Σύνοψη
Τα Transport Layer Security (TLS) 1.0 και 1.1 είναι πρωτόκολλα ασφαλείας για τη δημιουργία καναλιών κρυπτογράφησης μέσω δικτύων υπολογιστών. Η Microsoft τις υποστηρίζει από τα Windows XP και Windows Server 2003. Ωστόσο, οι κανονιστικές απαιτήσεις αλλάζουν. Επίσης, υπάρχουν νέες αδυναμίες ασφαλείας στο TLS 1.0. Επομένως, η Microsoft συνιστά να καταργήσετε τις εξαρτήσεις TLS 1.0 και 1.1. Συνιστάται επίσης να απενεργοποιήσετε τα TLS 1.0 και 1.1 σε επίπεδο λειτουργικού συστήματος, όπου αυτό είναι δυνατό. Για περισσότερες λεπτομέρειες, ανατρέξτε στην ενότητα Απενεργοποίηση TLS 1.0 και 1.1. Στην ενημέρωση προεπισκόπησης της 20ής Σεπτεμβρίου 2022, θα απενεργοποιήσουμε τα TLS 1.0 και 1.1 από προεπιλογή για εφαρμογές που βασίζονται σε winhttp και wininet. Αυτό είναι μέρος μιας συνεχιζόμενης προσπάθειας. Αυτό το άρθρο θα σας βοηθήσει να τις ενεργοποιήσετε ξανά. Αυτές οι αλλαγές θα αντικατοπτρίζονται μετά την εγκατάσταση ενημερώσεων των Windows που κυκλοφόρησαν στις ή μετά τις 20 Σεπτεμβρίου 2022.
Συμπεριφορά κατά την πρόσβαση σε συνδέσεις TLS 1.0 και 1.1 στο πρόγραμμα περιήγησης
Μετά τις 20 Σεπτεμβρίου 2022, ένα μήνυμα θα εμφανίζεται όταν το πρόγραμμα περιήγησής σας ανοίγει έναν ιστότοπο που χρησιμοποιεί TLS 1.0 ή 1.1. Βλέπε σχήμα 1. Το μήνυμα αναφέρει ότι ο ιστότοπος χρησιμοποιεί ένα ξεπερασμένο ή μη ασφαλές πρωτόκολλο TLS. Για να αντιμετωπίσετε αυτό το ζήτημα, μπορείτε να ενημερώσετε το πρωτόκολλο TLS σε TLS 1.2 ή νεότερη έκδοση. Εάν αυτό δεν είναι δυνατό, μπορείτε να ενεργοποιήσετε το TLS όπως περιγράφεται στην ενότητα Ενεργοποίηση TLS έκδοση 1.1 και παρακάτω.
Εικόνα 1: Παράθυρο προγράμματος περιήγησης κατά την πρόσβαση στην ιστοσελίδα TLS 1.0 και 1.1
Συμπεριφορά κατά την πρόσβαση σε συνδέσεις TLS 1.0 και 1.1 σε εφαρμογές winhttp
Μετά την ενημέρωση, οι εφαρμογές που βασίζονται στο winhttp ενδέχεται να αποτύχουν. Το μήνυμα σφάλματος είναι "ERROR_WINHTTP_SECURE_FAILURE κατά την εκτέλεση της λειτουργίας WinHttpSendRequest".
Συμπεριφορά κατά την πρόσβαση σε συνδέσεις TLS 1.0 και 1.1 σε προσαρμοσμένες εφαρμογές περιβάλλοντος εργασίας χρήστη που βασίζονται σε winhttp ή wininet
Όταν μια εφαρμογή προσπαθεί να δημιουργήσει μια σύνδεση χρησιμοποιώντας TLS 1.1 και παλαιότερες εκδόσεις, η σύνδεση ενδέχεται να φαίνεται ότι αποτυγχάνει. Όταν κλείνετε μια εφαρμογή ή σταματά να λειτουργεί, εμφανίζεται το παράθυρο διαλόγου Βοηθός συμβατότητας προγραμμάτων (PCA) όπως φαίνεται στην εικόνα 2.
Εικόνα 2: Παράθυρο διαλόγου "Βοηθός συμβατότητας προγραμμάτων" μετά το κλείσιμο μιας εφαρμογής
Το παράθυρο διαλόγου PCA αναφέρει "Αυτό το πρόγραμμα ενδέχεται να μην εκτελέστηκε σωστά". Κάτω από αυτό, υπάρχουν δύο επιλογές:
- Εκτέλεση του προγράμματος με χρήση των ρυθμίσεων συμβατότητας
- Αυτό το πρόγραμμα εκτελέστηκε σωστά
Εκτέλεση του προγράμματος με χρήση των ρυθμίσεων συμβατότητας
Όταν ενεργοποιήσετε αυτή την επιλογή, η εφαρμογή ανοίγει ξανά. Τώρα, όλες οι συνδέσεις που χρησιμοποιούν TLS 1.0 και 1.1 λειτουργούν σωστά. Από εκείνη τη στιγμή και μετά, δεν θα εμφανίζεται κανένα παράθυρο διαλόγου PCA. Ο Επεξεργαστής Μητρώου προσθέτει καταχωρήσεις στις ακόλουθες διαδρομές:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Εάν επιλέξατε αυτή την επιλογή κατά λάθος, μπορείτε να διαγράψετε αυτές τις καταχωρήσεις. Εάν τα διαγράψετε, θα δείτε το παράθυρο διαλόγου PCA την επόμενη φορά που θα ανοίξετε την εφαρμογή.
