有一伺服器從入職以來,一直無法串連到外網,具體現象是外面可以訪問到它,它訪問不到外面,甚至連殺毒軟體也升級程式也串連失敗。因為之前一直是王姐弄,走前也沒交代下來說做過什麼操作,諮詢過她有沒什麼印象做過哪些操作,也不太記得了。所以很難找到問題根源,只能在有閒置時間,經過一層層點點滴滴的排查,直到昨天,問題終於全部解決了。
存在問題主要有兩個:1、TCP/IP篩選原則設定不當。2、KB951748引起的DNS不解析
一、TCP/IP篩選原則設定不當
由於之前TCP連接埠只開放了80和21,遠端桌面所以就一直無法登陸進來。經過研究,設定了妥當的連接埠開放策略,把剩下不必要開放的連接埠阻止了。
UDP 53 連接埠是屬於網域名稱解析服務,DNS的解析需要預留一批動態UDP連接埠。可以在1024開始順意選一些。
連接埠可分為3大類:
1) 公認連接埠(Well Known Ports):從0到1023,它們緊密綁定於一些服務。通常這些連接埠的通訊明確表明了某種服務的協議。例如:80連接埠實際上總是HTTP通訊。
2) 註冊連接埠(Registered Ports):從1024到49151。它們鬆散地綁定於一些服務。也就是說有許多服務綁定於這些連接埠,這些連接埠同樣用於許多其它目的。例如:許多系統處理動態連接埠從1024左右開始。
3) 動態和/或私人連接埠(Dynamic and/or Private Ports):從49152到65535。理論上,不應為服務分配這些連接埠。實際上,機器通常從1024起分配動態連接埠。但也有例外:SUN的RPC連接埠從32768開始。
二、KB951748引起的DNS不解析
完成TCP/IP篩選後,用IP可以訪問,用網域名稱提示“Internet Explorer無法開啟搜尋網頁”。用G搜,找到新嫌疑KB951748,DNS中的漏洞可允許欺騙。並說有兩種方法:一是卸載這個補丁,二是不卸載這個補丁,不卸載這個補丁的原因是那個補丁只是把dns請求的本地連接埠由1024-5000變為和vista一樣了,即49152-65535,修改防火牆相應規則即可。再看看服務項系統的 DNS Client 服務如何停了,重新啟動這個服務。重啟電腦,問題解決了。http://support.microsoft.com/?kbid=951748