機能強化および修正
このセキュリティ更新プログラムでは、品質が改善されました。 新しいオペレーティング システム機能は導入されていません。 主な変更は、次のとおりです。
- Microsoft Edge やインターネット エクスプローラー 11 など、SSL/TLS サーバー認証用の SHA-1 を非推奨にするように Windows 暗号化 API を更新しました。 詳細については、「 アドバイザリ 4010323 」を参照してください。
- Microsoft Graphics Component、Microsoft Windows DNS、Windows COM、Windows Server、および Windows カーネルのセキュリティ更新プログラム。
解決されたセキュリティの脆弱性の詳細については、 セキュリティ更新プログラム ガイドを参照してください。
この更新プログラムの既知の問題
このセキュリティ更新プログラムでは、iSCSI ターゲットが使用できなくなった場合に再接続しようとするとリークが発生する問題が発生しました。 使用可能なターゲットへの新しい接続を開始すると、期待どおりに動作します。 マイクロソフトでは、この問題について現在調査中です。詳細については、わかりしだいこの資料に掲載する予定です。
この問題の詳細については、次のセクションを参照してください。
iSCSI の問題の詳細
Windows Server 2012 R2 および Server 2016 コンピューターで iSCSI 接続されたターゲットへの切断が発生すると、さまざまな症状が発生する可能性があります。 これらの例 (以下に限定されるわけではありません):
- オペレーティング システムが応答を停止する
- Stop errors (Bugcheck errors) 0x80、0x111、0x1C8、0xE2、0x161、0x00、0xF4、0xEF、0xEA、0x101、0x133、または0xDEADDEADを受け取ります。
- ユーザー ログオン エラーは、"No Logon Servers Available" エラーと共に発生します。
- アプリケーションとサービスのエラーは、一時的なポートの枯渇が原因で発生します。
- システム プロセスでは、非常に多くのエフェメラル ポートが使用されています。
- システム プロセスでは、異常に多くのスレッドが使用されています。
原因
この問題は、Windows Server 2012 R2 および Windows Server 2016 RS1 コンピューターでロックの問題が発生し、iSCSI ターゲットへの接続の問題が発生した場合に発生します。 この問題は、次のいずれかの更新プログラムをインストールした後に発生する可能性があります。
Windows Server 2012 R2
| リリース日 | KB | 資料のタイトル |
|---|---|---|
| 2017 年 5 月 16 日 | KB 4015553 | 2017 年 4 月 18 日—KB4015553 (月例ロールアップのプレビュー) |
| 2017 年 5 月 9 日 | KB 4019215 | 2017 年 5 月 9 日 — KB4019215 (マンスリー ロールアップ) |
| 2017 年 5 月 9 日 | KB 4019213 | 2017 年 5 月 9 日 — KB4019213 (セキュリティのみの更新プログラム) |
| 2017 年 4 月 19 日水曜日 | KB 4015553 | 2017 年 4 月 18 日—KB4015553 (月例ロールアップのプレビュー) |
| 2017 年 4 月 11 日 | KB 4015550 | 2017 年 4 月 11 日 — KB4015550 (マンスリー ロールアップ) |
| 2017 年 4 月 11 日 | KB 4015547 | 2017 年 4 月 11 日 — KB4015547 (セキュリティのみの更新プログラム) |
| 2017 年 3 月 21 日 | KB 4012219 | 2017 年 3 月 Windows 8.1 および Windows Server 2012 R2 の月次品質ロールアップのプレビュー |
WINDOWS SERVER 2016 RTM (RS1)
| リリース日 | KB | 資料のタイトル |
|---|---|---|
| 2017 年 5 月 16 日 | KB 4023680 | 2017 年 5 月 26 日 — KB4023680 (OS ビルド 14393.1230) |
| 2017 年 5 月 9 日 | KB 4019472 | 2017 年 5 月 9 日 — KB4019472 (OS ビルド 14393.1198) |
| 2017 年 4 月 11 日 | KB 4015217 | 2017 年 4 月 11 日 — KB4015217 (OS ビルド 14393.1066 および 14393.1083) |
検証
