Podsumowanie
Aktualizacja zabezpieczeń MS05-019 modyfikuje sposób sprawdzania poprawności żądań protokołu ICMP (Internet Control Message Protocol) przez system operacyjny. Ta aktualizacja zabezpieczeń zapobiega atakom opartym na protokole ICMP. Jednak w szczególnych okolicznościach ta aktualizacja zabezpieczeń może spowodować utratę połączenia sieciowego komputera. W tym artykule opisano trzy metody, których można użyć, aby zapobiec utracie łączności sieciowej przez komputer po zainstalowaniu aktualizacji zabezpieczeń MS05-019.
Wprowadzenie
W tym artykule opisano zalecane ustawienia protokołu TCP/IP dla łączy sieci rozległej (WAN) o maksymalnym rozmiarze jednostki transmisji poniżej 576.
Więcej informacji
Ważne W tej sekcji, metodzie lub zadaniu podano informacje dotyczące modyfikowania rejestru. Niepoprawne zmodyfikowanie rejestru może jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmodyfikowaniem rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji dotyczących wykonywania kopii zapasowej i przywracania rejestru, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
322756 Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows
Aktualizacja zabezpieczeń MS05-019 modyfikuje sposób sprawdzania poprawności żądań protokołu ICMP (Internet Control Message Protocol) przez system operacyjny. Ta aktualizacja zabezpieczeń ogranicza najmniejszy rozmiar jednostki MTU do 576 bajtów. Rozmiar jednostki MTU jest ograniczony, aby zapobiec atakowi opartemu na ICMP. Atak oparty na protokole ICMP może zmniejszyć rozmiar jednostki MTU do bardzo niskiej wartości. Bardzo mały rozmiar jednostki MTU może spowodować poważny spadek wydajności.
Jednak rozmiar jednostki MTU ograniczony do 576 bajtów może mieć wpływ na niektóre scenariusze sieci WAN, takie jak połączenia satelitarne. W tych scenariuszach WAN rozmiar jednostki MTU może być mniejszy niż 576. W takich scenariuszach może dojść do utraty łączności sieciowej. Za pomocą narzędzi, takich jak Monitor sieci, można na podstawie analizy śledzenia sieci wykryć, czy występują takie scenariusze. Jeśli w miejscach docelowych, do których następuje utrata łączności sieciowej, jest wyświetlany komunikat o nieosiągalności miejsca docelowego ICMP z wartością MTU następnego przeskoku mniejszą niż 576, występują takie scenariusze.
W takich szczególnych okolicznościach warto rozważyć zastosowanie jednego z poniższych zaleceń.
Uwaga: nie należy stosować poniższych zaleceń, jeśli nie występuje jeden z tych scenariuszy. Poniższe zalecenia mogą zmniejszyć przepływność sieci.
Metoda 1: Włączenie wykrywania czarnych dziur PMTU (Path Maximum Transfer Unit)
Jeśli włączysz funkcję wykrywania czarnych dziur PMTU (Path Maximum Transfer Unit), protokół TCP będzie próbował wysyłać segmenty, które nie mają ustawionej opcji Nie fragmentuj. Protokół TCP spróbuje wysłać te segmenty, jeśli kilka ponownych transmisji segmentu nie zostanie potwierdzonych. Jeśli segment zostanie potwierdzony, maksymalny rozmiar segmentu zostanie zmniejszony, a w przyszłych pakietach w ramach połączenia zostanie ustawiony bit Nie fragmentuj.
Ta metoda jest preferowana, ponieważ rozmiar pakietu jest zmniejszony tylko dla segmentu problematycznego. Wykrywanie czarnych dziur zwiększa maksymalną liczbę retransmisji dla określonego segmentu.
Aby włączyć wykrywanie czarnych dziur PMTU, wykonaj następujące kroki:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit, a następnie kliknij przycisk OK.
Odszukaj następujący klucz w rejestrze:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
W menu Edycja wskaż pozycję Nowy, a następnie kliknij pozycję Wartość DWORD.
Wpisz ciąg EnablePMTUBHDetect, a następnie naciśnij klawisz ENTER.
W menu Edycja kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz wartość 1, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie uruchom ponownie komputer.
Metoda 2: Wyłączenie odnajdowania PMTU
Po wyłączeniu odnajdowania PMTU protokół TCP będzie wysyłał tylko pakiety o rozmiarze jednostki MTU 576, które nie mają ustawienia Nie fragmentuj. Umożliwia to routerom fragmentowanie pakietu i wysyłanie go między sieciami.
Metoda ta wpływa na pakiety wysyłane do wszystkich miejsc docelowych. W większości przypadków wydajność będzie na akceptowalnym poziomie przy rozmiarze pakietu 576. Jednak wydajność będzie niższa niż w przypadku, gdyby włączono odnajdowanie PMTU, a ścieżka obsługiwała rozmiar jednostki MTU większy niż 576.
Aby wyłączyć odnajdowanie PMTU, wykonaj następujące kroki:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit, a następnie kliknij przycisk OK.
Odszukaj następujący klucz w rejestrze:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
W menu Edycja wskaż pozycję Nowy, a następnie kliknij pozycję Wartość DWORD.
Wpisz ciąg EnablePMTUDiscovery, a następnie naciśnij klawisz ENTER.
W menu Edycja kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz 0, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie uruchom ponownie komputer.
Metoda 3: Ręczne ustawienie rozmiaru jednostki MTU dla interfejsu sieciowego
Jeśli rozmiar jednostki MTU interfejsu sieciowego zostanie ustawiony ręcznie, to ustawienie zastępuje domyślną jednostkę MTU dla interfejsu sieciowego. Rozmiar jednostki MTU to maksymalny rozmiar pakietu (w bajtach), który transport będzie przesyłany za pośrednictwem sieci podstawowej.
Ta metoda ma wpływ na pakiety wysyłane do wszystkich miejsc docelowych i może znacząco wpłynąć na wydajność, w zależności od ustawionego rozmiaru jednostki MTU.
Aby ustawić rozmiar jednostki MTU dla interfejsu sieciowego, wykonaj następujące kroki:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit, a następnie kliknij przycisk OK.
Odszukaj następujący klucz w rejestrze:
<IdentyfikatorHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interfejsu sieciowego>
W menu Edycja wskaż pozycję Nowy, a następnie kliknij pozycję Wartość DWORD.
Wpisz MTU, a następnie naciśnij klawisz ENTER.
W menu Edycja kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz wartość rozmiaru jednostki MTU, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie uruchom ponownie komputer.
Źródła informacji
Aby uzyskać więcej informacji, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
898060 Łączność sieciowa między klientami i serwerami może zakończyć się niepowodzeniem po zainstalowaniu aktualizacji zabezpieczeń MS05-019 lub dodatku Service Pack 1 dla systemu Windows Server 2003
Aby uzyskać więcej informacji o protokole TCP/IP, odwiedź następującą witrynę Microsoft TechNet w sieci Web:
Omówienie sieci i protokołu TCP/IP
http://technet.microsoft.com/en-us/library/cc739443(WS.10).aspx