Ringkasan
Transport Layer Security (TLS) 1.0 dan 1.1 adalah protokol keamanan untuk membuat saluran enkripsi melalui jaringan komputer. Microsoft telah mendukungnya sejak Windows XP dan Windows Server 2003. Namun, persyaratan peraturan berubah. Selain itu, ada kelemahan keamanan baru di TLS 1.0. Oleh karena itu, Microsoft menyarankan Anda menghapus dependensi TLS 1.0 dan 1.1. Kami juga menyarankan Anda menonaktifkan TLS 1.0 dan 1.1 di tingkat sistem operasi jika memungkinkan. Untuk detail selengkapnya, lihat penonaktifan TLS 1.0 dan 1.1. Dalam pembaruan pratinjau 20 September 2022, kami akan menonaktifkan TLS 1.0 dan 1.1 secara default untuk aplikasi berdasarkan winhttp dan wininet. Ini adalah bagian dari upaya yang berkelanjutan. Artikel ini akan membantu Anda mengaktifkannya kembali. Perubahan ini akan tercermin setelah menginstal pembaruan Windows yang dirilis pada atau setelah 20 September 2022.
Perilaku saat mengakses tautan TLS 1.0 dan 1.1 di browser
Setelah 20 September 2022, pesan akan muncul saat browser Anda membuka situs web yang menggunakan TLS 1.0 atau 1.1. Lihat Gambar 1. Pesan tersebut menyatakan bahwa situs menggunakan protokol TLS yang kedaluwarsa atau tidak aman. Untuk mengatasi hal ini, Anda dapat memperbarui protokol TLS ke TLS 1.2 atau yang lebih tinggi. Jika tidak memungkinkan, Anda dapat mengaktifkan TLS seperti yang dibahas dalam Mengaktifkan TLS versi 1.1 dan di bawahnya.
Gambar 1: Jendela browser saat mengakses halaman web TLS 1.0 dan 1.1
Perilaku saat mengakses tautan TLS 1.0 dan 1.1 di aplikasi winhttp
Setelah pembaruan, aplikasi berdasarkan winhttp mungkin gagal. Pesan kesalahannya adalah, "ERROR_WINHTTP_SECURE_FAILURE saat melakukan operasi WinHttpSendRequest."
Perilaku saat mengakses tautan TLS 1.0 dan 1.1 dalam aplikasi UI kustom berdasarkan winhttp atau wininet
Ketika aplikasi mencoba membuat koneksi menggunakan TLS 1.1 dan yang lebih rendah, koneksi mungkin tampak gagal. Saat Anda menutup aplikasi atau berhenti berfungsi, dialog Asisten Kompatibilitas Program (PCA) akan muncul seperti yang ditunjukkan pada Gambar 2.
Gambar 2: Dialog Asisten Kompatibilitas Program setelah menutup aplikasi
Dialog PCA menyatakan, "Program ini mungkin tidak berjalan dengan benar." Di bawah itu, ada dua opsi:
- Jalankan program menggunakan pengaturan kompatibilitas
- Program ini berjalan dengan benar
Jalankan program menggunakan pengaturan kompatibilitas
Jika Anda memilih opsi ini, aplikasi akan terbuka kembali. Sekarang, semua tautan yang menggunakan TLS 1.0 dan 1.1 berfungsi dengan benar. Sejak saat itu, tidak ada dialog PCA yang akan muncul. Editor Registri menambahkan entri ke jalur berikut:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Jika Anda tidak sengaja memilih opsi ini, Anda dapat menghapus entri ini. Jika menghapusnya, Anda akan melihat dialog PCA pada kali berikutnya membuka aplikasi.
Gambar 3: Daftar program yang harus berjalan menggunakan pengaturan kompatibilitas
Program ini berjalan dengan benar
Jika Anda memilih opsi ini, aplikasi akan ditutup secara normal. Pada kali berikutnya Anda membuka kembali aplikasi, tidak ada dialog PCA yang muncul. Sistem memblokir semua konten TLS 1.0 dan 1.1. Editor Registri menambahkan entri berikut keComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store jalur . Lihat Gambar 4. Jika Anda tidak sengaja memilih opsi ini, Anda dapat menghapus entri ini. Jika menghapus entri, Anda akan melihat dialog PCA pada kali berikutnya membuka aplikasi.
Gambar 4: Entri di Editor Registri yang menyatakan bahwa aplikasi berjalan dengan benar
Penting Protokol TLS lama hanya diaktifkan untuk aplikasi tertentu. Hal ini benar meskipun mereka dinonaktifkan dalam pengaturan di seluruh sistem.
