قد تفشل اتصالات بروتوكول أمان طبقة النقل (TLS) أو تنتهي مهلتها عند الاتصال أو محاولة الاستئناف

ينطبق على
Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Windows Server 2008 Service Pack 2 Windows Embedded 8 Standard Windows Embedded Standard 7 Service Pack 1 Windows Embedded POSReady 7

الأعراض

عند محاولة الاتصال، قد يفشل أمان طبقة النقل (TLS) أو المهلة.  قد تتلقى أيضا واحدا أو أكثر من مع الأخطاء التالية:

  • "تم إجهاض الطلب: تعذر إنشاء قناة SSL/TLS آمنة"
  • الخطأ 0x8009030f
  • تم تسجيل خطأ في سجل أحداث النظام لحدث SCHANNEL رقم 36887 برمز التنبيه 20 والوصف، "تم تلقي تنبيه خطير من نقطة النهاية البعيدة. رمز التنبيه الخطير المحدد لبروتوكول TLS هو 20."

السبب

بسبب الإنفاذ المتعلق بالأمان ل CVE-2019-1318، تفرض جميع التحديثات للإصدارات المدعومة من Windows التي تم إصدارها في 8 أكتوبر 2019 أو أحدث البيانات السرية الرئيسية الموسعة (EMS) لاستئنافها كما هو محدد بواسطة RFC 7627.  قد تواجه الاتصالات بأجهزة الجهات الخارجية وأجهزة OSes غير المتوافقة مشكلات أو تفشل.

الخطوات التالية

يجب ألا تواجه الاتصالات بين جهازين يشغلان أي إصدار مدعوم من Windows هذه المشكلة عند تحديثها بالكامل.  لا توجد تحديثات لنظام Windows مطلوبة لهذه المشكلة.  هذه التغييرات مطلوبة لمعالجة مشكلة أمان وتوافق أمني.

قد يعرض أي نظام تشغيل أو جهاز أو خدمة تابعة لجهة خارجية لا تدعم استئناف EMS مشكلات تتعلق باتصالات TLS.  يجب عليك الاتصال بالمسؤول أو الشركة المصنعة أو موفر الخدمة للحصول على التحديثات التي تدعم استئناف EMS بالكامل كما هو محدد بواسطة RFC 7627.

ملاحظة لا توصي Microsoft بتعطيل EMS. إذا تم تعطيل EMS سابقًا بشكل واضح، فيمكن إعادة تمكينه عن طريق تعيين قيم مفتاح التسجيل التالية:

HKLM\System\CurrentControlSet\Control\SecurityProviders\Schannel

On TLS Server: DisableServerExtendedMasterSecret: 0
على عميل TLS: DisableClientExtendedMasterSecret: 0

المعلومات المتقدمة للمسؤولين

1. قد يفشل جهاز Windows الذي يحاول اتصال بروتوكول أمان طبقة النقل (TLS) بجهاز لا يدعم "البيانات السرية الرئيسية الموسعة" (EMS) عند التفاوض على مجموعات تشفير TLS_DHE_* بشكل متقطع حوالي محاولة من أصل 256 محاولة. لتقليل هذه المشكلة، قم بتنفيذ أحد الحلول التالية المدرجة بحسب ترتيب التفضيل:

  • قم بتمكين دعم ملحقات Extend Master Secret (EMS) عند إجراء اتصالات TLS على كل من العميل ونظام تشغيل الخادم.
  • بالنسبة لأنظمة التشغيل التي لا تدعم EMS، قم بإزالة مجموعات التشفير TLS_DHE_* من قائمة مجموعات التشفير في نظام التشغيل لجهاز عميل TLS. للحصول على إرشادات حول كيفية القيام بذلك على Windows، راجع ترتيب أولويات مجموعات تشفير Schannel.

         2. أنظمة التشغيل التي ترسل رسائل طلب الشهادة فقط في تأكيد اتصال كامل بعد الاستئناف ليست متوافقة مع RFC 2246 (TLS 1.0) أو RFC 5246 (TLS 1.2) وستتسبب في فشل كل اتصال. الاستئناف غير مضمون من قبل RFCs ولكن يمكن استخدامه وفقا لتقدير عميل TLS والخادم.  إذا واجهت هذه المشكلة، فستحتاج إلى الاتصال بالشركة المصنعة أو موفر الخدمة للحصول على التحديثات التي تتوافق مع معايير RFC.

3. قد تفشل خوادم FTP أو العملاء غير المتوافقين مع RFC 2246 (TLS 1.0)وRFC 5246 (TLS 1.2) في نقل الملفات عند الاستئناف أو تأكيد الاتصال المختصر وسيتسبب في فشل كل اتصال. إذا واجهت هذه المشكلة، فستحتاج إلى الاتصال بالشركة المصنعة أو موفر الخدمة للحصول على التحديثات التي تتوافق مع معايير RFC.

التحديثات المتأثرة

قد يواجه أي تحديث تراكمي أخير (LCU)، أو مجموعات التحديثات الشهرية التي تم إطلاقها في 8 أكتوبر 2019 أو بعد ذلك للأنظمة الأساسية المتوفرة هذه المشكلة:

  • KB4517389 LCU لـ Windows 10، الإصدار 1903.
  • KB4519338 LCU للإصدار 1809 من Windows 10 وWindows Server 2019.
  • KB4520008 LCU لـ Windows 10، الإصدار 1803.
  • KB4520004 LCU لـ Windows 10، الإصدار 1709.
  • KB4520010 LCU لـ Windows 10، الإصدار 1703.
  • KB4519998 LCU لـ Windows 10، الإصدار 1607 وWindows Server 2016.
  • KB4520011 LCU لـ Windows 10، الإصدار 1507.
  • KB4520005 مجموعة تحديثات شهرية لكل من Windows 8.1 وWindows Server 2012 R2.
  • KB4520007 مجموعة التحديثات الشهرية لـ Windows Server 2012.
  • KB4519976 مجموعة تحديثات شهرية لكل من Windows 7 SP1 وWindows Server 2008 R2 SP1.
  • KB4520002 مجموعة التحديثات الشهرية لـ Windows Server 2008 SP2

قد يواجه التحديث الأمني فقط التالي الذي تم إطلاقه في 8 أكتوبر 2019 للأنظمة الأساسية المتوفرة هذه المشكلة:

  • KB4519990 تحديث أمني فقط لكل من Windows 8.1 وWindows Server 2012 R2.
  • KB4519985 تحديث أمني فقط لكل من Windows Server 2012 وWindows Embedded 8 Standard.
  • KB4520003 تحديث أمني فقط لكل من Windows 7 SP1 وWindows Server 2008 R2 SP1
  • KB4520009 تحديث أمني فقط لـ Windows Server 2008 SP2