ラベル WindowsServer2016 の投稿を表示しています。 すべての投稿を表示
ラベル WindowsServer2016 の投稿を表示しています。 すべての投稿を表示

2022年1月23日日曜日

2022年1月の帯域外リリース for Windows Server OS

1月にリリースされている累積的な更新プログラムについてですが、色々な問題が含まれている状況となっております。
また、1月以前にもいくつか問題を含んだ更新プログラムがリリースされており、中にはサーバーOS で勝手に再起動が動作してしまうような致命的なものが含まれていたりします。

そのため、こちらではどの更新プログラムで問題が混入し、どの更新プログラムでその問題が解消できるのかという内容をまとめてみましたので、ご参考にしてみてください。

※WSUS から配信したい場合はすべてWSUS に手動インポートする必要があります。

もし、WSUS Import がうまく行かない場合は、以下のリンク先をご確認ください。


該当 OS 原因となる更新プログラム 対策となる更新プログラム 解消される事象(代表的なもの) 公開情報
Windows Server 2019 KB5008218 KB5010196 リモート デスクトップを使用してサーバーにアクセスできない場合があります。 最終的に、サーバーが応答を停止する可能性があります。 さらに、黒い画面が表示され、サインインと一般的なパフォーマンスが低下する https://support.microsoft.com/ja-jp/topic/2021-%E5%B9%B4-12-%E6%9C%88-14-%E6%97%A5-kb5008218-os-%E3%83%93%E3%83%AB%E3%83%89-17763-2366-0d9c500d-6e71-4cb4-99e2-416655622769
Windows Server 2019 KB5009557 KB5010791 Windows Server が予期せず再起動 / ベンダー ID を含む IP セキュリティ (IPSEC) 接続が失敗(VPN 接続不可) https://support.microsoft.com/ja-jp/topic/january-18-2022-kb5010791-os-build-17763-2458-out-of-band-43697313-d8e0-4918-b6df-7f64d4d9a8cd
Windows Server 2016 KB5008207 KB5010195 リモート デスクトップを使用してサーバーにアクセスできない場合があります。 最終的に、サーバーが応答を停止する可能性があります。 さらに、黒い画面が表示され、サインインと一般的なパフォーマンスが低下する https://support.microsoft.com/ja-jp/topic/2021-年-12-月-14-日-kb5008207-os-ビルド-14393-4825-35421e45-96b3-4585-9faa-02576d813e7a
Windows Server 2016 KB5009546 KB5010790 予期せず再起動 / ベンダー ID を含む IP セキュリティ (IPSEC) 接続が失敗(VPN 接続不可) https://support.microsoft.com/ja-jp/topic/2022-%E5%B9%B4-1-%E6%9C%88-11-%E6%97%A5-kb5009546-os-%E3%83%93%E3%83%AB%E3%83%89-14393-4886-0c2cac57-13b6-42e6-b318-41ca32428f91
Windows Server 2012 KB5008285 KB5010215 Windows Server 2012が停止する可能性があります。 さらに、黒い画面、サインインの遅さ、または時間の一般的な遅さが発生して、最終的にサーバーが応答を停止 https://support.microsoft.com/ja-jp/topic/2021-年-12-月-14-日-kb5008285-セキュリティ専用更新プログラム-5c1ac43e-ddd4-48d9-a3af-68d03968080f
Windows Server 2012 KB5009595 KB5010794 サーバーが予期せず再起動 https://support.microsoft.com/ja-jp/topic/kb5010794-windows-8-1-%E3%81%8A%E3%82%88%E3%81%B3-r2-windows-server-2012%E3%81%AE%E5%B8%AF%E5%9F%9F%E5%A4%96%E6%9B%B4%E6%96%B0-2022-%E5%B9%B4-1-%E6%9C%88-17-%E6%97%A5-a92500fb-f227-400e-b70e-f7dd50386fd3
Windows Server 2012 KB5009619 KB5010797 Windows Server が予期せず再起動 https://support.microsoft.com/ja-jp/topic/kb5010797-windows-server-2012-2022-%E5%B9%B4-1-%E6%9C%88-17-%E6%97%A5-1f14f497-8404-404d-8d78-0c962c9e486d

Windows Server 2012R2 からWindows Server 2016、2019 へのインプレースアップグレードとWSUS の移行について

Windows Server 上でWSUS サーバー以外の機能を追加して運用している場合、そちらの機能を継続して運用するために、Windows Server のアップグレードが必要になる可能性があります。


その場合、WSUS の役割が追加されている場合、WSUS サーバーをインプレースアップグレードできるかどうかに焦点が当たることとなります。


結論としましては、インプレースアップグレードする場合は、WSUS の役割を一旦削除してからインプレースアップグレードを実施し、アップグレード後に再度WSUS の役割を追加することをお勧めします。

私が調べたところ、WSUS の役割を入れたままでインプレースアップグレードをすると、管理コンソールが開かなかったり、再度インストールしても、IIS にある「WSUS の管理」という項目が残っていると、インストール直後の後処理に失敗するとのことであったため、改めて新規にWSUS をセットアップしてデータベースを移行する方が、設定抜けに気づかないといったことがないと思いますので、おすすめです。


では、どのようにしてWSUS の移行を実行するかというと、WSUS のデータベースをでタッチ後、バックアップして、インプレースアップグレードしたら、WSUS のデータベースをリストアするという流れになります。

具体的な手順は2012R2 での移行手順となっていますが、下記のURL の2.3, 2.4 を参考に実施すれば移行可能と思いますので、困った場合は下記を参照してみてください。


