KB5017811 – A Transport Layer Security (TLS) 1.0-s és 1.1-es verziójának kezelése az alapértelmezett viselkedés 2022. szeptember 20-i módosítása után

Hatókör
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Összegzés

A TLS 1.0 és 1.1 biztonsági protokollok számítógépes hálózatokon keresztüli titkosítási csatornák létrehozására szolgálnak. A Microsoft a Windows XP és a Windows Server 2003 óta támogatja őket. A szabályozási követelmények azonban változnak. A TLS 1.0-ban új biztonsági hiányosságok is találhatók. Ezért a Microsoft azt javasolja, hogy távolítsa el a TLS 1.0 és 1.1 függőségeket. Javasoljuk továbbá, hogy lehetőség szerint tiltsa le a TLS 1.0-t és 1.1-et az operációs rendszer szintjén. További részletekért lásd: TLS 1.0 és 1.1 letiltása. A 2022. szeptember 20-i előzetes frissítésben alapértelmezés szerint letiltjuk a TLS 1.0-s és 1.1-es verzióját a winhttp- és wininet-alapú alkalmazásokhoz. Ez egy folyamatos erőfeszítés része. Ez a cikk segítséget nyújt ezek újbóli engedélyezéséhez. Ezek a változások a 2022. szeptember 20-án vagy azt követően kiadott Windows-frissítések telepítése után jelennek meg.

2022. szeptember 20. után egy üzenet jelenik meg, amikor a böngésző TLS 1.0-t vagy 1.1-et használó webhelyet nyit meg. Lásd az 1. ábrát. Az üzenet szerint a webhely elavult vagy nem biztonságos TLS protokollt használ. Ennek megoldásához frissítse a TLS protokollt a TLS 1.2-es vagy újabb verziójára. Ha ez nem lehetséges, engedélyezheti a TLS-t A TLS engedélyezése 1.1-es és korábbi verziókban ismertetett módon.

Internet Explorer ablak TLS 1.0 és 1.1 hivatkozás elérésekor

1. ábra: Böngészőablak TLS 1.0 és 1.1 weblap elérésekor

A frissítés után a winhttp-n alapuló alkalmazások sikertelenek lehetnek. A következő hibaüzenet jelenik meg: "ERROR_WINHTTP_SECURE_FAILURE a WinHttpSendRequest művelet végrehajtása közben".

Ha egy alkalmazás a TLS 1.1-es vagy régebbi verziójával próbál kapcsolatot létrehozni, úgy tűnhet, hogy a kapcsolat megszakad. Ha bezár egy alkalmazást, vagy az leáll, megjelenik a Programkompatibilitási segéd (PCA) párbeszédpanel, a 2. ábrán látható módon.

A Programkompatibilitási segéd előugró ablaka az alkalmazás bezárása után

2. ábra: A Programkompatibilitási segéd párbeszédpanelje alkalmazás bezárása után

A PCA párbeszédpanelen ez áll: "Lehet, hogy ez a program nem futott megfelelően." Ez alatt két lehetőség közül választhat:

  • Futtassa a programot kompatibilitási beállításokkal
  • Ez a program megfelelően futott le.

Futtassa a programot kompatibilitási beállításokkal

Amikor ezt a lehetőséget választja, az alkalmazás újra megnyílik. Most már minden TLS 1.0-t és 1.1-et használó hivatkozás megfelelően működik. Ettől kezdve nem jelenik meg PCA párbeszédpanel. A Beállításszerkesztő a következő elérési utakon vesz fel bejegyzéseket:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Ha véletlenül választotta ezt a lehetőséget, törölheti ezeket a bejegyzéseket. Ha törli őket, az alkalmazás következő megnyitásakor megjelenik a PCA párbeszédpanel.

A kompatibilitási beállításokkal futtatható programok listája

3. ábra: A kompatibilitási beállításokkal futtatandó programok listája

Ez a program megfelelően futott le.

Ha ezt a lehetőséget választja, az alkalmazás a szokásos módon bezárul. Amikor legközelebb újra megnyitja az alkalmazást, nem jelenik meg PCA párbeszédpanel. A rendszer letiltja az összes TLS 1.0- és 1.1-tartalmat. A Beállításszerkesztő a következő bejegyzést adja hozzá aComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store elérési útjához . Lásd a 4. ábrát. Ha tévedésből választotta ezt a lehetőséget, törölheti ezt a bejegyzést. Ha törli a bejegyzést, az alkalmazás következő megnyitásakor megjelenik a PCA párbeszédpanel.

Bejegyzés a beállításszerkesztőben, amely megadja, hogy az alkalmazás megfelelően futott

4. ábra: A Beállításszerkesztő bejegyzése arról, hogy az alkalmazás megfelelően futott

Fontos A régi TLS protokollok csak bizonyos alkalmazások esetén engedélyezettek. Ez akkor is igaz, ha le vannak tiltva a rendszerszintű beállításokban.

