Er zijn problemen met UDP-afhankelijke netwerkservices nadat u beveiligingsupdate 953230 (MS08-037) voor de DNS-serverservice hebt geïnstalleerd

Van toepassing op
Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Microsoft Windows XP Professional x64 Edition Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition Microsoft Windows Server 2003 Service Pack 1 Microsoft Windows XP Service Pack 3 Microsoft Windows XP Home Edition Microsoft Windows XP Professional Microsoft Windows XP Service Pack 2 Microsoft Windows XP Home Edition Microsoft Windows XP Professional

Symptomen

Nadat u de beveiligingsupdate 953230 (MS08-037) van de DNS-server (Domain Name System) hebt geïnstalleerd en de computer vervolgens opnieuw hebt opgestart, kunt u problemen ondervinden met UDP-afhankelijke netwerkservices. Nadat beveiligingsupdate 953230 is geïnstalleerd, kan een service die afhankelijk is van een UDP-poort niet worden opgestart op een computer met Windows 2000, Windows Server 2003 en Windows Server 2008. Dit probleem treedt op als de service is toegewezen aan de DNS-serverservice nadat beveiligingsupdate 953230 is geïnstalleerd.

Oorzaak

Dit probleem treedt op omdat de service de poort die nodig is om correct te werken, niet kan ophalen. Dit probleem treedt op vanwege wijzigingen in de poorttoewijzing in de DNS-service nadat beveiligingsupdate 953230 is geïnstalleerd.

Nadat beveiligingsupdate 953230 is geïnstalleerd, wijst de DNS-serverservice standaard 2500 poorten in het bereik van kortstondige poorten willekeurig toe. Dit is nieuw gedrag dat door deze update wordt geïntroduceerd. Er kan een conflict optreden als een van deze willekeurig toegewezen poorten een poort is die wordt gebruikt door de conflicterende service.

Serviceconflicten komen vaker voor bij servers met meerdere rollen die extra rollen bieden, waaronder DNS-functionaliteit. Omdat deze poorten willekeurig worden toegewezen, kunnen deze storingen onregelmatig optreden.

Dit conflict kan bijvoorbeeld optreden in de service Windows IPsec Services. De IPsec Services-service gebruikt UDP-poort 4500. Op DNS-servers die ook IPsec-services bieden, kunnen poortconflicten verhinderen dat de IPsec-service wordt gestart.

Tijdelijke oplossing

U kunt dit probleem omzeilen door de UDP-poort in het bereik van kortstondige poorten te reserveren om ervoor te zorgen dat de service die van de poort afhankelijk is, kan worden gestart.

Als u meer informatie wilt over het reserveren van tijdelijke poorten, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base:

812873 Een reeks tijdelijke poorten reserveren op een computer met Windows Server 2003 of Windows 2000 Server
Voor meer informatie over UDP-netwerkpoorten die mogelijk in conflict kunnen komen, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base:

832017 Serviceoverzicht en netwerkpoortvereisten voor het Windows Server systeem
In het eerder genoemde voorbeeld van de IPsec-service kon u poorten 4500–4500 toevoegen met behulp van de registersleutel ReservedPorts.

Meer informatie

Gedetailleerde oorzaak

Hieronder volgt een nadere uitleg over de oorzaak van dit probleem.

Willekeurige DNS-serverbronpoort en de SocketPool-implementatie

Bij de implementatie van de beveiligingsupdate voor de DNS-server wordt een aantal poorten gereserveerd bij willekeurige query's. Deze ontwerpbeslissing is genomen om tegemoet te komen aan prestatieproblemen voor DNS-servers die een aanzienlijk groter aantal query's verwerken en initiëren in vergelijking met Windows-clients. De set gereserveerde poorten door de DNS-server wordt hierna een 'socket pool' genoemd.

De standaardgrootte van de socketgroep op Windows-servers is 2500 sockets. Deze grootte kan worden geconfigureerd door de registervermelding SocketPoolSize in de volgende subsleutel in het register te wijzigen:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters\SocketPoolSize
Opmerking: De DNS-service moet opnieuw worden gestart om de wijzigingen in de registervermelding SocketPoolSize van kracht te laten worden.

Windows 2000 en Windows Server 2003

  • Toewijzing van kortstondige poorten en de registervermelding MaxUserPort
    Poorten die worden toegewezen als onderdeel van de socketgroep, worden opgehaald uit de set beschikbare tijdelijke poorten op de server. Kortstondige poorten worden kortstondig toegewezen door de TCP/IP-stack tijdens "jokertekenbindingen" waarbij de gewenste bronpoort niet is opgegeven.

    Op Windows-servers definieert de registervermelding MaxUserPort het bereik van kortstondige poorten en het hoogste poortnummer dat kan worden toegewezen aan kortstondige poorten. De registervermelding MaxUserPort bevindt zich in de volgende subsleutel in het register:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\
    Ga naar de volgende Microsoft-webpagina voor meer informatie over de registervermelding MaxUserPort:

    http://technet.microsoft.com/en-us/library/cc938196.aspx

  • Effectief kortstondig poortbereik wanneer de waarde van de registervermelding MaxUserPort expliciet is ingesteld
    In Windows Server 2003 of Windows 2000 Server bepaalt de waarde van de registervermelding MaxUserPort het bereik van kortstondige poorten. Het bereik ligt tussen 1024 en de waarde die is gedefinieerd door de registervermelding MaxUserPort.

    Nadat u beveiligingsupdate 953230 hebt geïnstalleerd op Windows Server 2003 en platforms op lagere niveaus, wordt aan de volgende voorwaarden voldaan:

    • Als de waarde van de registervermelding MaxUserPort is ingesteld, worden de poorten willekeurig toegewezen vanuit het bereik [1024, MaxUserPort].
    • Als de waarde van de registervermelding MaxUserPort niet is ingesteld, worden de poorten willekeurig toegewezen uit het bereik [49152, 65535].

Windows Server 2008

  • Effectief bereik van kortstondige poorten
    De toewijzing van kortstondige poorten vindt plaats in het poortbereik [49152-65535] voordat u beveiligingsupdate 953230 op Windows Server 2008 installeert. Dit gedrag voor poorttoewijzing verandert niet nadat u beveiligingsupdate 953230 hebt geïnstalleerd. Als u het huidige bereik van kortstondige poorten wilt weergeven, voert u de volgende opdracht uit:

    netsh int <ipv4|ipv6> show dynamicport <tcp|udp>

    Klik voor meer informatie over deze beveiligingsupdate en voor informatie over bekende problemen met specifieke versies van deze software op het volgende artikelnummer in de Microsoft Knowledge Base:

    929851 Het standaardbereik van dynamische poorten voor TCP/IP is in Windows Vista en in Windows Server 2008 gewijzigd

Status

Microsoft heeft bevestigd dat dit een probleem is bij de Microsoft-producten die worden vermeld in het gedeelte 'Van toepassing op'.