9. mája 2017 – KB4019213 (Iba aktualizácia zabezpečenia)

Vzťahuje sa na
Windows 8.1 Windows Server 2012 R2

Vylepšenia a opravy

Táto aktualizácia zabezpečenia obsahuje vylepšenia kvality. V tejto aktualizácii sa neuvádzajú žiadne nové funkcie operačného systému. Medzi kľúčové zmeny patrí nasledovné:

  • Aktualizované kryptografické rozhranie API vo Windowse, aby sa zrušila SHA-1 na overovanie servera SSL/TLS, a to aj v Microsoft Edgei a Internet Exploreri 11. Ďalšie informácie nájdete na lokalite Advisory 4010323.
  • Aktualizácie zabezpečenia pre komponent Microsoft Graphics, Microsoft Windows DNS, Windows COM, Windows Server a jadro systému Windows.

Ďalšie informácie o vyriešených nedostatkoch v zabezpečení nájdete na lokalite Sprievodca aktualizáciou zabezpečenia.

Známe problémy v tejto aktualizácii

Táto aktualizácia zabezpečenia spôsobila problém, kedy pokusy o opätovné pripojenie spôsobia pretečenie, ak nie je cieľ iSCSI k dispozícii. Inicializácia nového pripojenia k cieľu, ktorý je k dispozícii, bude fungovať podľa očakávania. Spoločnosť Microsoft tento problém skúma a ďalšie informácie budú oznámené v tomto článku, keď budú k dispozícii.

Ďalšie informácie o tomto probléme nájdete v nasledujúcej sekcii.

Ďalšie informácie o probléme s iSCSI

Počítače so systémom Windows Server 2012 R2 a Server 2016 môžu v prípade odpojenia od cieľov pripojených cez iSCSI zobrazovať mnoho rôznych príznakov. Tieto zahŕňajú, ale nie sú obmedzené na nasledovné:

  • Operačný systém prestane reagovať
  • Dostanete chyby pri zastavení (chyby typu Bugcheck) 0x80, 0x111, 0x1C8, 0xE2, 0x161, 0x00, 0xF4, 0xEF, 0xEA, 0x101, 0x133 alebo 0xDEADDEAD.
  • Zlyhania pri prihlasovaní používateľa sa vyskytnú spolu s chybou: Nie sú k dispozícii žiadne prihlasovacie servery.
  • Dochádza k postupnému zlyhaniu aplikácií a služieb vyčerpaním dočasných portov.
  • Nezvyčajne veľké množstvo dočasných portov, ktoré používa systémový proces.
  • Nezvyčajne veľké množstvo vláken, ktoré používa systémový proces.

Príčina
        
Tento problém je spôsobený problémom uzamykania u počítačov so systémom Windows Server 2012 R2 a Windows Server 2016 RS1, ktorý spôsoboval problémy s pripojením na ciele pripojené cez iSCSI. Problém sa môže vyskytnúť po inštalácii niektorej z nasledovných aktualizácií:

Windows Server 2012 R2

Dátum vydania KB Názov článku
16. mája 2017 KB 4015553 18. apríla 2017 – KB4015553 (Ukážka mesačnej súhrnnej aktualizácie)
9. mája 2017 KB 4019215 9. mája 2017 – KB4019215 (Mesačná súhrnná aktualizácia)
9. mája 2017 KB 4019213 9. mája 2017 – KB4019213 (Iba aktualizácia zabezpečenia)
18. apríla 2017 KB 4015553 18. apríla 2017 – KB4015553 (Ukážka mesačnej súhrnnej aktualizácie)
11. apríla 2017 KB 4015550 11. apríla 2017 – KB4015550 (Mesačná súhrnná aktualizácia)
11. apríla 2017 4015547 KB 11. apríla 2017 – KB4015547 (Iba aktualizácia zabezpečenia)
21. marca 2017 KB 4012219 Marec 2017 Ukážka mesačnej súhrnnej kvalitatívnej aktualizácie pre Windows 8.1 a Windows Server 2012 R2

Windows Server 2016 RTM (RS1)

Dátum vydania KB Názov článku
16. mája 2017 KB 4023680 26. mája 2017 – KB4023680 (Zostava OS 14393.1230)
9. mája 2017 KB 4019472 9. mája 2017 – KB4019472 (Zostava OS 14393.1198)
11. apríla 2017 KB 4015217 11. apríla 2017 – KB4015217 (zostava OS 14393.1066 a 14393.1083)

         Overenie

  • Overte verziu nasledujúceho ovládača MSISCSI v systéme:

    c:\windows\system32\drivers\msiscsi.sys

    Verzia, ktorá bude vykazovať toto správanie je 6.3.9600.18624 pre Windows Server 2012 R2 a verzia 10.0.14393.1066 pre Windows Server 2016.