A TLS 1.1-es és korábbi verziójának engedélyezése (wininet és Internet Explorer beállításai)

Nem javasoljuk a TLS 1.1-es és korábbi verzióinak engedélyezését, mert azok már nem tekinthetők biztonságosnak. Sebezhetőek a különböző támadásokkal, például az ODLE támadással. Ezért a TLS 1.1 engedélyezése előtt tegye a következők valamelyikét:

  • Ellenőrizze, hogy elérhető-e az alkalmazás újabb verziója.
  • Kérje meg az alkalmazás fejlesztőjét, hogy végezzen konfigurációs módosításokat az alkalmazásban a TLS 1.1-es és korábbi verzióitól való függőség eltávolításához.

Ha egyik megoldás sem működik, akkor kétféleképpen engedélyezheti a régi TLS protokollokat a rendszerszintű beállításokban:

  • Internetbeállítások
  • Csoportházirend-szerkesztő

Internetbeállítások

Az internetbeállítások megnyitásához írja be az "Internetbeállítások " kifejezést a tálcán lévő keresőmezőbe. Az 1. ábrán látható párbeszédpanelen is választhatja a Beállítások módosítása lehetőséget. A Speciális lapon görgessen le a Beállítások panelen. Itt engedélyezheti vagy letilthatja a TLS protokollokat.

Internetbeállítások ablak

5. ábra: Internettulajdonságok párbeszédpanel

A Csoportházirend-szerkesztő

A Csoportházirend-szerkesztő megnyitásához írja be a gpedit.msc parancsot a tálca keresőmezőjébe. Megjelenik egy, a 6. ábrán láthatóhoz hasonló ablak.

Csoportházirend-szerkesztő ablak

6. ábra: Csoportházirend-szerkesztő ablak

  1. Keresse meg a következőt: Helyi számítógép-házirend>(számítógép konfigurációja vagy felhasználói konfigurációja)>Felügyeleti jellemzők>Windows-összetevők>Internet Explorer>Internet VezérlőpultSpeciális>lap>Kapcsolja ki a titkosítás támogatását. Lásd a 7. ábrát.
  2. Kattintson duplán a Titkosítás támogatásának kikapcsolása lehetőségre.
    A GPedit.msc-fájlban történő titkosítási támogatás kikapcsolásának elérési útja
    7. ábra: A titkosítási támogatás kikapcsolásának módja a Csoportházirend-szerkesztőben
  3. Válassza az Engedélyezve lehetőséget. Ezután a legördülő listában válassza ki az engedélyezni kívánt TLS-verziót a 8. ábrán látható módon.
    Kapcsolja ki a titkosítás támogatását a különböző beállításokat megjelenítő legördülő menüvel
    8. ábra: A titkosítási támogatás és legördülő lista kikapcsolása engedélyezése

Miután engedélyezte a házirendet a Csoportházirend-szerkesztőben, nem módosíthatja az Internetbeállításokban. Ha például az SSL3.0 és TLS 1.0 használata lehetőséget választja, az internetbeállítások között nem lesz elérhető minden más beállítás. Lásd a 9. ábrát. Ha engedélyezi a Titkosítás támogatásának kikapcsolása lehetőséget a Csoportházirend-szerkesztőben, nem módosíthatja az Internetbeállítások beállításait.

Internetbeállítások lapon kiszürkített SSL- és TLS-beállítások

9. ábra: A nem elérhető SSL- és TLS-beállításokat mutató Internetbeállítások párbeszédpanel

A TLS 1.1-es és korábbi verziójának engedélyezése (winhttp-beállítások)

Lásd: Frissítés a TLS 1.1 és a TLS 1.2 alapértelmezett biztonságos protokollként való engedélyezéséhez a Windows WinHTTP-ben.

Fontos beállításjegyzékbeli elérési utak (a wininet és az Internet Explorer beállításai)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Itt található a SecureProtocols, amely a jelenleg engedélyezett protokollok értékét tárolja, ha a Csoportházirend-szerkesztőt használja.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Itt található a SecureProtocols, amely az aktuálisan engedélyezett protokollok értékét tárolja, ha az Internet Options szolgáltatást használja.
  • Csoportházirend A SecureProtocols elsőbbséget élvez az Internetbeállítások által beállított protokollal szemben.

Nem biztonságos TLS-tartalék engedélyezése

A fenti módosítások engedélyezik a TLS 1.0-t és a TLS 1.1-et. A TLS-tartalékot azonban nem engedélyezik. A TLS-tartalék engedélyezéséhez az alábbi elérési utak alatti beállításjegyzékben az EnableInsecureTlsFallback értékét 1-re kell állítania.

  • A beállítások módosítása: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Házirend beállítása: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Ha az EnableInsecureTlsFallback nem található, akkor létre kell hoznia egy új DWORD-bejegyzést, és be kell állítania 1-re.

A beállításjegyzék fontos elérési útjai

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Alapértelmezés szerint HAMIS. Nullától eltérő érték beállítása esetén az alkalmazások nem állíthatnak be egyéni protokollokat a winhttp beállítással.
  2. EnableInsecureTlsFallback

    • A beállítások módosítása: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Házirend beállítása: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Alapértelmezés szerint HAMIS. A nullától eltérő érték beállításával az alkalmazások vissza tudnak térni nem biztonságos protokollokra (TLS 1.0 és 1.1), ha a kézfogás a biztonságos protokollok (tls1.2 és újabb) használata esetén sikertelen.