KB5017811 – TLS (Transport Layer Security) 1.0:n ja 1.1:n hallinta 20. syyskuuta 2022 tapahtuneen oletustoimintamuutoksen jälkeen

Käytetään kohteeseen
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Yhteenveto

TLS (Transport Layer Security) 1.0 ja 1.1 ovat suojausprotokollia, joilla luodaan salauskanavia tietokoneverkkojen yli. Microsoft on tukenut niitä Windows XP:stä ja Windows Server 2003:sta lähtien. Sääntelyvaatimukset ovat kuitenkin muuttumassa. TLS 1.0:ssa on myös uusia tietoturvapuutteita. Siksi Microsoft suosittelee TLS 1.0- ja 1.1-riippuvuuksien poistamista. Suosittelemme myös, että poistat TLS 1.0:n ja 1.1:n käytöstä käyttöjärjestelmätasolla mahdollisuuksien mukaan. Lisätietoja on kohdassa TLS 1.0:n ja 1.1:n käytöstä poistaminen. 20. syyskuuta 2022 julkaistussa esikatselupäivityksessä poistamme TLS 1.0:n ja 1.1:n oletusarvoisesti käytöstä winhttp- ja wininet-pohjaisissa sovelluksissa. Tämä on osa jatkuvaa työtä. Tämän artikkelin avulla voit ottaa ne uudelleen käyttöön. Nämä muutokset tulevat näkyviin 20. syyskuuta 2022 tai sen jälkeen julkaistujen Windows-päivitysten asentamisen jälkeen.

20. syyskuuta 2022 jälkeen näkyviin tulee viesti, kun selain avaa sivuston, joka käyttää TLS 1.0:aa tai 1.1:tä. Katso kuva 1. Viestissä todetaan, että sivusto käyttää vanhentunutta tai vaarallista TLS-protokollaa. Voit korjata tämän päivittämällä TLS-protokollan TLS 1.2:een tai uudempaan versioon. Jos tämä ei ole mahdollista, voit ottaa TLS:n käyttöön TLS-version 1.1 käyttöönotossa ja vanhemmissa versioissa kuvatulla tavalla.

Internet Explorer -ikkuna käytettäessä TLS 1.0- ja 1.1-linkkejä

Kuva 1: Selainikkuna käytettäessä TLS 1.0- ja 1.1-verkkosivuja

Päivityksen jälkeen winhttp-pohjaiset sovellukset saattavat kaatua. Virhesanoma on "ERROR_WINHTTP_SECURE_FAILURE suoritettaessa WinHttpSendRequest-toimintoa".

Kun sovellus yrittää luoda yhteyden TLS 1.1:tä tai sitä aiempaa versiota käyttäen, yhteys saattaa näyttää epäonnistuvan. Kun suljet sovelluksen tai se lakkaa toimimasta, Ohjelmien yhteensopivuusapuohjelma (PCA) -valintaikkuna tulee näkyviin kuvan 2 mukaisesti.

Ohjelmien yhteensopivuusapuohjelman ponnahdusikkuna sovelluksen sulkemisen jälkeen

Kuva 2: Ohjelmien yhteensopivuusapuohjelman valintaikkuna sovelluksen sulkemisen jälkeen

PCA-valintaikkunassa todetaan, että "Tämä ohjelma ei ehkä toimi oikein." Sen alla on kaksi vaihtoehtoa:

  • Suorita ohjelma yhteensopivuusasetusten avulla
  • Tämä ohjelma toimi oikein

Suorita ohjelma yhteensopivuusasetusten avulla

Jos valitset tämän vaihtoehdon, sovellus avautuu uudelleen. Nyt kaikki TLS 1.0:aa ja 1.1:tä käyttävät linkit toimivat oikein. Tämän jälkeen PCA-valintaikkunaa ei tule näkyviin. Rekisterieditori lisää merkinnät seuraaviin polkuihin:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Jos valitsit tämän vaihtoehdon vahingossa, voit poistaa nämä merkinnät. Jos poistat ne, PCA-valintaikkuna tulee näkyviin, kun avaat sovelluksen seuraavan kerran.

Luettelo ohjelmista, jotka tulee suorittaa yhteensopivuusasetusten avulla

Kuva 3: Luettelo ohjelmista, jotka tulisi suorittaa yhteensopivuusasetusten avulla

Tämä ohjelma toimi oikein

Kun valitset tämän vaihtoehdon, sovellus sulkeutuu normaalisti. Kun seuraavan kerran avaat sovelluksen uudelleen, näkyviin ei tule yhtään PCA-valintaikkunaa. Järjestelmä estää kaiken TLS 1.0- ja 1.1-sisällön. Rekisterieditori lisää polkuun seuraavan merkinnän Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Katso kuva 4. Jos olet vahingossa valinnut tämän vaihtoehdon, voit poistaa kyseisen merkinnän. Jos poistat merkinnän, PCA-valintaikkuna tulee näkyviin, kun seuraavan kerran avaat sovelluksen.

Rekisterieditorin merkintä, joka ilmaisee, että sovellus toimi oikein

Kuva 4: Rekisterieditorin merkintä, joka ilmoittaa, että sovellus toimi oikein

Tärkeää Vanhat TLS-protokollat ovat käytössä vain tietyissä sovelluksissa. Tämä on totta, vaikka ne on poistettu käytöstä järjestelmätason asetuksissa.

