Összegzés
A TLS 1.0 és 1.1 biztonsági protokollok számítógépes hálózatokon keresztüli titkosítási csatornák létrehozására szolgálnak. A Microsoft a Windows XP és a Windows Server 2003 óta támogatja őket. A szabályozási követelmények azonban változnak. A TLS 1.0-ban új biztonsági hiányosságok is találhatók. Ezért a Microsoft azt javasolja, hogy távolítsa el a TLS 1.0 és 1.1 függőségeket. Javasoljuk továbbá, hogy lehetőség szerint tiltsa le a TLS 1.0-t és 1.1-et az operációs rendszer szintjén. További részletekért lásd: TLS 1.0 és 1.1 letiltása. A 2022. szeptember 20-i előzetes frissítésben alapértelmezés szerint letiltjuk a TLS 1.0-s és 1.1-es verzióját a winhttp- és wininet-alapú alkalmazásokhoz. Ez egy folyamatos erőfeszítés része. Ez a cikk segítséget nyújt ezek újbóli engedélyezéséhez. Ezek a változások a 2022. szeptember 20-án vagy azt követően kiadott Windows-frissítések telepítése után jelennek meg.
Viselkedés a TLS 1.0 és 1.1 hivatkozások böngészőben való elérésekor
2022. szeptember 20. után egy üzenet jelenik meg, amikor a böngésző TLS 1.0-t vagy 1.1-et használó webhelyet nyit meg. Lásd az 1. ábrát. Az üzenet szerint a webhely elavult vagy nem biztonságos TLS protokollt használ. Ennek megoldásához frissítse a TLS protokollt a TLS 1.2-es vagy újabb verziójára. Ha ez nem lehetséges, engedélyezheti a TLS-t A TLS engedélyezése 1.1-es és korábbi verziókban ismertetett módon.
1. ábra: Böngészőablak TLS 1.0 és 1.1 weblap elérésekor
Viselkedés a TLS 1.0 és 1.1 hivatkozások elérésekor winhttp-alkalmazásokban
A frissítés után a winhttp-n alapuló alkalmazások sikertelenek lehetnek. A következő hibaüzenet jelenik meg: "ERROR_WINHTTP_SECURE_FAILURE a WinHttpSendRequest művelet végrehajtása közben".
Viselkedés a TLS 1.0 és 1.1 hivatkozások elérésekor a winhttp vagy a wininet alapú egyéni felhasználói felületi alkalmazásokban
Ha egy alkalmazás a TLS 1.1-es vagy régebbi verziójával próbál kapcsolatot létrehozni, úgy tűnhet, hogy a kapcsolat megszakad. Ha bezár egy alkalmazást, vagy az leáll, megjelenik a Programkompatibilitási segéd (PCA) párbeszédpanel, a 2. ábrán látható módon.
2. ábra: A Programkompatibilitási segéd párbeszédpanelje alkalmazás bezárása után
A PCA párbeszédpanelen ez áll: "Lehet, hogy ez a program nem futott megfelelően." Ez alatt két lehetőség közül választhat:
- Futtassa a programot kompatibilitási beállításokkal
- Ez a program megfelelően futott le.
Futtassa a programot kompatibilitási beállításokkal
Amikor ezt a lehetőséget választja, az alkalmazás újra megnyílik. Most már minden TLS 1.0-t és 1.1-et használó hivatkozás megfelelően működik. Ettől kezdve nem jelenik meg PCA párbeszédpanel. A Beállításszerkesztő a következő elérési utakon vesz fel bejegyzéseket:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Ha véletlenül választotta ezt a lehetőséget, törölheti ezeket a bejegyzéseket. Ha törli őket, az alkalmazás következő megnyitásakor megjelenik a PCA párbeszédpanel.
3. ábra: A kompatibilitási beállításokkal futtatandó programok listája
Ez a program megfelelően futott le.
Ha ezt a lehetőséget választja, az alkalmazás a szokásos módon bezárul. Amikor legközelebb újra megnyitja az alkalmazást, nem jelenik meg PCA párbeszédpanel. A rendszer letiltja az összes TLS 1.0- és 1.1-tartalmat. A Beállításszerkesztő a következő bejegyzést adja hozzá aComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store elérési útjához . Lásd a 4. ábrát. Ha tévedésből választotta ezt a lehetőséget, törölheti ezt a bejegyzést. Ha törli a bejegyzést, az alkalmazás következő megnyitásakor megjelenik a PCA párbeszédpanel.
4. ábra: A Beállításszerkesztő bejegyzése arról, hogy az alkalmazás megfelelően futott
Fontos A régi TLS protokollok csak bizonyos alkalmazások esetén engedélyezettek. Ez akkor is igaz, ha le vannak tiltva a rendszerszintű beállításokban.