2.3. WSUS データベースをバックアップする
2.4. WSUS データベースのバックアップを移行先サーバーで復元する

WSUS 3.0 SP2 から Windows Server 2012 R2 WSUS への移行手順 その 1 (WID -> WID の場合) | Microsoft Docs

WSUS 3.0 SP2 から Windows Server 2012 R2 WSUS への移行手順 その 2 (SQL -> SQL の場合) | Microsoft Docs


 

2021年4月22日木曜日

WSUS でカタログからインポートできない場合の対処策

WSUS サーバーに着信しない更新プログラムというのが存在するのですが、これをWSUS サーバー経由でクライアントに配信、展開したい場合は、カタログサイトからインポートをする必要があります。



上記の「更新のインポート」からインポートしたいKB 番号の更新プログラムを選択して、下記のインポートのボタンを押します。

しかし、構築したての何も設定を変更していないWSUS サーバーだと、下記のように失敗してしまいます。

よくある回避策として、w3wp.exe.config を利用したやり方がありますが、こちらは.NET Framework に、OS 側で設定されている暗号化方式を参照してね、という設定をすることになるのですが、SchUseStrongCrypto のレジストリを追加したやり方の場合、.NET Framework に、強力な暗号化を構成してね、という設定となり、現時点ではTLS1.2 を利用するように構成されることになります。

ただ、.NET Framework に強力な暗号化を構成するように指定したとしても、OS 側の設定も結局のところ参照することにはなるので、OS側でTLS1.2 が無効になっていたら通信できないはずです。(現時点でTLS1.2 を無効にする人はいないと思いますが。。。)

また、TLS1.2 が使えない場合は、TLS1.1, 1.0 というようにバージョンを下げてリトライしますが、これを無効化する場合は、下記の過去記事を参照ください。

Nautilus: Windows Server 2016 でのTLS の設定について (dah8ra.blogspot.com)

ということで、SchUseStrongCrypto を追加するやり方ですが、下記の過去記事にまとめてありますので、ご参照ください。


また、公開情報としても下記に情報がありますので、こちらもご参照いただくとよいかと思います。

Windows Server 2016 でRC4 を無効化

Windows Server 2016 でRC4 を無効化する場合、以下の2つの方法があります。

レジストリ キー:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319

値:SchUseStrongCrypto
値の種類:REG_DWORD
設定値:0x1

SchUseStrongCrypto については、下記の公開情報を参照するとよいでしょう。


================================
強力な暗号化の構成
強力な暗号化をサポートするように .NET Framework を構成します。 SchUseStrongCrypto レジストリ設定を DWORD:00000001 に設定します。 この値により、RC4 ストリーム暗号が無効になります。また、再起動が必要です。================================


もしくは、下記の レジストリを作成して設定することで、RC4 を無効化することができます。
既定では存在しないキー、値となりますので、存在しない場合は手動で作成してください。

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128

値の名前: Enabled
値の種類: REG_DWORD
設定値: 0x0

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128

値の名前: Enabled
値の種類: REG_DWORD
設定値: 0x0

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128

値の名前: Enabled
値の種類: REG_DWORD
設定値: 0x0

こちらはOS 再起動は不要です。

Windows Server 2016 でのTLS の設定について

Windows Server 2016 では、既定でTLS1.2 が有効となっております。
しかし、TLS1.1 や1.0 、そしてSSL3.0 まで利用できてしまいます。
そのため、下記のレジストリを設定することで、TLS1.2 以外の通信ができないように制御することが可能です。

TLS 1.0 の無効化
====================================================
以下のレジストリを作成して設定することで、TLS 1.0 を無効化することができます。
既定では存在しないキー、値となりますので、存在しない場合は手動で作成してください。

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server

値: Enabled
値の種類: REG_DWORD
設定値: 0x0

値: DisabledByDefault
値の種類: REG_DWORD
設定値: 0x1

TLS 1.1 の無効化
====================================================
以下のレジストリを作成して設定することで、TLS 1.1 を無効化することができます。
既定では存在しないキー、値となりますので、存在しない場合は手動で作成してください。

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Client

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server

値: Enabled
値の種類: REG_DWORD
設定値:       0x0

値: DisabledByDefault
値の種類: REG_DWORD
設定値:       0x1

SSL 3.0 の無効化
====================================================
以下のレジストリを作成して設定することで、SSL 3.0 を無効化することができます。
既定では存在しないキー、値となりますので、存在しない場合は手動で作成してください。

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 3.0\Client

レジストリ キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 3.0\Server

値: Enabled
値の種類: REG_DWORD
設定値:       0x0

値: DisabledByDefault
値の種類: REG_DWORD
設定値:       0x1


Enabled は OS で TLS 1.0、1.1 及びSSL 3.0 を有効/無効にするかを決めるレジストリです。
一方、DisabledByDefault はアプリケーションが明示的に TLS/SSL のバージョンを指定しない場合に、OS が自動的にそのバージョンの TLS/SSL 通信を行うかどうかを決定します。
"DisabledByDefault" を 0 に設定しますと、該当の TLS/SSL のバージョンが "既定で有効" になり、1 に設定しますと "既定で無効" になります。
しかしながら、"DisabledByDefault" がいずれの設定の場合でもアプリケーションが明示的に指定した場合には、指定されたバージョンの TLS/SSL 通信が行われます。
また、レジストリ キーとして上記の通り Client と Server の 2 つありますが、"Client" はクライアント側として動作するときの設定、"Server" はサーバー側として動作するときの設定となります。

より詳細な公開情報は下記にありますので、参照してみてください。