Ota käyttöön TLS-versio 1.1 tai vanhempi (wininetin ja Internet Explorerin asetukset)

Emme suosittele TLS 1.1:n ja sitä vanhempien versioiden ottamista käyttöön, koska niitä ei enää pidetä turvallisina. Ne ovat alttiita erilaisille hyökkäyksille, kuten villakoirahyökkäykselle. Ennen kuin otat TLS 1.1:n käyttöön, tee jompikumpi seuraavista:

  • Tarkista, onko sovelluksesta saatavilla uudempi versio.
  • Pyydä sovelluksen kehittäjää tekemään määritysmuutoksia sovellukseen, jotta riippuvuus TLS 1.1:stä ja sitä vanhemmista versioista poistuu.

Jos mikään ratkaisuista ei toimi, vanhat TLS-protokollat voidaan ottaa käyttöön järjestelmätason asetuksissa kahdella tavalla:

  • Internet-asetukset
  • Ryhmäkäytäntöeditori

Internet-asetukset

Avaa Internet-asetukset kirjoittamalla tehtäväpalkin hakuruutuun Internet-asetukset . Voit myös valita Muuta asetuksia kuvan 1 valintaikkunasta. Vieritä Lisäasetukset-välilehden Asetukset-paneelia alaspäin. Siellä voit ottaa TLS-protokollat käyttöön tai poistaa ne käytöstä.

Internet-asetukset-ikkuna

Kuva 5: Internet-ominaisuudet-valintaikkuna

Ryhmäkäytäntö-editori

Avaa ryhmäkäytäntö-editori kirjoittamalla tehtäväpalkin hakukenttään gpedit.msc. Näkyviin tulee kuvan 6 kaltainen ikkuna.

Ryhmäkäytäntöeditori-ikkuna

Kuva 6: Ryhmäkäytännön editori -ikkuna

  1. Siirry kohtaan Paikallinen tietokonekäytäntö>(tietokoneasetukset tai käyttäjäasetukset)>Hallintaominaisuudet>:Windowsin osat>,Internet Explorerin>Internet-ohjauspaneelin>lisäasetukset>,Poista salauksen tuki käytöstä. Katso kuva 7.
  2. Kaksoisnapsauta Poista salauksen tuki käytöstä.
    Polku GPedit.msc:n salaustuen poistamiseen käytöstä
    Kuva 7: Polku salaustuen poistamiseen käytöstä ryhmäkäytäntö-editorissa
  3. Valitse Käytössä-vaihtoehto . Valitse sitten avattavasta luettelosta TLS-versio, jonka haluat ottaa käyttöön, kuten kuvassa 8.
    Poista salauksen tuki käytöstä, avattavassa valikossa, jossa näkyy erilaisia vaihtoehtoja
    Kuva 8: Ota käyttöön Poista salauksen tuki käytöstä ja avattava luettelo

Kun otat käytännön käyttöön ryhmäkäytäntö-editorissa, et voi muuttaa sitä Internet-asetuksissa. Jos valitset esimerkiksi Käytä SSL3.0:aa ja TLS 1.0:aa, kaikki muut asetukset eivät ole käytettävissä Internet-asetuksissa. Katso kuva 9. Et voi muuttaa Internet-asetusten asetuksia, jos otat salauksen tuen pois käytöstä -asetuksen ryhmäkäytäntö-editorissa.

Internet-asetukset, joissa on harmaana SSL- ja TLS-asetukset

Kuva 9: Internet-asetukset, joissa näkyvät ei-käytettävissä olevat SSL- ja TLS-asetukset

Ota käyttöön TLS-versio 1.1 tai vanhempi (winhttp-asetukset)

Katso Päivitys, jolla TLS 1.1 ja TLS 1.2 otetaan käyttöön Windowsin WinHTTP-oletusturvallisina protokollina.

Tärkeitä rekisteripolkuja (wininetin ja Internet Explorerin asetukset)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Täältä löydät SecureProtocolsin, joka tallentaa tällä hetkellä käytössä olevien protokollien arvon, jos käytät ryhmäkäytäntö-editoria.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Täältä löydät SecureProtocols-protokollan, joka tallentaa tällä hetkellä käytössä olevien protokollien arvon, jos käytät Internet-asetuksia.
  • Ryhmäkäytäntö SecureProtocols on etusijalla Internet-asetusten määrittämään protokollaan nähden.

Suojaamattoman TLS-varaversion ottaminen käyttöön

Edellä mainitut muutokset ottavat TLS 1.0:n ja TLS 1.1:n käyttöön. Ne eivät kuitenkaan ota TLS-varatoimintoa käyttöön. Jos haluat ottaa TLS-varaversion käyttöön, sinun on määritettävä EnableInsecureTlsFallback-asetukseksi 1 rekisterissä alla olevissa poluissa.

  • Asetusten muuttaminen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Käytännön määrittäminen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Jos EnableInsecureTlsFallback-vaihtoehtoa ei ole, sinun on luotava uusi DWORD-merkintä ja määritettävä sen arvoksi 1.

Tärkeitä rekisteripolkuja

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Se on oletusarvoisesti EPÄTOSI. Nollasta poikkeavan arvon määrittäminen estää sovelluksia määrittämästä mukautettuja protokollia winhttp-vaihtoehdon avulla.
  2. EnableInsecureTlsFallback

    • Asetusten muuttaminen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Käytännön määrittäminen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Se on oletusarvoisesti EPÄTOSI. Jos määrität nollasta poikkeavan arvon, sovellukset voivat palata suojaamattomiin protokolliin (TLS 1.0 ja 1.1), jos kättely epäonnistuu suojattujen protokollien (tls1.2 tai uudempi) kanssa.