Εικόνα 3: Λίστα προγραμμάτων που πρέπει να εκτελούνται χρησιμοποιώντας τις ρυθμίσεις συμβατότητας
Αυτό το πρόγραμμα εκτελέστηκε σωστά
Όταν ενεργοποιήσετε αυτή την επιλογή, η εφαρμογή κλείνει κανονικά. Την επόμενη φορά που θα ανοίξετε ξανά την εφαρμογή, δεν θα εμφανιστεί κανένα παράθυρο διαλόγου PCA. Το σύστημα αποκλείει όλο το περιεχόμενο TLS 1.0 και 1.1. Ο Επεξεργαστής Μητρώου προσθέτει την ακόλουθη καταχώρηση στη διαδρομή Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Βλέπε σχήμα 4. Εάν επιλέξατε αυτή την επιλογή κατά λάθος, μπορείτε να διαγράψετε αυτήν την καταχώρηση. Εάν διαγράψετε την καταχώρηση, θα δείτε το παράθυρο διαλόγου PCA την επόμενη φορά που θα ανοίξετε την εφαρμογή.
Εικόνα 4: Καταχώρηση στον Επεξεργαστή Μητρώου που δηλώνει ότι η εφαρμογή εκτελέστηκε σωστά
Σημαντικό Τα πρωτόκολλα TLS παλαιού τύπου είναι ενεργοποιημένα μόνο για συγκεκριμένες εφαρμογές. Αυτό ισχύει παρόλο που είναι απενεργοποιημένες σε όλες τις ρυθμίσεις συστήματος.
Ενεργοποίηση TLS έκδοση 1.1 και παλαιότερες (ρυθμίσεις wininet και Internet Explorer)
Δεν συνιστάται η ενεργοποίηση του TLS 1.1 και παλαιότερων εκδόσεων, επειδή δεν θεωρούνται πλέον ασφαλείς. Είναι ευάλωτα σε διάφορες επιθέσεις, όπως η επίθεση POODLE. Επομένως, πριν ενεργοποιήσετε το TLS 1.1, κάντε ένα από τα εξής:
- Ελέγξτε εάν είναι διαθέσιμη μια νεότερη έκδοση της εφαρμογής.
- Ζητήστε από τον προγραμματιστή της εφαρμογής να κάνει αλλαγές στις ρυθμίσεις παραμέτρων της εφαρμογής, για να καταργήσετε την εξάρτηση από το TLS 1.1 και παλαιότερες εκδόσεις.
Σε περίπτωση που καμία από τις λύσεις δεν λειτουργεί, τότε υπάρχουν δύο τρόποι για να ενεργοποιήσετε τα πρωτόκολλα TLS παλαιού τύπου σε ρυθμίσεις σε όλο το σύστημα:
- Επιλογές Internet
- Πρόγραμμα επεξεργασίας πολιτικής ομάδας
Επιλογές Internet
Για να ανοίξετε τις Επιλογές Internet, πληκτρολογήστε Επιλογές Internet στο πλαίσιο αναζήτησης στη γραμμή εργασιών. Μπορείτε επίσης να επιλέξετε Αλλαγή ρυθμίσεων από το παράθυρο διαλόγου που εμφανίζεται στην εικόνα 1. Στην καρτέλα Για προχωρημένους , κάντε κύλιση προς τα κάτω στον πίνακα "Ρυθμίσεις ". Εκεί μπορείτε να ενεργοποιήσετε ή να απενεργοποιήσετε τα πρωτόκολλα TLS.
Εικόνα 5: Παράθυρο διαλόγου "Ιδιότητες Internet"
Το πρόγραμμα επεξεργασίας του Πολιτική ομάδας
Για να ανοίξετε το πρόγραμμα επεξεργασίας Πολιτική ομάδας, πληκτρολογήστε gpedit.msc στο πλαίσιο αναζήτησης της γραμμής εργασιών. Εμφανίζεται ένα παράθυρο όπως αυτό που φαίνεται στην εικόνα 6.