A TLS 1.1-es és korábbi verziójának engedélyezése (wininet és Internet Explorer beállításai)
Nem javasoljuk a TLS 1.1-es és korábbi verzióinak engedélyezését, mert azok már nem tekinthetők biztonságosnak. Sebezhetőek a különböző támadásokkal, például az ODLE támadással. Ezért a TLS 1.1 engedélyezése előtt tegye a következők valamelyikét:
- Ellenőrizze, hogy elérhető-e az alkalmazás újabb verziója.
- Kérje meg az alkalmazás fejlesztőjét, hogy végezzen konfigurációs módosításokat az alkalmazásban a TLS 1.1-es és korábbi verzióitól való függőség eltávolításához.
Ha egyik megoldás sem működik, akkor kétféleképpen engedélyezheti a régi TLS protokollokat a rendszerszintű beállításokban:
- Internetbeállítások
- Csoportházirend-szerkesztő
Internetbeállítások
Az internetbeállítások megnyitásához írja be az "Internetbeállítások " kifejezést a tálcán lévő keresőmezőbe. Az 1. ábrán látható párbeszédpanelen is választhatja a Beállítások módosítása lehetőséget. A Speciális lapon görgessen le a Beállítások panelen. Itt engedélyezheti vagy letilthatja a TLS protokollokat.
5. ábra: Internettulajdonságok párbeszédpanel
A Csoportházirend-szerkesztő
A Csoportházirend-szerkesztő megnyitásához írja be a gpedit.msc parancsot a tálca keresőmezőjébe. Megjelenik egy, a 6. ábrán láthatóhoz hasonló ablak.
6. ábra: Csoportházirend-szerkesztő ablak
- Keresse meg a következőt: Helyi számítógép-házirend>(számítógép konfigurációja vagy felhasználói konfigurációja)>Felügyeleti jellemzők>Windows-összetevők>Internet Explorer>Internet VezérlőpultSpeciális>lap>Kapcsolja ki a titkosítás támogatását. Lásd a 7. ábrát.
- Kattintson duplán a Titkosítás támogatásának kikapcsolása lehetőségre.
7. ábra: A titkosítási támogatás kikapcsolásának módja a Csoportházirend-szerkesztőben - Válassza az Engedélyezve lehetőséget. Ezután a legördülő listában válassza ki az engedélyezni kívánt TLS-verziót a 8. ábrán látható módon.
8. ábra: A titkosítási támogatás és legördülő lista kikapcsolása engedélyezése
Miután engedélyezte a házirendet a Csoportházirend-szerkesztőben, nem módosíthatja az Internetbeállításokban. Ha például az SSL3.0 és TLS 1.0 használata lehetőséget választja, az internetbeállítások között nem lesz elérhető minden más beállítás. Lásd a 9. ábrát. Ha engedélyezi a Titkosítás támogatásának kikapcsolása lehetőséget a Csoportházirend-szerkesztőben, nem módosíthatja az Internetbeállítások beállításait.
9. ábra: A nem elérhető SSL- és TLS-beállításokat mutató Internetbeállítások párbeszédpanel
A TLS 1.1-es és korábbi verziójának engedélyezése (winhttp-beállítások)
Fontos beállításjegyzékbeli elérési utak (a wininet és az Internet Explorer beállításai)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Itt található a SecureProtocols, amely a jelenleg engedélyezett protokollok értékét tárolja, ha a Csoportházirend-szerkesztőt használja.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Itt található a SecureProtocols, amely az aktuálisan engedélyezett protokollok értékét tárolja, ha az Internet Options szolgáltatást használja.
Csoportházirend A SecureProtocols elsőbbséget élvez az Internetbeállítások által beállított protokollal szemben.
Nem biztonságos TLS-tartalék engedélyezése
A fenti módosítások engedélyezik a TLS 1.0-t és a TLS 1.1-et. A TLS-tartalékot azonban nem engedélyezik. A TLS-tartalék engedélyezéséhez az alábbi elérési utak alatti beállításjegyzékben az EnableInsecureTlsFallback értékét 1-re kell állítania.
- A beállítások módosítása: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Házirend beállítása: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Ha az EnableInsecureTlsFallback nem található, akkor létre kell hoznia egy új DWORD-bejegyzést, és be kell állítania 1-re.
A beállításjegyzék fontos elérési útjai
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Alapértelmezés szerint HAMIS. Nullától eltérő érték beállítása esetén az alkalmazások nem állíthatnak be egyéni protokollokat a winhttp beállítással.
EnableInsecureTlsFallback
- A beállítások módosítása: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Házirend beállítása: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Alapértelmezés szerint HAMIS. A nullától eltérő érték beállításával az alkalmazások vissza tudnak térni nem biztonságos protokollokra (TLS 1.0 és 1.1), ha a kézfogás a biztonságos protokollok (tls1.2 és újabb) használata esetén sikertelen.