Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5158 Windows Server, AD и Роли

Event ID 5158: WFP permitted bind to a local port — аудит и диагностика

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы и контекст события Event ID 5158

Аудит безопасности регистрирует Event ID 5158 в журнале Security при успешном выполнении процессом системного вызова bind() для привязки сокета к определенному локальному IP-адресу и номеру сетевого порта транспортного уровня (TCP или UDP).

ПолеОписание
Журнал аудитаSecurity
ИсточникMicrosoft-Windows-Security-Auditing
ПодкатегорияFiltering Platform Connection / Bind
Event ID5158
Текст сообщенияThe Windows Filtering Platform has permitted a bind to a local port.

Данное событие содержит идентификатор процесса (Process ID), путь к исполняемому файлу приложения, протокол (6 для TCP, 17 для UDP), IP-адрес и порт. Высокая частота генерации события 5158 является штатной для нагруженных серверов, однако требует контроля при изменении политик сетевого доступа.

Анализ операций привязки сокетов и оптимизация аудита

  1. Получение информации о событии через PowerShell: Выведите детали последних событий привязки локальных портов:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5158} -MaxEvents 10 | Select-Object TimeCreated, Id, @{N='Process';E={$_.Properties[1].Value}}, @{N='Port';E={$_.Properties[3].Value}} | Format-Table -AutoSize
  2. Корреляция процесса и открытого порта: Проверьте соответствие PID из события активным сетевым слушателям:
    Get-CimInstance Win32_Process -Filter "ProcessId = 1420" | Select-Object ProcessId, Name, ExecutablePath, CommandLine
  3. Управление политикой аудита Bind для исключения спама логов: Для предотвращения лавинообразного роста размера журнала Security отключите аудит успешных биндов:
    auditpol /set /subcategory:"{0CCE9226-69AE-11D9-BED3-505054503030}" /success:disable /failure:enable
  4. Диагностика конфликтов портов: Если приложение не может занять порт из-за пересечения с системным пулом, проверьте зарезервированные диапазоны портов:
    netsh int ipv4 show excludedportrange protocol=tcp

Совет: Включение аудита успеха события 5158 способно генерировать до нескольких сотен записей в секунду на терминальных серверах RDSH и серверах с SQL Server/IIS. Включайте его только точечно на время расследования инцидентов.

💡 Практика специалистов: При развертывании кластеров Hyper-V или сред контейнеризации Docker/Kubernetes под Windows убедитесь, что динамический диапазон портов RPC не перекрывается с портами приложений, иначе вызовы bind будут падать с ошибкой 5159.

Частые вопросы (FAQ)

Чем Event 5158 отличается от Event 5156?

Event 5158 фиксирует локальную привязку сокета к порту внутри ОС (системный вызов bind), тогда как Event 5156 регистрирует фактическое исходящее или входящее сетевое соединение с удаленным адресом (connect/accept).

Почему в поле 'Application Name' указан путь Device\HarddiskVolume?

Платформа WFP оперирует на уровне ядра и отображает пути к исполняемым файлам в формате пространств имен NT Device. HarddiskVolumeX соответствует определенному разделу диска (например, C:).

Что делать, если неизвестный процесс привязался к критическому порту?

Немедленно изолируйте процесс, завершите его дерево через 'Stop-Process -Id <PID> -Force' и проверьте файл в антивирусном сервисе, заблокировав сетевой порт через брандмауэр.

Какой протокол обозначается числом 6 и 17 в теле события 5158?

Значение 6 указывает на транспортный протокол TCP, а значение 17 обозначает протокол UDP (IANA Protocol Numbers).

Полезные материалы
Рекомендуем