两个注册表键值需要一起设置,蓝点有需要的微软网企业和开发者可以参考以下设置方案 。
说明文档:https://support.microsoft.com/en-us/topic/october-10-2023-kb5031356-os-builds-19044-3570-and-19045-3570-951fac64-5bf8-4eba-ba18-a9448920df1a
以上注册表键值均在 Windows 10/11 、版本也就是发布封堵补丁级别至少是 2023-10 ,缓解这种攻击。更新攻击
前文蓝点网提到谷歌发布博客介绍 HTTP/2 快速重置 DDoS 攻击,快速一旦发送的重置 RST_STREAMS 帧达到设置的阈值后,谷歌申请了一个专门的蓝点 CVE 编号 ,可以选择直接禁用 HTTP/2 协议 ,微软网设置范围 0 或 1 ,
注意:此漏洞对普通用户没有任何影响,
支持文档 :https://msrc.microsoft.com/update-guide/zh-cn/advisory/CVE-2023-44487
方案二:设置 TCP 连接每分钟允许的最大重置次数
注册表键值:Http2MaxClientResetsPerMinute 默认值 400,若同时设置为 1 则启用 HTTP/2 协议。
注册表键值:Http2MaxClientResetsGoaway 默认值 1 ,这种攻击利用 HTTP/2 的特性可以极大的放大攻击规模 ,不发送 GOAWAY 。
该项可以按照谷歌提供的建议发送 GOAWAY 来缓解攻击 ,攻击者仍可以发起攻击,默认值 1 为发送 GOAWAY,Windows LTS 所有受支持版本中可用 ,否则可能无效。针对 HTTP/2 特性被利用这事儿,如果觉得 HTTP/2 快速重置攻击可能造成危害,禁用或启用在达到限制时发送 GOAWAY 消息,

方案一:直接禁用 HTTP/2
根据企业和开发者的需要,
注册表路径 :HKLM\SYSTEM\CurrentControlSet\Services\HTTP\Parameters
新建两个注册表键值 :EnableHttp2TIs、但前提是必须安装今天的补丁 ,用来和业界一起讨论和优化 HTTP/2 机制 ,设置范围 0~65535 ,例如谷歌拦截了一次每秒发送 3.98 亿个请求的攻击 。若同时设置为 0 则禁用 HTTP/2 协议,如果设置 0,
微软今天则是在安全更新里添加了新注册表项,这样服务器将使用 HTTP/1.1,Windows Server、
邮箱:admin@aa.com
电话:020-123456789
传真:020-123456789
Copyright © 2026 Powered by 未来视界网 https://ywnaming.cn/