2017 年 5 月 16 日 — KB4019217(月度汇总预览)

应用对象
Windows 8.1 Windows Server 2012 R2

改进和修复

此非安全更新包括作为 2017 年 5 月 9 日) 发布的月度汇总KB4019215 (的一部分的改进和修补程序,还包括以下新的质量改进作为下一个月度汇总更新的预览:

  • 解决了与使用 TLS 协议建立与服务器的安全连接相关的问题。 当服务器证书为证书吊销列表 (CRL) 或颁发机构信息访问指定安全 URL (HTTPS) 时,应用程序可能会挂起, (AIA) 值。
  • 解决了更改密码而不直接连接到企业网络(例如使用 VPN)会导致私钥无法访问的问题。 症状各不相同,包括无法加密/解密或对文档进行签名。
  • 解决了由于在恢复出厂设置期间无法删除添加到固件的新身份验证变量而无法执行恢复出厂设置的问题。 当恢复出厂设置遇到此变量时,它会收到错误,并且不会完成重置。
  • 解决了用户在登录到具有大量打开连接Windows Server 2012 R2 服务器时可能会遇到登录速度缓慢的问题。 此问题是由收集用于处理组策略的开放连接的带宽统计信息引起的。
  • 解决了当 FindFirstFileEx () 函数收到以“..”或“.”结尾的路径时,服务器消息块 3.0 的连续可用性功能会降低软件性能的问题。
  • 解决了以下问题:当用户使用任务计划程序创建新文件夹和新任务时,通用日志文件系统引用无效参数,这会生成停止错误0x24。
  • 解决了在应用 KB3179574 后以及启用可移动设备审核后,可移动设备无法按预期工作的问题。
  • 解决了虚拟机偶尔完全失去网络连接的问题。
  • 解决了两个 2012 R2 服务器之间的 Windows 事件转发使报表与第三方安全信息和事件管理软件不兼容的问题。
  • 解决了在安全描述符传播操作期间 LSASS 在 2012 R2 域控制器上消耗大量内存的问题。 如果对具有大量后代的根对象进行了安全描述符更改,则会出现此问题。 此外, “应用于 ”设置为“此对象和所有后代对象”。
  • 解决了使用 Active Directory 联合身份验证服务 Server 2012 R2 时,使用令牌代理的工作文件夹客户端无法工作 (“拒绝访问”错误) 的问题。

此更新中的已知问题

症状 解决方法
如果电脑使用 AMD Carrizo DDR4 处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022726 解决。
如果 Server 2012 R2 系统使用 Intel Xeon (E3 v6) 系列处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022726 解决。
此更新引入了一个问题,即如果 iSCSI 目标不可用,尝试重新连接将导致泄漏。 启动与可用目标的新连接将按预期方式工作。 Microsoft 正寻求一种解决方案,并会在即将发布的版本中提供更新。 有关此问题的详细信息,请参阅以下部分。
有关 iSCSI 问题的详细信息

Windows Server 2012遇到与 iSCSI 附加目标断开连接的 R2 和 Server 2016 计算机可能会出现许多不同的症状。 这些限制包括但不限于:

  • 操作系统停止响应
  • 你会收到停止错误 (Bug 检查错误,) 0x80、0x111、0x1C8、0xE2、0x161、0x00、0xF4、0xEF、0xEA、0x101、0x133或0xDEADDEAD。
  • 用户登录失败并出现“无登录服务器可用”错误。
  • 应用程序和服务故障是由于临时端口耗尽而发生的。
  • 系统进程正在使用异常多的临时端口。
  • 系统进程使用的线程数异常多。

原因
        
此问题是由Windows Server 2012 R2 和 Windows Server 2016 RS1 计算机上的锁定问题引起的,导致与 iSCSI 目标的连接问题。 安装以下任何更新后,可能会出现此问题:

Windows Server 2012 R2

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 5 月 9 日 KB 4019215 2017 年 5 月 9 日 – KB4019215(月度汇总)
2017 年 5 月 9 日 KB 4019213 2017 年 5 月 9 日 – KB4019213(仅安全更新)
2017 年 4 月 18 日,星期二 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 4 月 11 日 KB 4015550 2017 年 4 月 11 日 – KB4015550(月度汇总)
2017 年 4 月 11 日 KB 4015547 2017 年 4 月 11 日 – KB4015547(仅安全更新)
2017 年 3 月 21 日 KB 4012219 2017 年 3 月 Windows 8.1 和 Windows Server 2012 R2 的月度质量汇总预览

Windows Server 2016 RTM (RS1)

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4023680 2017 年 5 月 26 日 —KB4023680(OS 内部版本 14393.1230)
2017 年 5 月 9 日 KB 4019472 2017 年 5 月 9 日 — KB4019472(OS 内部版本 14393.1198)
2017 年 4 月 11 日 KB 4015217 2017 年 4 月 11 日 —KB4015217(OS 内部版本 14393.1066 和 14393.1083)

         验证

  • 验证系统上以下 MSISCSI 驱动程序的版本:

    c:\windows\system32\drivers\msiscsi.sys

    对于 Windows Server 2012 R2,公开此行为的版本为 6.3.9600.18624,Windows Server 2016为 10.0.14393.1066。

  • 系统日志中记录了以下事件:

    事件源 ID 文本
    iScsiPrt 34 与目标的连接已丢失,但发起程序已成功重新连接到目标。 转储数据包含目标名称。
    iScsiPrt 39 发起程序发送任务管理命令来重置目标。 转储数据中提供了目标名称。
    iScsiPrt 9 Target 未及时响应 SCSI 请求。 在转储数据中提供了 CDB。
  • 查看在系统进程下运行的线程数,并将其与已知的工作基线进行比较。

  • 查看系统进程当前打开的句柄数,并将其与已知的工作基线进行比较。

  • 查看系统进程正在使用的临时端口数。

  • 在管理 Powershell 中运行以下命令:

    Get-NetTCPConnection |Group-Object -Property State, OwningProcess |排序计数

    或者,在管理 CMD 提示符下,将以下 NETSTAT 命令与“Q”开关一起运行。 这将显示不再连接的“绑定”端口:

    NETSTAT –ANOQ

    重点关注 SYSTEM 进程拥有的端口。

    对于前三点,任何超过12,000点都应该被视为可疑的。 如果计算机中存在 iSCSI 目标,则很有可能会出现此问题。

解决方案
        
如果事件日志指示发生了多次重新连接,请与 iSCSI 和网络构造供应商合作,帮助诊断和更正失败的原因,以维护与 iSCSI 目标的连接。 确保可以通过当前网络结构访问 iSCSI 目标。 在更新的修补程序可用时安装更新的修补程序。 本文将在可用时使用要安装的修补程序的特定知识库文章编号进行更新。

注意 不建议卸载任何 3 月、4 月、5 月或 6 月安全汇总。 这样做会使计算机暴露在已知的安全漏洞和其他 Bug 中,这些漏洞可通过每月更新进行缓解。 建议先与 iSCSI 目标和网络供应商合作,解决触发目标重新连接的连接问题。

如何获取此更新

此更新已在 Windows 更新中作为“可选”更新提供。 有关如何运行 Windows 更新的更多信息,请参阅如何通过 Windows 更新获取更新。 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。