra serveru)
- Windows Server 2008 for x64-based Systems Service Pack 2
- Windows Server 2008 pro 32bitové systémy Service Pack 2 (instalace jádra serveru)
- Windows Server 2008 pro 32bitové systémy Service Pack 2
Úvod
14. července 2020 vydala společnost Microsoft aktualizaci zabezpečení pro problém popsaný v článku CVE-2020-1350 | Chyba zabezpečení – vzdálené spuštění kódu v systému Windows DNS Server. Tyto pokyny popisují kritickou chybu zabezpečení umožňující vzdálené spuštění kódu (RCE), která se týká serverů se systémem Windows, u nichž je nakonfigurována role serveru DNS. Důrazně doporučujeme, aby správci serveru nainstalovali aktualizaci zabezpečení co nejdříve.
K ochraně postiženého serveru Windows je možné použít alternativní řešení založené na registru a implementovat, aniž by správce musel server restartovat. Vzhledem k nestálosti této chyby zabezpečení budou správci možná muset před instalací aktualizace zabezpečení implementovat alternativní řešení, aby mohli aktualizovat své systémy s využitím standardní frekvence nasazování.
Alternativní řešení
Důležité:
Kroky v této části provádějte velmi pečlivě. Pokud byste nesprávně změnili registr, mohlo by dojít k vážným problémům. Než začnete, zálohujte registr kvůli případnému obnovení v případě vzniku problémů.
Chcete-li tuto chybu zabezpečení obejít, proveďte následující změnu registru, která omezí velikost největšího povoleného příchozího paketu odpovědi DNS založeného na protokolu TCP:
Klíč: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
Value = TcpReceivePacketSize
Typ = DWORD
Údaj hodnoty = 0xFF00
Poznámky
- Výchozí (i maximální) údaj hodnoty = 0xFFFF.
- Pokud je tato hodnota registru vložena nebo použita na server prostřednictvím Zásady skupiny, je tato hodnota akceptována, ale ve skutečnosti nebude nastavena na očekávanou hodnotu. Do pole Údaj hodnoty nelze zadat hodnotu 0x. Můžete ho ale vložit. Pokud hodnotu vložíte, získáte desetinnou hodnotu 4325120.
- Toto alternativní řešení použije FF00 jako desítkovou hodnotu 65280. Tato hodnota je o 255 menší než maximální povolená hodnota 65 535.
- Změna registru se projeví až po restartování služby DNS. Uděláte to tak, že na příkazovém řádku se zvýšenými oprávněními spustíte následující příkaz:
net stop dns && net start dns
Po implementaci tohoto alternativního řešení nebude server DNS systému Windows schopen přeložit názvy DNS pro své klienty, pokud je odpověď DNS z nadřazeného serveru větší než 65 280 bajtů.
Poznámka
Důležité informace o tomto alternativním řešení
Pakety odpovědi DNS založené na protokolu TCP, které překračují doporučenou hodnotu, budou bez chyby zahozeny. Proto se může stát, že na některé dotazy neodpovíte. To by mohlo způsobit neočekávanou poruchu. Toto alternativní řešení bude mít negativní dopad na server DNS jenom v případě, že obdrží platné odpovědi TCP, které jsou větší, než bylo povoleno při předchozím omezení rizik (více než 65 280 bajtů).
Snížení hodnoty pravděpodobně neovlivní standardní nasazení nebo rekurzivní dotazy. V daném prostředí však může existovat nestandardní případ použití. Pokud chcete zjistit, jestli toto alternativní řešení nepříznivě ovlivní implementaci serveru, měli byste povolit diagnostické protokolování a zachytit ukázkovou sadu, která je reprezentativní pro váš typický obchodní postup. Poté budete muset zkontrolovat soubory protokolu, abyste identifikovali přítomnost nezvykle velkých paketů TCP odpovědi
Další informace najdete v tématu Protokolování a diagnostika DNS.
Časté otázky
Vztahuje se alternativní řešení na všechny verze systému Windows Server?
Toto alternativní řešení je dostupné ve všech verzích systému Windows Server, které používají roli DNS.
Ovlivní omezení povolené velikosti příchozích paketů odpovědí DNS založených na protokolu TCP schopnost serveru provést přenos zóny DNS?
Potvrdili jsme, že toto nastavení registru nemá vliv na přenosy zóny DNS.
Musím použít alternativní řešení A nainstalovat aktualizaci, aby byl systém chráněný?
Ne, obě možnosti nejsou povinné. Použití aktualizace zabezpečení v systému tuto chybu zabezpečení vyřeší. Toto alternativní řešení založené na registru poskytuje ochranu systému, když nemůžete nainstalovat aktualizaci zabezpečení okamžitě, a nemělo by být považováno za náhradu aktualizace zabezpečení. Po instalaci aktualizace už toto alternativní řešení není potřeba a mělo by se odebrat.
Musím po instalaci aktualizace zabezpečení odebrat změnu registru?
Toto alternativní řešení je kompatibilní s aktualizací zabezpečení. Po provedení této aktualizace už ale změna registru nebude potřeba. Doporučené postupy velí odebrat úpravy registru, když už nejsou potřeba, aby se předešlo potenciálním budoucím dopadům, které by mohly vzniknout v důsledku spuštění nestandardní konfigurace.
Za jakých okolností mám zvážit alternativní řešení pro klíč registru?
Doporučujeme, aby si všichni, kdo provozují servery DNS, nainstalovali aktualizaci zabezpečení co nejdříve. Pokud nemůžete aktualizaci použít hned, budete moct chránit své prostředí před standardní četností instalace aktualizací.
Bude mít toto alternativní řešení vliv na nějaké další síťové komunikace založené na protokolu TCP?
Ne. Nastavení registru je specifické pro příchozí pakety odpovědi DNS založené na protokolu TCP a obecně nemá globální vliv na systémové zpracování zpráv TCP.