Symptome
Problem 1
Wenn Sie das Microsoft Application Request Routing (ARR)-Hilfsmodul in Verbindung mit dem X-Forwarded-For:-Header verwenden, wird eine falsche Client-IP-Adresse für das Anforderungsobjekt für den Webfarmworker generiert.
Problem 2
Nehmen Sie folgendes Szenario an:
- Eine Webfarm ist so konfiguriert, dass Anforderungen mithilfe von HTTPS an Worker weitergeleitet werden.
- ARR verwendet den Registrierungswert SecureConnectionIgnoreFlags.
- Die Webfarm ist für die Durchführung von Integritätsprüfungen konfiguriert.
In diesem Szenario schlagen die Integritätsprüfungsanforderungen fehl.
Ausgabe 3
Wenn eine Webfarm so konfiguriert ist, dass Anforderungen über HTTPS an Worker weitergeleitet werden, bietet ARR keine Möglichkeit zu überprüfen, ob der Webfarmworker ein bestimmtes Serverzertifikat zurückgibt.
Ursache
Diese Probleme treten aufgrund eines Problems in ARR auf.
Informationen zum Download
Die folgende Datei steht im Microsoft Download Center zum Download zur Verfügung:
Laden Sie das ARR 3.0-Paket jetzt herunter.
Weitere Informationen zum Herunterladen von Microsoft-Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base:
119591 So erhalten Sie Microsoft-Supportdateien von Onlinedienste Microsoft hat diese Datei auf Viren überprüft. Dazu wurde die neueste Software zur Virenerkennung verwendet, die zum Zeitpunkt der Bereitstellung verfügbar war. Die Datei befindet sich auf Servern mit verstärkter Sicherheit, wodurch nicht autorisierte Änderungen an der Datei weitestgehend verhindert werden.
Voraussetzungen
Um diesen Hotfix anwenden zu können, müssen Sie Application Request Routing 3.0 (3.0.1750 oder höher) installiert haben.
Neustartanforderungen
Sie müssen den Server nach der Installation dieses Hotfixes möglicherweise neu starten.
Ersetzte Hotfixes
Dieser Hotfix ersetzt keinen zuvor veröffentlichten Hotfix.
Dateiinformationen
Die englische Version (USA) dieses Softwareupdates installiert Dateien mit den in der nachstehenden Tabelle aufgelisteten Attributen. Datums- und Uhrzeitangaben für diese Dateien sind in der "Universal Time Coordinated" (UTC) angegeben. Beachten Sie, dass die Datums- und Uhrzeitangaben für diese Dateien auf Ihrem lokalen Computer in Ihrer Ortszeit und unter Berücksichtigung der Sommerzeit angegeben werden. Die Datums- und Uhrzeitangaben können sich außerdem ändern, wenn Sie bestimmte Operationen auf die Dateien anwenden.
Für alle unterstützten x86-basierten Versionen von Application Request Routing 3.0
| Dateiname | Dateiversion | Dateigröße | Datum | Uhrzeit | Plattform |
|---|---|---|---|---|---|
| requestRouter.dll | 7.1.1965.0 | 310,512 | 05-16-2016 | 21:50 | x86 |
| Microsoft.Web.Management.Arr.Client.dll | 7.1.1965.0 | 379,632 | 05-16-2016 | 21:51 | msil |
| Microsoft.Web.Management.Arr.dll | 7.1.1965.0 | 109,296 | 05-16-2016 | 21:51 | msil |
Alle unterstützten x64-basierten Versionen von Application Request Routing 3.0
| Dateiname | Dateiversion | Dateigröße | Datum | Uhrzeit | Plattform |
|---|---|---|---|---|---|
| requestRouter.dll | 7.1.1965.0 | 326,896 | 05-16-2016 | 21:50 | x64 |
| Microsoft.Web.Management.Arr.Client.dll | 7.1.1965.0 | 379,632 | 05-16-2016 | 21:51 | msil |
| Microsoft.Web.Management.Arr.dll | 7.1.1965.0 | 109,296 | 05-16-2016 | 21:51 | msil |
Status
Microsoft hat bestätigt, dass es sich um ein Update in den Microsoft-Produkten handelt, die im Abschnitt "Gilt für" aufgeführt sind.
Weitere Informationen
Nach der Installation dieses Hotfixes werden die folgenden Korrekturen vorgenommen.
Problem 1
Dieser Hotfix fügt das trustImmediateProxy-Attribut zu den Konfigurationseinstellungen des Application Request Routing Helper-Moduls hinzu. TrustImmediateProxy steuert, ob der Server, von dem die Anforderung empfangen wurde, automatisch zur Liste der TrustedProxies hinzugefügt werden soll. Wenn nicht anders angegeben, wird trustImmediateProxy auf "false" festgelegt.
Nachdem Sie diesen Hotfix angewendet haben, wird der Standardwert für das trustUnlisted-Attribut von "true" in "false" geändert.
Beispielkonfiguration:
<proxyHelper>
<trustedProxies trustUnlisted="false" trustImmediateProxy="true">
<add ipAddress="1.1.1.1" />
<add ipAddress="2.2.2.2" />
</trustedProxies>
</proxyHelper> Problem 2
Nach der Installation dieses Hotfixes verwenden die Integritätsprüfungen für das Routing von Anwendungsanforderungen die Einstellung SecureConnectionIgnoreFlags.
Ausgabe 3
Nach der Installation dieses Hotfixes unterstützt das Anwendungsanforderungsrouting die Konfiguration einer Webfarmsammlung öffentlicher Schlüssel für SSL-Serverzertifikate mit optionalen Algorithmus-OID-Zeichenfolgen. Dadurch werden die Serverzertifikate überprüft, die von Webfarmworkern empfangen werden.
Beispielkonfiguration:
<webFarmen>
<webFarm name="MyServerFarm">
<server address="first.backend.com" enabled="true" />
<Server Address="second.backend.com" enabled="true" />
<applicationRequestRouting>
<publicKeys>
<publicKey bytes="112233445566778899AABBCCDDEEFF" algorithmOid="1.2.840.113549.1.1.11" />
<publicKey bytes="AABBCCDDEEFF112233445566778899" />
</publicKeys>
</applicationRequestRouting>
</webFarm>
</webFarms> Hinweise
- Das Byte-Feld ist die hexadezimale Darstellung des öffentlichen Schlüsselblobs des Serverzertifikats ohne Leerzeichen.
- AlgorithmOid ist die Zeichenfolgendarstellung der Algorithmus-OID. Im vorherigen Beispiel entspricht 1.2.840.113549.1.1.11 SHA256. Das algorithmOid ist optional. Wenn sie nicht angegeben ist, ist jede Algorithmus-OID akzeptabel.
Referenzmaterial
Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.