Yhteenveto
TLS (Transport Layer Security) 1.0 ja 1.1 ovat suojausprotokollia, joilla luodaan salauskanavia tietokoneverkkojen yli. Microsoft on tukenut niitä Windows XP:stä ja Windows Server 2003:sta lähtien. Sääntelyvaatimukset ovat kuitenkin muuttumassa. TLS 1.0:ssa on myös uusia tietoturvapuutteita. Siksi Microsoft suosittelee TLS 1.0- ja 1.1-riippuvuuksien poistamista. Suosittelemme myös, että poistat TLS 1.0:n ja 1.1:n käytöstä käyttöjärjestelmätasolla mahdollisuuksien mukaan. Lisätietoja on kohdassa TLS 1.0:n ja 1.1:n käytöstä poistaminen. 20. syyskuuta 2022 julkaistussa esikatselupäivityksessä poistamme TLS 1.0:n ja 1.1:n oletusarvoisesti käytöstä winhttp- ja wininet-pohjaisissa sovelluksissa. Tämä on osa jatkuvaa työtä. Tämän artikkelin avulla voit ottaa ne uudelleen käyttöön. Nämä muutokset tulevat näkyviin 20. syyskuuta 2022 tai sen jälkeen julkaistujen Windows-päivitysten asentamisen jälkeen.
Toiminta käytettäessä TLS 1.0- ja 1.1-linkkejä selaimessa
20. syyskuuta 2022 jälkeen näkyviin tulee viesti, kun selain avaa sivuston, joka käyttää TLS 1.0:aa tai 1.1:tä. Katso kuva 1. Viestissä todetaan, että sivusto käyttää vanhentunutta tai vaarallista TLS-protokollaa. Voit korjata tämän päivittämällä TLS-protokollan TLS 1.2:een tai uudempaan versioon. Jos tämä ei ole mahdollista, voit ottaa TLS:n käyttöön TLS-version 1.1 käyttöönotossa ja vanhemmissa versioissa kuvatulla tavalla.
Kuva 1: Selainikkuna käytettäessä TLS 1.0- ja 1.1-verkkosivuja
Toiminta käytettäessä TLS 1.0- ja 1.1-linkkejä winhttp-sovelluksissa
Päivityksen jälkeen winhttp-pohjaiset sovellukset saattavat kaatua. Virhesanoma on "ERROR_WINHTTP_SECURE_FAILURE suoritettaessa WinHttpSendRequest-toimintoa".
Toiminta käytettäessä TLS 1.0- tai 1.1-linkkejä mukautetuissa käyttöliittymäsovelluksissa, jotka perustuvat winhttp- tai wininet-perustaisiin
Kun sovellus yrittää luoda yhteyden TLS 1.1:tä tai sitä aiempaa versiota käyttäen, yhteys saattaa näyttää epäonnistuvan. Kun suljet sovelluksen tai se lakkaa toimimasta, Ohjelmien yhteensopivuusapuohjelma (PCA) -valintaikkuna tulee näkyviin kuvan 2 mukaisesti.
Kuva 2: Ohjelmien yhteensopivuusapuohjelman valintaikkuna sovelluksen sulkemisen jälkeen
PCA-valintaikkunassa todetaan, että "Tämä ohjelma ei ehkä toimi oikein." Sen alla on kaksi vaihtoehtoa:
- Suorita ohjelma yhteensopivuusasetusten avulla
- Tämä ohjelma toimi oikein
Suorita ohjelma yhteensopivuusasetusten avulla
Jos valitset tämän vaihtoehdon, sovellus avautuu uudelleen. Nyt kaikki TLS 1.0:aa ja 1.1:tä käyttävät linkit toimivat oikein. Tämän jälkeen PCA-valintaikkunaa ei tule näkyviin. Rekisterieditori lisää merkinnät seuraaviin polkuihin:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Jos valitsit tämän vaihtoehdon vahingossa, voit poistaa nämä merkinnät. Jos poistat ne, PCA-valintaikkuna tulee näkyviin, kun avaat sovelluksen seuraavan kerran.
Kuva 3: Luettelo ohjelmista, jotka tulisi suorittaa yhteensopivuusasetusten avulla
Tämä ohjelma toimi oikein
Kun valitset tämän vaihtoehdon, sovellus sulkeutuu normaalisti. Kun seuraavan kerran avaat sovelluksen uudelleen, näkyviin ei tule yhtään PCA-valintaikkunaa. Järjestelmä estää kaiken TLS 1.0- ja 1.1-sisällön. Rekisterieditori lisää polkuun seuraavan merkinnän Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Katso kuva 4. Jos olet vahingossa valinnut tämän vaihtoehdon, voit poistaa kyseisen merkinnän. Jos poistat merkinnän, PCA-valintaikkuna tulee näkyviin, kun seuraavan kerran avaat sovelluksen.
Kuva 4: Rekisterieditorin merkintä, joka ilmoittaa, että sovellus toimi oikein
Tärkeää Vanhat TLS-protokollat ovat käytössä vain tietyissä sovelluksissa. Tämä on totta, vaikka ne on poistettu käytöstä järjestelmätason asetuksissa.
