Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5148 Windows Server, AD и Роли

Event ID 5148: The Windows Filtering Platform has detected a DoS attack — устранение

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы события Event ID 5148

В журнале аудита безопасности Windows (Security Log) регистрируется критическое событие с кодом Event ID 5148 от источника Microsoft-Windows-Security-Auditing. Сервер может кратковременно терять отзывчивость, отвергать входящие TCP/UDP соединения или фиксировать высокую утилизацию сетевого интерфейса и процессорных прерываний (DPC/ISR).

ПараметрЗначение
ЖурналSecurity
ИсточникMicrosoft Windows security auditing
Категория аудитаPolicy Change / Other Policy Change Events
Код ошибкиEvent ID 5148
ОписаниеThe Windows Filtering Platform has detected a DoS attack and entered DoS mode.

Появление события свидетельствует о том, что механизм защиты сетевого стека Windows Filtering Platform (WFP) зафиксировал аномальный всплеск полуоткрытых соединений (SYN flood), фрагментированных пакетов или лавину невалидных сетевых запросов и принудительно перешел в защитный режим подавления атаки.

Пошаговое устранение и локализация DoS-атаки WFP

  1. Анализ текущей активности сетевых подключений: Запустите диагностику открытых портов и полуоткрытых сессий через PowerShell, чтобы определить порт назначения:
    Get-NetTCPConnection | Group-Object State -NoElement
    Get-NetTCPConnection -State SynReceived | Select-Object LocalAddress, LocalPort, RemoteAddress | Format-Table -AutoSize
  2. Проверка логов драйвера NetBT и сетевого стека: Соберите статистику сброшенных сетевых пакетов средствами встроенного брандмауэра Windows:
    netsh advfirewall set currentprofile logging droppedconnections enable
    netsh advfirewall set currentprofile logging filename %SystemRoot%\System32\LogFiles\Firewall\pfirewall.log
  3. Включение механизмов SYN Flood Mitigation в реестре: Убедитесь, что параметры защиты стека TCP/IP активны:
    reg add "HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters" /v SynAttackProtect /t REG_DWORD /d 2 /f
    reg add "HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters" /v TcpMaxConnectResponseRetransmissions /t REG_DWORD /d 2 /f
  4. Ограничение аномального трафика на пограничном шлюзе: Заблокируйте подозрительную подсеть источника через правило Advanced Security Firewall:
    New-NetFirewallRule -DisplayName "Block DoS Subnet" -Direction Inbound -Action Block -RemoteAddress "203.0.113.0/24"

Внимание: Если событие Event ID 5148 возникает при отсутствии внешней атаки на внутренних серверах, проверьте работу агентов уязвимостей (Vulnerability Scanners like Nessus, Qualys), которые могут имитировать DoS-паттерны во время планового аудита сети.

💡 Практика специалистов: При частых ложных срабатываниях Event 5148 на серверах баз данных и терминальных фермах мы рекомендуем оптимизировать размер очереди сокетов Somaxconn и переносить первичную фильтрацию L4/L7-трафика на аппаратный файрвол или балансировщик перед хостом.

Частые вопросы (FAQ)

Что означает статус DoS mode в платформе фильтрации Windows (WFP)?

В режиме DoS платформа WFP начинает агрессивно отбрасывать подозрительные пакеты, сокращает время ожидания TCP-хэндшейка (SYN-ACK) и отключает генерацию ICMP-ответов о недоступности портов для сохранения стабильности ядра ОС.

Как узнать, какой IP-адрес является источником сетевой атаки?

Необходимо включить аудит сброшенных соединений в брандмауэре Windows через 'netsh advfirewall' и проанализировать файл 'pfirewall.log', либо захватить дамп трафика утилитой pktmon или Wireshark.

Может ли легитимный высоконагруженный веб-сервер вызывать Event 5148?

Да, при резком росте посещаемости или отсутствии оптимизации очереди 'Backlog' веб-сервера IIS/Nginx система может ложно принять поток легитимных входящих соединений за SYN-флуд.

Какое событие сигнализирует об окончании сетевой атаки?

Событие с кодом Event ID 5149 ('The DoS attack has subsided') информирует о возвращении платформы WFP в штатный режим работы.

Полезные материалы
Рекомендуем