Juni 2016 Hotfix für Microsoft Application Request Routing 3.0

Gilt für
Internet Information Services 8.5 Internet Information Services 8.0

Symptome

Problem 1

Wenn Sie das Microsoft Application Request Routing (ARR)-Hilfsmodul in Verbindung mit dem X-Forwarded-For:-Header verwenden, wird eine falsche Client-IP-Adresse für das Anforderungsobjekt für den Webfarmworker generiert.

Problem 2

Nehmen Sie folgendes Szenario an:

  • Eine Webfarm ist so konfiguriert, dass Anforderungen mithilfe von HTTPS an Worker weitergeleitet werden.
  • ARR verwendet den Registrierungswert SecureConnectionIgnoreFlags.
  • Die Webfarm ist für die Durchführung von Integritätsprüfungen konfiguriert.

In diesem Szenario schlagen die Integritätsprüfungsanforderungen fehl.

Ausgabe 3

Wenn eine Webfarm so konfiguriert ist, dass Anforderungen über HTTPS an Worker weitergeleitet werden, bietet ARR keine Möglichkeit zu überprüfen, ob der Webfarmworker ein bestimmtes Serverzertifikat zurückgibt.  

Ursache

Diese Probleme treten aufgrund eines Problems in ARR auf.

Informationen zum Download

Die folgende Datei steht im Microsoft Download Center zum Download zur Verfügung:

Herunterladen Laden Sie das ARR 3.0-Paket jetzt herunter.

 Weitere Informationen zum Herunterladen von Microsoft-Support-Dateien finden Sie im folgenden Artikel der Microsoft Knowledge Base:

119591 So erhalten Sie Microsoft-Supportdateien von Onlinedienste Microsoft hat diese Datei auf Viren überprüft. Dazu wurde die neueste Software zur Virenerkennung verwendet, die zum Zeitpunkt der Bereitstellung verfügbar war. Die Datei befindet sich auf Servern mit verstärkter Sicherheit, wodurch nicht autorisierte Änderungen an der Datei weitestgehend verhindert werden.

Voraussetzungen

Um diesen Hotfix anwenden zu können, müssen Sie Application Request Routing 3.0 (3.0.1750 oder höher) installiert haben.  

Neustartanforderungen

Sie müssen den Server nach der Installation dieses Hotfixes möglicherweise neu starten.

Ersetzte Hotfixes

Dieser Hotfix ersetzt keinen zuvor veröffentlichten Hotfix.

Dateiinformationen

Die englische Version (USA) dieses Softwareupdates installiert Dateien mit den in der nachstehenden Tabelle aufgelisteten Attributen. Datums- und Uhrzeitangaben für diese Dateien sind in der "Universal Time Coordinated" (UTC) angegeben. Beachten Sie, dass die Datums- und Uhrzeitangaben für diese Dateien auf Ihrem lokalen Computer in Ihrer Ortszeit und unter Berücksichtigung der Sommerzeit angegeben werden. Die Datums- und Uhrzeitangaben können sich außerdem ändern, wenn Sie bestimmte Operationen auf die Dateien anwenden.

Für alle unterstützten x86-basierten Versionen von Application Request Routing 3.0

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
requestRouter.dll 7.1.1965.0 310,512 05-16-2016 21:50 x86
Microsoft.Web.Management.Arr.Client.dll 7.1.1965.0 379,632 05-16-2016 21:51 msil
Microsoft.Web.Management.Arr.dll 7.1.1965.0 109,296 05-16-2016 21:51 msil

              

Alle unterstützten x64-basierten Versionen von Application Request Routing 3.0

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
requestRouter.dll 7.1.1965.0 326,896 05-16-2016 21:50 x64
Microsoft.Web.Management.Arr.Client.dll 7.1.1965.0 379,632 05-16-2016 21:51 msil
Microsoft.Web.Management.Arr.dll 7.1.1965.0 109,296 05-16-2016 21:51 msil

Status

Microsoft hat bestätigt, dass es sich um ein Update in den Microsoft-Produkten handelt, die im Abschnitt "Gilt für" aufgeführt sind.

Weitere Informationen

Nach der Installation dieses Hotfixes werden die folgenden Korrekturen vorgenommen.

Problem 1

Dieser Hotfix fügt das trustImmediateProxy-Attribut zu den Konfigurationseinstellungen des Application Request Routing Helper-Moduls hinzu. TrustImmediateProxy steuert, ob der Server, von dem die Anforderung empfangen wurde, automatisch zur Liste der TrustedProxies hinzugefügt werden soll. Wenn nicht anders angegeben, wird trustImmediateProxy auf "false" festgelegt.

Nachdem Sie diesen Hotfix angewendet haben, wird der Standardwert für das trustUnlisted-Attribut von "true" in "false" geändert.

Beispielkonfiguration:
<proxyHelper>
   <trustedProxies trustUnlisted="false" trustImmediateProxy="true">
   <add ipAddress="1.1.1.1" />
   <add ipAddress="2.2.2.2" />
   </trustedProxies>
</proxyHelper> Problem 2

Nach der Installation dieses Hotfixes verwenden die Integritätsprüfungen für das Routing von Anwendungsanforderungen die Einstellung SecureConnectionIgnoreFlags.

Ausgabe 3

Nach der Installation dieses Hotfixes unterstützt das Anwendungsanforderungsrouting die Konfiguration einer Webfarmsammlung öffentlicher Schlüssel für SSL-Serverzertifikate mit optionalen Algorithmus-OID-Zeichenfolgen. Dadurch werden die Serverzertifikate überprüft, die von Webfarmworkern empfangen werden.

Beispielkonfiguration:

<webFarmen>
   <webFarm name="MyServerFarm">
   <server address="first.backend.com" enabled="true" />
   <Server Address="second.backend.com" enabled="true" />
   <applicationRequestRouting>
   <publicKeys>
   <publicKey bytes="112233445566778899AABBCCDDEEFF" algorithmOid="1.2.840.113549.1.1.11" />
   <publicKey bytes="AABBCCDDEEFF112233445566778899" />
   </publicKeys>
   </applicationRequestRouting>
   </webFarm>
</webFarms> Hinweise

  • Das Byte-Feld ist die hexadezimale Darstellung des öffentlichen Schlüsselblobs des Serverzertifikats ohne Leerzeichen.
  • AlgorithmOid ist die Zeichenfolgendarstellung der Algorithmus-OID. Im vorherigen Beispiel entspricht 1.2.840.113549.1.1.11 SHA256. Das algorithmOid ist optional. Wenn sie nicht angegeben ist, ist jede Algorithmus-OID akzeptabel.

Referenzmaterial

Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.