Ota käyttöön TLS-versio 1.1 tai vanhempi (wininetin ja Internet Explorerin asetukset)
Emme suosittele TLS 1.1:n ja sitä vanhempien versioiden ottamista käyttöön, koska niitä ei enää pidetä turvallisina. Ne ovat alttiita erilaisille hyökkäyksille, kuten villakoirahyökkäykselle. Ennen kuin otat TLS 1.1:n käyttöön, tee jompikumpi seuraavista:
- Tarkista, onko sovelluksesta saatavilla uudempi versio.
- Pyydä sovelluksen kehittäjää tekemään määritysmuutoksia sovellukseen, jotta riippuvuus TLS 1.1:stä ja sitä vanhemmista versioista poistuu.
Jos mikään ratkaisuista ei toimi, vanhat TLS-protokollat voidaan ottaa käyttöön järjestelmätason asetuksissa kahdella tavalla:
- Internet-asetukset
- Ryhmäkäytäntöeditori
Internet-asetukset
Avaa Internet-asetukset kirjoittamalla tehtäväpalkin hakuruutuun Internet-asetukset . Voit myös valita Muuta asetuksia kuvan 1 valintaikkunasta. Vieritä Lisäasetukset-välilehden Asetukset-paneelia alaspäin. Siellä voit ottaa TLS-protokollat käyttöön tai poistaa ne käytöstä.
Kuva 5: Internet-ominaisuudet-valintaikkuna
Ryhmäkäytäntö-editori
Avaa ryhmäkäytäntö-editori kirjoittamalla tehtäväpalkin hakukenttään gpedit.msc. Näkyviin tulee kuvan 6 kaltainen ikkuna.
Kuva 6: Ryhmäkäytännön editori -ikkuna
- Siirry kohtaan Paikallinen tietokonekäytäntö>(tietokoneasetukset tai käyttäjäasetukset)>Hallintaominaisuudet>:Windowsin osat>,Internet Explorerin>Internet-ohjauspaneelin>lisäasetukset>,Poista salauksen tuki käytöstä. Katso kuva 7.
- Kaksoisnapsauta Poista salauksen tuki käytöstä.
Kuva 7: Polku salaustuen poistamiseen käytöstä ryhmäkäytäntö-editorissa - Valitse Käytössä-vaihtoehto . Valitse sitten avattavasta luettelosta TLS-versio, jonka haluat ottaa käyttöön, kuten kuvassa 8.
Kuva 8: Ota käyttöön Poista salauksen tuki käytöstä ja avattava luettelo
Kun otat käytännön käyttöön ryhmäkäytäntö-editorissa, et voi muuttaa sitä Internet-asetuksissa. Jos valitset esimerkiksi Käytä SSL3.0:aa ja TLS 1.0:aa, kaikki muut asetukset eivät ole käytettävissä Internet-asetuksissa. Katso kuva 9. Et voi muuttaa Internet-asetusten asetuksia, jos otat salauksen tuen pois käytöstä -asetuksen ryhmäkäytäntö-editorissa.
Kuva 9: Internet-asetukset, joissa näkyvät ei-käytettävissä olevat SSL- ja TLS-asetukset
Ota käyttöön TLS-versio 1.1 tai vanhempi (winhttp-asetukset)
Tärkeitä rekisteripolkuja (wininetin ja Internet Explorerin asetukset)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Täältä löydät SecureProtocolsin, joka tallentaa tällä hetkellä käytössä olevien protokollien arvon, jos käytät ryhmäkäytäntö-editoria.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Täältä löydät SecureProtocols-protokollan, joka tallentaa tällä hetkellä käytössä olevien protokollien arvon, jos käytät Internet-asetuksia.
Ryhmäkäytäntö SecureProtocols on etusijalla Internet-asetusten määrittämään protokollaan nähden.
Suojaamattoman TLS-varaversion ottaminen käyttöön
Edellä mainitut muutokset ottavat TLS 1.0:n ja TLS 1.1:n käyttöön. Ne eivät kuitenkaan ota TLS-varatoimintoa käyttöön. Jos haluat ottaa TLS-varaversion käyttöön, sinun on määritettävä EnableInsecureTlsFallback-asetukseksi 1 rekisterissä alla olevissa poluissa.
- Asetusten muuttaminen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Käytännön määrittäminen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Jos EnableInsecureTlsFallback-vaihtoehtoa ei ole, sinun on luotava uusi DWORD-merkintä ja määritettävä sen arvoksi 1.
Tärkeitä rekisteripolkuja
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Se on oletusarvoisesti EPÄTOSI. Nollasta poikkeavan arvon määrittäminen estää sovelluksia määrittämästä mukautettuja protokollia winhttp-vaihtoehdon avulla.
EnableInsecureTlsFallback
- Asetusten muuttaminen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Käytännön määrittäminen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Se on oletusarvoisesti EPÄTOSI. Jos määrität nollasta poikkeavan arvon, sovellukset voivat palata suojaamattomiin protokolliin (TLS 1.0 ja 1.1), jos kättely epäonnistuu suojattujen protokollien (tls1.2 tai uudempi) kanssa.