
레지스트리 기반 해결 방법을 사용하여 영향을 받는 Windows 서버를 보호할 수 있으며, 관리자가 서버를 재시작하지 않고도 구현할 수 있습니다. 이 취약점의 변동성 때문에 관리자는 표준 배포 주기를 사용하여 시스템을 업데이트할 수 있도록 보안 업데이트를 적용하기 전에 해결 방법을 먼저 구현해야 할 수 있습니다.
2020년 7월 14일, Microsoft는 CVE-2020-1350 | Windows DNS Server 원격 코드 실행 취약점에 설명된 문제에 대한 보안 업데이트를 발표했습니다. 이 권고는 DNS Server 역할을 실행하도록 구성된 Windows 서버에 영향을 주는 긴급 원격 코드 실행(RCE) 취약점에 대해 설명합니다. 서버 관리자께서는 가능한 한 빨리 보안 업데이트를 적용할 것을 강력히 권장합니다.
레지스트리 기반 해결 방법을 사용하여 영향을 받는 Windows 서버를 보호할 수 있으며, 관리자가 서버를 다시 시작하지 않고도 구현할 수 있습니다. 이 취약점의 변동성 때문에 관리자는 표준 배포 주기를 사용하여 시스템을 업데이트할 수 있도록 보안 업데이트를 적용하기 전에 해결 방법을 구현해야 할 수 있습니다.
선택 사항: GitHub 리포지토리에서 해결 방법 스크립트를 다운로드하세요.
이 취약점을 해결하려면 다음 레지스트리 변경을 수행하여 허용되는 가장 큰 인바운드 TCP 기반 DNS 응답 패킷의 크기를 제한하십시오:
하위 키: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
값: TcpReceivePacketSize
형식: DWORD
값 데이터: 0xFF00
참고:
기본(최대) 값 데이터는 0xFFFF입니다.
권장 값 데이터는 0xFF00입니다(최대값보다 255바이트 작음).
레지스트리 변경 사항을 적용하려면 DNS 서비스를 다시 시작해야 합니다. 이렇게 하려면 관리자 명령 프롬프트에서 다음 명령을 실행하십시오:
```net stop dns && net start dns```
##이 해결 방법에 대한 중요 정보 권장 값을 초과하는 TCP 기반 DNS 응답 패킷은 오류 없이 삭제됩니다. 따라서 일부 쿼리에는 응답하지 못할 수 있습니다. 이로 인해 예기치 않은 장애가 발생할 수 있습니다. DNS 서버는 이전 완화 조치에서 허용된 것보다 큰(65,280바이트 초과) 유효한 TCP 응답을 수신하는 경우에만 이 해결 방법으로 인해 부정적인 영향을 받습니다.
값을 줄여도 표준 배포 또는 재귀 쿼리에는 영향을 미칠 가능성이 낮습니다. 그러나 특정 환경에는 비표준 사용 사례가 존재할 수 있습니다. 서버 구현이 이 해결 방법으로 인해 부정적인 영향을 받는지 확인하려면 진단 로깅을 활성화하고 일반적인 비즈니스 흐름을 대표하는 샘플 집합을 캡처해야 합니다. 그런 다음 로그 파일을 검토하여 비정상적으로 큰 TCP 응답 패킷이 있는지 확인해야 합니다.
자세한 내용은 DNS 로깅 및 진단을 참조하십시오.