Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5501 Windows Server, AD и Роли

Event ID 5501 DNS: получен некорректный сетевой пакет — анализ

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы некорректного пакета (Event ID 5501)

В журнале DNS Server фиксируется предупреждение: Event ID 5501: The DNS server encountered a bad packet from [IP_адрес_источника]. Packet was corrupt or contained an invalid format.

СимптомВозможная причина
Единичные события 5501Сетевой шум, некорректная реализация DNS на IoT-устройствах
Тысячи событий в минутуDNS Amplification / Flood атака, попытка подделки кэша (Poisoning)
Сбои сетевого оборудованияПовреждение контрольных сумм пакетов сетевой картой или роутером

Пошаговое расследование инцидента (Event ID 5501)

  1. Определите источник сбойных пакетов: извлеките IP-адрес отправителя из описания события:
# Поиск последних IP-адресов источников ошибок 5501 в PowerShell:
Get-WinEvent -FilterHashtable @{LogName='DNS Server'; Id=5501} -MaxEvents 20 | ForEach-Object {
    [PSCustomObject]@{
        Time    = $_.TimeCreated
        Message = $_.Message
    }
} | Format-Table -Wrap
  1. Проверьте безопасность и блокировку подозрительных IP: если атака идет из внешней сети или скомпрометированного устройства, заблокируйте IP в Windows Firewall:
# Блокировка вредоносного источника в брандмауэре:
New-NetFirewallRule -DisplayName "Block DNS Bad Packets" -Direction Inbound -Action Block -RemoteAddress "192.168.1.55" -Protocol UDP -LocalPort 53
  1. Включите защиту от загрязнения кэша (DNS Cache Locking):
# Установка блокировки кэша на 100% (защита от подделки ответов):
Set-DnsServerCache -LockingPercent 100
  1. Включите расширенную проверку пакетов EDNS0: если в сети используются нестандартные клиенты, поддерживающие большие размеры буфера DNS.

Совет: Единичные события 5501 от принтеров, роутеров или смартфонов безопасны и могут быть проигнорированы, так как вызваны нестандартными реализациями DNS-клиентов на встраиваемых ОС.

💡 Практика специалистов: Если Event 5501 поступает от внутренних IP-адресов ваших же гипервизоров или сетевых коммутаторов, проверьте настройки LLDP и CDP — некоторые устройства шлют мусорные широковещательные кадры на 53 порт.

Частые вопросы (FAQ)

Опасен ли Event ID 5501 для работы сервера?

Служба DNS автоматически отбрасывает некорректные пакеты без падения сервера. Опасность возникает только в случае DoS-атаки, когда тысячи пакетов перегружают CPU.

Что такое DNS Cache Locking?

Это функция безопасности Windows Server, которая запрещает перезаписывать кэшированные DNS-записи до истечения их срока жизни TTL, защищая от атак подмены адресов.

Как настроить размер буфера EDNS в Windows DNS?

Используйте команду dnscmd /Config /EnableEDnsProbes 1 или командлет Set-DnsServer.

Как включить отладочный лог DNS (Debug Logging)?

В DNS Manager: Свойства сервера -> вкладка 'Отладка' -> включите 'Пакеты запросов и ответов'.

Полезные материалы
Рекомендуем