システム上の次の MSISCSI ドライバーのバージョンを確認します。
c:\windows\system32\drivers\msiscsi.sys
この動作を公開するバージョンは、Windows Server 2012 R2 の場合は 6.3.9600.18624、Windows Server 2016の場合はバージョン 10.0.14393.1066 です。
次のイベントがシステム ログに記録されます。
イベント ソース ID テキスト iScsiPrt 34 ターゲットへの接続は失われましたが、イニシエーターはターゲットに正常に再接続しました。 ダンプ データにはターゲット名が含まれています。 iScsiPrt 39 イニシエーターは、ターゲットをリセットするタスク管理コマンドを送信しました。 ターゲット名はダンプ データで指定されます。 iScsiPrt 9 ターゲットが SCSI 要求に対して時間内に応答しませんでした。 CDB はダンプ データで指定されます。 システム プロセスで実行されているスレッドの数を確認し、これを既知の作業ベースラインと比較します。
現在システム プロセスによって開かれているハンドルの数を確認し、これを既知の作業ベースラインと比較します。
システム プロセスで使用されているエフェメラル ポートの数を確認します。
管理 PowerShell から、次のコマンドを実行します。
Get-NetTCPConnection |Group-Object - プロパティの状態、OwningProcess |並べ替えカウント
または、管理 CMD プロンプトから、次の NETSTAT コマンドを "Q" スイッチと共に実行します。 これは、接続されなくなった "バインドされた" ポートを示しています。
NETSTAT –ANOQ
SYSTEM プロセスが所有するポートに焦点を当てます。
前の 3 つのポイントでは、12,000 を超えるものは疑わしいと見なす必要があります。 iSCSI ターゲットがコンピューターに存在する場合、問題が発生する可能性が高くなります。
Resolution
イベント ログに多数の再接続が発生していることが示されている場合は、iSCSI およびネットワーク ファブリック ベンダーと協力して、iSCSI ターゲットへの接続を維持できない理由を診断して修正してください。 現在のネットワーク ファブリック経由で iSCSI ターゲットにアクセスできることを確認します。 更新された修正プログラムが利用可能になったときにインストールします。 この記事は、使用可能になったときにインストールする修正プログラムの特定の KB アーティクル番号で更新されます。
メモ 3 月、4 月、5 月、または 6 月のセキュリティ ロールアップはアンインストールしないことをお勧めします。 これにより、毎月の更新プログラムによって軽減される既知のセキュリティの悪用やその他のバグにコンピューターが公開されます。 最初に iSCSI ターゲットとネットワーク ベンダーと連携して、ターゲットの再接続をトリガーしている接続の問題を解決することをお勧めします。
この更新プログラムの入手方法
この更新プログラムは、Windows Update から自動的にダウンロードおよびインストールされます。 この更新プログラムのスタンドアロン パッケージを入手するには、Microsoft Update カタログ Web サイトに移動してください。
-
前提条件
この更新プログラムを適用するには、R2 更新プログラム (2014 年 4 月 (KB2919355) がインストールされているWindows 8.1とWindows Server 2012が必要です。 -
ファイル情報
この更新プログラムで提供されるファイルの一覧については、 累積的な更新プログラムのKB4019213のファイル情報をダウンロードします。
追加情報
- このセキュリティのみの品質更新プログラムには、インターネット エクスプローラーのセキュリティ修正プログラムは含まれていません。 インターネット エクスプローラーのセキュリティ修正プログラムを取得するには、インターネット エクスプローラー KB4018271用の累積的なセキュリティ更新プログラムもインストールする必要があります。 セキュリティの月次品質ロールアップには、インターネット エクスプローラーのセキュリティ更新プログラムが含まれていることに注意してください。
- Windows Update以外の更新プログラム管理プロセスを使用し、展開のすべてのセキュリティ更新プログラムの分類を自動的に承認する場合は、2017 年 5 月 Security-Only 品質更新プログラム KB4019213、2017 年 5 月のセキュリティ月次品質ロールアップ KB4019215、およびインターネット用累積的なセキュリティ更新プログラム エクスプローラー KB4018271が展開されます。 目的の更新プログラムが展開されていることを確認するには、更新プログラムの展開規則を確認することをお勧めします。