  • Tieto udalosti sú zaznamenané v systémovom denníku:

    Zdroj udalosti ID Text
    iScsiPrt 34 Pripojenie k cieľu sa zrušilo, ale Iniciátor sa znova úspešne pripojil k cieľu. Výpis údajov obsahuje názov cieľa.
    iScsiPrt 39 Iniciátor odoslal príkaz správy úloh na reset cieľa. Názov cieľa je uvedený vo výpise údajov.
    iScsiPrt 9 Cieľ neodpovedal na požiadavku SCSI načas. CDB sa nachádza vo výpise údajov.
  • Skontrolujte počet vláken spustených systémovým procesom a porovnajte ho so známou základnou pracovnou úrovňou.

  • Skontrolujte počet popisovačov súčasne otvorených systémovým procesom a porovnajte ho so známou základnou pracovnou úrovňou.

  • Skontrolujte počet dočasných portov, ktoré používa systémový proces.

  • Z úrovne správy prostredia Powershell spustite nasledujúci príkaz:

    Get-NetTCPConnection | Group-Object -Property State, OwningProcess | Sort Count

    Alebo z príkazového riadka CMD správcu spustite príkaz NETSTAT spolu s prepínačom Q. To ukáže viazané porty, ktoré už nie sú pripojené:

    NETSTAT – ANOQ

    Sústreďte sa na porty, ktoré sú vo vlastníctve systémového procesu.

    V troch predchádzajúcich bodoch, všetko čo prevyšuje 12 000 by sa malo považovať za podozrivé. Ak sú iSCSI ciele prítomné v počítači, je vysoká pravdepodobnosť, že dôjde k problému.

Riešenie
        
Ak denníky udalostí naznačujú, že mnohokrát dochádza k opakovaným spojeniam, spolupracujte so svojím dodávateľom infraštruktúry iSCSI a siete, s cieľom pomôcť diagnostikovať a opraviť príčinu zlyhania pri udržaní pripojenia k iSCSI cieľom. Uistite sa, že ciele iSCSI sú prístupné cez aktuálnu štruktúru siete. Inštalujte aktualizácie s opravami, keď budú k dispozícii. Tento článok sa bude aktualizovať s konkrétnym číslom článku KB na inštaláciu opravy, keď bude k dispozícii.

Poznámka Neodporúčame odinštalovať niektorú zo súhrnných aktualizácií zabezpečenia z marca, apríla, mája alebo júna. Tým by sa počítače vystavili známym bezpečnostným a ďalším chybám, ktoré sú zmiernené mesačnými aktualizáciami. Odporúčame, aby ste najprv pracovali s dodávateľmi iSCSI cieľov a sieťovej štruktúry na vyriešení problémov s pripojením, ktoré spúšťajú opakované pripájanie cieľov.

Ako získať túto aktualizáciu

Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update. Ak máte záujem o samostatný balík s touto aktualizáciou, prejdite na webovú lokalitu Katalóg služby Microsoft Update.

Ďalšie informácie

  • Táto kvalitatívna aktualizácia zabezpečenia neobsahuje opravy zabezpečenia pre Internet Explorer. Ak chcete získať opravy zabezpečenia pre program Internet Explorer, mala by sa tiež nainštalovať kumulatívna aktualizácia zabezpečenia programu Internet Explorer KB4018271. Pamätajte, že mesačná súhrnná kvalitatívna aktualizácia zabezpečenia obsahuje aktualizácie zabezpečenia pre Internet Explorer.
  • Ak používate iné riadenie procesov aktualizácie ako Windows Update a automaticky schvaľujete nasadenie všetkých vlastností aktualizácie zabezpečenia, nasadená je kvalitatívna aktualizácia zabezpečenia KB4019213 z mája 2017, mesačná súhrnná kvalitatívna aktualizácia zabezpečenia KB4019215 z mája 2017 a kumulatívna aktualizácia zabezpečenia pre Internet Explorer KB4018271. Odporúčame, aby ste si prečítali pravidlá nasadenia aktualizácií a uistili sa, že sú nasadené požadované aktualizácie.