Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5501 DNS: получен некорректный сетевой пакет — анализ

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы некорректного пакета (Event ID 5501)

В журнале DNS Server фиксируется предупреждение: Event ID 5501: The DNS server encountered a bad packet from [IP_адрес_источника]. Packet was corrupt or contained an invalid format.

СимптомВозможная причина
Единичные события 5501Сетевой шум, некорректная реализация DNS на IoT-устройствах
Тысячи событий в минутуDNS Amplification / Flood атака, попытка подделки кэша (Poisoning)
Сбои сетевого оборудованияПовреждение контрольных сумм пакетов сетевой картой или роутером

Пошаговое расследование инцидента (Event ID 5501)

  1. Определите источник сбойных пакетов: извлеките IP-адрес отправителя из описания события:
# Поиск последних IP-адресов источников ошибок 5501 в PowerShell:
Get-WinEvent -FilterHashtable @{LogName='DNS Server'; Id=5501} -MaxEvents 20 | ForEach-Object {
    [PSCustomObject]@{
        Time    = $_.TimeCreated
        Message = $_.Message
    }
} | Format-Table -Wrap
  1. Проверьте безопасность и блокировку подозрительных IP: если атака идет из внешней сети или скомпрометированного устройства, заблокируйте IP в Windows Firewall:
# Блокировка вредоносного источника в брандмауэре:
New-NetFirewallRule -DisplayName "Block DNS Bad Packets" -Direction Inbound -Action Block -RemoteAddress "192.168.1.55" -Protocol UDP -LocalPort 53
  1. Включите защиту от загрязнения кэша (DNS Cache Locking):
# Установка блокировки кэша на 100% (защита от подделки ответов):
Set-DnsServerCache -LockingPercent 100
  1. Включите расширенную проверку пакетов EDNS0: если в сети используются нестандартные клиенты, поддерживающие большие размеры буфера DNS.

Совет: Единичные события 5501 от принтеров, роутеров или смартфонов безопасны и могут быть проигнорированы, так как вызваны нестандартными реализациями DNS-клиентов на встраиваемых ОС.

Практический опыт инженера: Если Event 5501 поступает от внутренних IP-адресов ваших же гипервизоров или сетевых коммутаторов, проверьте настройки LLDP и CDP — некоторые устройства шлют мусорные широковещательные кадры на 53 порт.

Частые вопросы (FAQ)

Опасен ли Event ID 5501 для работы сервера?

Служба DNS автоматически отбрасывает некорректные пакеты без падения сервера. Опасность возникает только в случае DoS-атаки, когда тысячи пакетов перегружают CPU.

Что такое DNS Cache Locking?

Это функция безопасности Windows Server, которая запрещает перезаписывать кэшированные DNS-записи до истечения их срока жизни TTL, защищая от атак подмены адресов.

Как настроить размер буфера EDNS в Windows DNS?

Используйте команду dnscmd /Config /EnableEDnsProbes 1 или командлет Set-DnsServer.

Как включить отладочный лог DNS (Debug Logging)?

В DNS Manager: Свойства сервера -> вкладка 'Отладка' -> включите 'Пакеты запросов и ответов'.