Zusammenfassung
Das Sicherheitsupdate MS05-019 ändert die Art und Weise, wie das Betriebssystem ICMP-Anforderungen (Internet Control Message Protocol) überprüft. Dieses Sicherheitsupdate verhindert einen ICMP-basierten Angriff. Unter besonderen Umständen kann dieses Sicherheitsupdate jedoch dazu führen, dass die Netzwerkverbindung auf dem Computer unterbrochen wird. In diesem Artikel werden drei Methoden beschrieben, mit denen Sie verhindern können, dass der Computer bei der Installation des Sicherheitsupdates MS05-019 die Netzwerkverbindung verliert.
Einführung
In diesem Artikel werden die empfohlenen TCP/IP-Einstellungen für WAN-Verbindungen (Wide Area Network) mit einer MTU-Größe (Maximum Transmission Unit) von weniger als 576 beschrieben.
Weitere Informationen
Wichtig: Dieser Abschnitt bzw. die Methoden- oder Aufgabenbeschreibung enthält Hinweise zum Ändern der Registrierung. Es können jedoch schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:
322756 Sichern und Wiederherstellen der Registrierung in Windows
Das Sicherheitsupdate MS05-019 ändert die Art und Weise, wie das Betriebssystem ICMP-Anforderungen (Internet Control Message Protocol) überprüft. Dieses Sicherheitsupdate beschränkt die niedrigste MTU-Größe auf 576 Byte. Die MTU-Größe ist beschränkt, um einen ICMP-basierten Angriff zu verhindern. Ein ICMP-basierter Angriff könnte die MTU-Größe auf einen sehr niedrigen Wert reduzieren. Eine sehr niedrige MTU-Größe kann zu erheblichen Leistungseinbußen führen.
Eine MTU-Größe, die auf 576 Byte beschränkt ist, kann sich jedoch auf bestimmte WAN-Szenarien auswirken, z. B. auf Satellitenverbindungen. In diesen WAN-Szenarien kann die MTU-Größe kleiner als 576 sein. In diesen WAN-Szenarien kann die Netzwerkkonnektivität unterbrochen werden. Sie können Tools wie den Netzwerkmonitor verwenden, um durch Analysieren einer Netzwerkablaufverfolgung zu erkennen, ob solche Szenarien auftreten. Wenn das Ziel, zu dem die Netzwerkverbindung unterbrochen ist, die Meldung "ICMP-Ziel nicht erreichbar" mit einem MTU-Wert des nächsten Hops von weniger als 576 aufweist, treten solche Szenarien auf.
Unter diesen besonderen Umständen sollten Sie eine der folgenden Empfehlungen verwenden.
Hinweis: Sie sollten die folgenden Empfehlungen nicht verwenden, wenn Sie keines dieser Szenarien erleben. Die folgenden Empfehlungen können den Netzwerkdurchsatz verringern.
Methode 1: Aktivieren der PMTU-Erkennung (Path Maximum Transfer Unit) für Schwarzes Loch
Wenn Sie die PMTU-Funktion zur Erkennung schwarzer Löcher (Path Maximum Transfer Unit) aktivieren, versucht TCP, Segmente zu senden, für die das Bit "Nicht fragmentieren" nicht festgelegt ist. TCP versucht, diese Segmente zu senden, wenn mehrere Neuübertragungen eines Segments nicht bestätigt werden. Wenn ein Segment bestätigt wird, wird die maximale Segmentgröße (MSS) reduziert, und das Don't Fragment-Bit wird in zukünftigen Paketen für die Verbindung festgelegt.
Diese Methode wird bevorzugt, da die Paketgröße nur für das problematische Segment verringert wird. Die Erkennung von Schwarzen Löchern erhöht die maximale Anzahl von Weiterübertragungen für ein bestimmtes Segment.
Gehen Sie folgendermaßen vor, um die Erkennung schwarzer Löcher in PMTU zu aktivieren:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie EnablePMTUBHDetect ein, und drücken Sie dann die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie in das Feld Wert den Wert 1 ein und klicken Sie auf OK.
Beenden Sie den Registrierungseditor, und starten Sie den Computer neu.
Methode 2: PMTU-Erkennung deaktivieren
Wenn Sie die PMTU-Erkennung deaktivieren, sendet TCP nur Pakete mit einer MTU-Größe von 576, für die die Option "Nicht fragmentieren" festgelegt ist. Dadurch können die Router das Paket fragmentieren und über die Netzwerke senden.
Diese Methode wirkt sich auf Pakete aus, die an alle Ziele gesendet werden. In den meisten Fällen ist die Leistung mit einer Paketgröße von 576 auf einem akzeptablen Niveau. Die Leistung ist jedoch geringer, als wenn PMTU Discovery aktiviert wäre und der Pfad eine MTU-Größe größer als 576 unterstützt.
Gehen Sie folgendermaßen vor, um die PMTU-Ermittlung zu deaktivieren:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie EnablePMTUDiscovery ein, und drücken Sie dann die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie im Feld "Wertdaten" den Wert "0" ein, und klicken Sie dann auf "OK".
Beenden Sie den Registrierungseditor, und starten Sie den Computer neu.
Methode 3: Manuelles Festlegen der MTU-Größe für die Netzwerkschnittstelle
Wenn Sie die MTU-Größe für eine Netzwerkschnittstelle manuell festlegen, überschreibt diese Einstellung die Standard-MTU für die Netzwerkschnittstelle. Die MTU-Größe ist die maximale Paketgröße in Bytes, die der Transport über das zugrunde liegende Netzwerk überträgt.
Diese Methode wirkt sich auf Pakete aus, die an alle Ziele gesendet werden, und kann sich je nach der eingestellten MTU-Größe erheblich auf die Leistung auswirken.
Gehen Sie folgendermaßen vor, um die MTU-Größe für die Netzwerkschnittstelle festzulegen:
Klicken Sie auf Start und dann auf Ausführen, geben Sie „regedit“ ein und klicken Sie auf OK.
Suchen Sie den folgenden Schlüssel in der Registrierung:
<HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\-ID für die Netzwerkschnittstelle>
Zeigen Sie im Menü Bearbeiten auf Neu, und klicken Sie dann auf DWORD-Wert.
Geben Sie MTU ein, und drücken Sie anschließend die EINGABETASTE.
Klicken Sie im Menü Bearbeiten auf Ändern.
Geben Sie im Feld "Wertdaten" den Wert für die MTU-Größe ein, und klicken Sie dann auf "OK".
Beenden Sie den Registrierungseditor, und starten Sie den Computer neu.
Referenzmaterial
Weitere Informationen finden Sie im folgenden Artikel der Microsoft Knowledge Base:
898060 Die Netzwerkkonnektivität zwischen Clients und Servern kann nach der Installation von Sicherheitsupdate MS05-019 oder Windows Server 2003 Service Pack 1 fehlschlagen
Weitere Informationen zu TCP/IP finden Sie auf der folgenden Microsoft TechNet-Website:
Übersicht über Netzwerk und TCP/IP
http://technet.microsoft.com/en-us/library/cc739443(WS.10).aspx