Εικόνα 6: Πολιτική ομάδας παράθυρο του προγράμματος επεξεργασίας
- Μεταβείτε στην Πολιτική >τοπικού υπολογιστή(Διαμόρφωση υπολογιστή ή Διαμόρφωση χρήστη)>Ρυθμοί> διαχείρισηςΣτοιχεία των Windows Internet>Explorer>Internet Πίνακας ΕλέγχουΣελίδα> για > προχωρημένουςΑπενεργοποιήστε την υποστήριξη κρυπτογράφησης. Βλέπε γράφημα 7.
- Κάντε διπλό κλικ στην επιλογή Απενεργοποίηση υποστήριξης κρυπτογράφησης.
Εικόνα 7: Διαδρομή για την απενεργοποίηση της υποστήριξης κρυπτογράφησης στο Πολιτική ομάδας Editor -
Επιλέξτε Ενεργοποιημένο. Στη συνέχεια, χρησιμοποιήστε την αναπτυσσόμενη λίστα για να επιλέξετε την έκδοση TLS που θέλετε να ενεργοποιήσετε όπως φαίνεται στην εικόνα 8.
Εικόνα 8: Ενεργοποίηση Απενεργοποίηση υποστήριξης κρυπτογράφησης και αναπτυσσόμενης λίστας
Αφού ενεργοποιήσετε την πολιτική στο πρόγραμμα επεξεργασίας Πολιτική ομάδας, δεν μπορείτε να την αλλάξετε στις Επιλογές Internet. Για παράδειγμα, εάν επιλέξετε Χρήση SSL3.0 και TLS 1.0, όλες οι άλλες επιλογές δεν θα είναι διαθέσιμες στις Επιλογές Internet. Βλέπε γράφημα 9. Δεν μπορείτε να αλλάξετε καμία από τις ρυθμίσεις στις "Επιλογές Internet" εάν ενεργοποιήσετε την επιλογή "Απενεργοποίηση υποστήριξης κρυπτογράφησης" στο πρόγραμμα επεξεργασίας Πολιτική ομάδας.
Εικόνα 9: Επιλογές Internet που εμφανίζουν μη διαθέσιμες ρυθμίσεις SSL και TLS
Ενεργοποίηση TLS έκδοση 1.1 και παλαιότερες (ρυθμίσεις winhttp)
Ανατρέξτε στο θέμα Ενημέρωση για την ενεργοποίηση του TLS 1.1 και TLS 1.2 ως προεπιλεγμένα ασφαλή πρωτόκολλα στο WinHTTP στα Windows.
Σημαντικές διαδρομές μητρώου (ρυθμίσεις wininet και Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Εδώ μπορείτε να βρείτε το SecureProtocols, το οποίο αποθηκεύει την τιμή των ενεργοποιημένων πρωτοκόλλων εάν χρησιμοποιείτε το πρόγραμμα επεξεργασίας Πολιτική ομάδας.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Εδώ μπορείτε να βρείτε το SecureProtocols, το οποίο αποθηκεύει την αξία των πρωτοκόλλων που είναι ενεργοποιημένα αυτήν τη στιγμή, εάν χρησιμοποιείτε τις Επιλογές Internet.
Πολιτική ομάδας Τα SecureProtocols θα έχουν προτεραιότητα σε σχέση με αυτά που έχουν οριστεί από τις Επιλογές Internet.
Ενεργοποίηση μη ασφαλούς εναλλακτικής TLS
Οι παραπάνω τροποποιήσεις θα ενεργοποιήσουν το TLS 1.0 και TLS 1.1. Ωστόσο, δεν θα ενεργοποιήσουν την εναλλακτική TLS. Για να ενεργοποιήσετε την επαναφορά TLS, πρέπει να ορίσετε το EnableInsecureTlsFallback σε 1 στο μητρώο κάτω από τις παρακάτω διαδρομές.
- Για να αλλάξετε τις ρυθμίσεις: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Για να ορίσετε πολιτική: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Εάν δεν υπάρχει το EnableInsecureTlsFallback, τότε πρέπει να δημιουργήσετε μια νέα καταχώρηση DWORD και να την ορίσετε σε 1.
Σημαντικές διαδρομές μητρώου
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Είναι FALSE από προεπιλογή. Ο ορισμός μιας μη μηδενικής τιμής θα σταματήσει τις εφαρμογές από τη ρύθμιση προσαρμοσμένων πρωτοκόλλων που χρησιμοποιούν την επιλογή winhttp.
EnableInsecureTlsFallback
- Για να αλλάξετε τις ρυθμίσεις: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Για να ορίσετε πολιτική: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Είναι FALSE από προεπιλογή. Ο ορισμός μιας μη μηδενικής τιμής θα επιτρέψει στις εφαρμογές να επιστρέψουν σε μη ασφαλή πρωτόκολλα (TLS 1.0 και 1.1) εάν η χειραψία αποτύχει με ασφαλή πρωτόκολλα (tls1.2 και άνω).