Zusammenfassung
Das Sicherheitsupdate MS05-019 ändert, wie das Betriebssystem ICMP-Anforderungen (Internet Control Message Protocol) überprüft. Dieses Sicherheitsupdate verhindert einen ICMP-basierten Angriff. Unter besonderen Umständen kann dieses Sicherheitsupdate jedoch dazu führen, dass die Netzwerkkonnektivität des Computers unterbrochen wird. In diesem Artikel werden drei Methoden beschrieben, mit denen Sie verhindern können, dass der Computer die Netzwerkkonnektivität verliert, wenn das Sicherheitsupdate MS05-019 installiert wird.
Einführung
In diesem Artikel werden die empfohlenen TCP/IP-Einstellungen für WAN-Verbindungen (Wide Area Network) mit einer MTU-Größe (Maximum Transmission Unit) von weniger als 576 beschrieben.
Weitere Informationen
Wichtig: Dieser Abschnitt bzw. die Methoden- oder Aufgabenbeschreibung enthält Hinweise zum Ändern der Registrierung. Es können jedoch schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:
322756 Sichern und Wiederherstellen der Registrierung in Windows
Das Sicherheitsupdate MS05-019 ändert, wie das Betriebssystem ICMP-Anforderungen (Internet Control Message Protocol) überprüft. Dieses Sicherheitsupdate schränkt die niedrigste MTU-Größe auf 576 Bytes ein. Die MTU-Größe ist beschränkt, um einen ICMP-basierten Angriff zu verhindern. Ein ICMP-basierter Angriff könnte die MTU-Größe auf einen sehr niedrigen Wert reduzieren. Eine sehr geringe MTU-Größe kann zu einem starken Leistungsabfall führen.
Eine MTU-Größe, die auf 576 Bytes beschränkt ist, kann sich jedoch auf bestimmte WAN-Szenarien auswirken, z. B. Satellitenverbindungen. In diesen WAN-Szenarien kann die MTU-Größe kleiner als 576 sein. In diesen WAN-Szenarien kann die Netzwerkkonnektivität verloren gehen. Sie können Tools wie netzwerkmonitor verwenden, um zu erkennen, ob solche Szenarien auftreten, indem Sie eine Netzwerkablaufverfolgung analysieren. Wenn die Ziele, an die die Netzwerkkonnektivität verloren geht, eine NICHT erreichbare ICMP-Zielnachricht mit dem MTU-Wert des nächsten Hops von weniger als 576 aufweist, treten solche Szenarien auf.
Unter diesen besonderen Umständen sollten Sie eine der folgenden Empfehlungen verwenden.
Hinweis Sie sollten die folgenden Empfehlungen nicht verwenden, wenn Eines dieser Szenarien nicht auftritt. Die folgenden Empfehlungen können den Netzwerkdurchsatz verringern.
Methode 1: Aktivieren der PMTU-Erkennung (Path Maximum Transfer Unit) für schwarze Löcher
Wenn Sie die PMTU-Erkennungsfunktion (Path Maximum Transfer Unit) für schwarzes Loch aktivieren, versucht TCP, Segmente zu senden, für die das Bit "Don't Fragment" nicht festgelegt ist. TCP versucht, diese Segmente zu senden, wenn mehrere Neuübertragungen eines Segments nicht bestätigt werden. Wenn ein Segment bestätigt wird, wird die maximale Segmentgröße (Maximum Segment Size, MSS) reduziert, und das Bit "Nicht fragmentieren" wird in zukünftigen Paketen für die Verbindung festgelegt.
Diese Methode wird bevorzugt, da die Paketgröße nur für das problematische Segment verringert wird. Die Erkennung von schwarzen Löchern erhöht die maximale Anzahl von Neuübertragungen für ein bestimmtes Segment.
Führen Sie die folgenden Schritte aus, um die PMTU-Erkennung von Schwarzen Löchern zu aktivieren:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie EnablePMTUBHDetect ein, und drücken Sie dann die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie in das Feld Wert den Wert 1 ein und klicken Sie auf OK.
Beenden Sie den Registrierungs-Editor, und starten Sie dann den Computer neu.
Methode 2: Deaktivieren der PMTU-Ermittlung
Wenn Sie die PMTU-Ermittlung deaktivieren, sendet TCP nur Pakete mit einer MTU-Größe von 576 und ohne die Einstellung Don't Fragment (Don't Fragment). Dadurch können die Router das Paket fragmentieren und das Paket über die Netzwerke senden.
Diese Methode wirkt sich auf Pakete aus, die an alle Ziele gesendet werden. In den meisten Fällen ist die Leistung mit einer Paketgröße von 576 auf akzeptablem Niveau. Die Leistung ist jedoch geringer, als wenn die PMTU-Ermittlung aktiviert war und der Pfad eine MTU-Größe unterstützt, die größer als 576 ist.
Führen Sie die folgenden Schritte aus, um die PMTU-Ermittlung zu deaktivieren:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie EnablePMTUDiscovery ein, und drücken Sie dann die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie im Feld Wertdaten den Wert 0 ein, und klicken Sie dann auf OK.
Beenden Sie den Registrierungs-Editor, und starten Sie dann den Computer neu.
Methode 3: Manuelles Festlegen der MTU-Größe für die Netzwerkschnittstelle
Wenn Sie die MTU-Größe für eine Netzwerkschnittstelle manuell festlegen, setzt diese Einstellung die Standard-MTU für die Netzwerkschnittstelle außer Kraft. Die MTU-Größe ist die maximale Paketgröße in Bytes, die vom Transport über das zugrunde liegende Netzwerk übertragen wird.
Diese Methode wirkt sich auf Pakete aus, die an alle Ziele gesendet werden, und kann sich je nach festgelegter MTU-Größe erheblich auf die Leistung auswirken.
Führen Sie die folgenden Schritte aus, um die MTU-Größe für die Netzwerkschnittstelle festzulegen:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
<HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\-ID für die Netzwerkschnittstelle>
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie MTU ein, und drücken Sie dann die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie im Feld Wertdaten den Wert der MTU-Größe ein, und klicken Sie dann auf OK.
Beenden Sie den Registrierungs-Editor, und starten Sie dann den Computer neu.
Referenzmaterial
Weitere Informationen finden Sie im folgenden Artikel der Microsoft Knowledge Base:
898060 Nach der Installation des Sicherheitsupdates MS05-019 oder Windows Server 2003 Service Pack 1 tritt bei der Netzwerkkonnektivität zwischen Clients und Servern möglicherweise ein Fehler auf.
Weitere Informationen zu TCP/IP finden Sie auf der folgenden Microsoft TechNet-Website:
Übersicht über Netzwerke und TCP/IP
http://technet.microsoft.com/en-us/library/cc739443(WS.10).aspx