Aktifkan TLS versi 1.1 dan lebih rendah (pengaturan wininet dan Internet Explorer)
Kami tidak menyarankan mengaktifkan TLS 1.1 dan yang lebih rendah karena tidak lagi dianggap aman. Mereka rentan terhadap berbagai serangan, seperti serangan POODLE. Jadi, sebelum mengaktifkan TLS 1.1, lakukan salah satu hal berikut:
- Periksa apakah versi aplikasi yang lebih baru tersedia.
- Minta pengembang aplikasi untuk membuat perubahan konfigurasi di aplikasi untuk menghapus dependensi pada TLS 1.1 dan yang lebih rendah.
Jika tidak ada solusi yang berhasil, ada dua cara untuk mengaktifkan protokol TLS lama dalam pengaturan di seluruh sistem:
- Opsi Internet
- Editor Kebijakan Grup
Opsi Internet
Untuk membuka Opsi Internet, ketik Opsi Internet di kotak pencarian di taskbar. Anda juga dapat memilih Ubah pengaturan dari dialog yang ditampilkan di Gambar 1. Pada tab Lanjutan , gulir ke bawah di panel Pengaturan . Di sana Anda dapat mengaktifkan atau menonaktifkan protokol TLS.
Gambar 5: Dialog Properti Internet
Editor Kebijakan Grup
Untuk membuka Editor Kebijakan Grup, ketik gpedit.msc dalam kotak pencarian taskbar. Jendela seperti yang ditunjukkan pada Gambar 6 akan muncul.
Gambar 6: Jendela Editor Kebijakan Grup
- Navigasikan ke Kebijakan >Komputer Lokal(Konfigurasi Komputer atau Konfigurasi Pengguna)>Templet> AdministratifKomponen> WindowsInternet Explorer>Panel KontrolInternet Halaman>>Tingkat LanjutNonaktifkan dukungan enkripsi. Lihat Gambar 7.
- Klik dua kali Nonaktifkan dukungan enkripsi.
Gambar 7: Jalur untuk menonaktifkan dukungan enkripsi di Editor Kebijakan Grup - Pilih opsi Diaktifkan . Lalu gunakan daftar menurun untuk memilih versi TLS yang ingin Anda aktifkan seperti yang ditunjukkan pada Gambar 8.
Gambar 8: Aktifkan Nonaktifkan dukungan enkripsi dan daftar drop-down
Setelah mengaktifkan kebijakan di Editor Kebijakan Grup, Anda tidak dapat mengubahnya di Opsi Internet. Misalnya, jika Anda memilih Gunakan SSL3.0 dan TLS 1.0, semua opsi lainnya tidak akan tersedia di Opsi Internet. Lihat Gambar 9. Anda tidak dapat mengubah pengaturan apa pun di Opsi Internet jika mengaktifkan Nonaktifkan dukungan enkripsi di Editor Kebijakan Grup.
Gambar 9: Opsi Internet memperlihatkan pengaturan SSL dan TLS yang tidak tersedia
Aktifkan TLS versi 1.1 dan lebih rendah (pengaturan winhttp)
Lihat Perbarui untuk mengaktifkan TLS 1.1 dan TLS 1.2 sebagai protokol aman default di WinHTTP di Windows.
Jalur registri penting (pengaturan wininet dan Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Di sini Anda dapat menemukan SecureProtocols, yang menyimpan nilai protokol yang saat ini diaktifkan jika Anda menggunakan Editor Kebijakan Grup.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Di sini Anda dapat menemukan SecureProtocols, yang menyimpan nilai protokol yang saat ini diaktifkan jika Anda menggunakan Opsi Internet.
Kebijakan Grup SecureProtocols akan lebih diutamakan daripada yang ditetapkan oleh Opsi Internet.
Mengaktifkan penggantian TLS yang tidak aman
Modifikasi di atas akan mengaktifkan TLS 1.0 dan TLS 1.1. Namun, mereka tidak akan mengaktifkan penggantian TLS. Untuk mengaktifkan penggantian TLS, Anda harus mengatur EnableInsecureTlsFallback ke 1 dalam registri di bawah jalur di bawah ini.
- Untuk mengubah pengaturan: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Untuk mengatur kebijakan: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Jika EnableInsecureTlsFallback tidak ada, Anda harus membuat entri DWORD baru dan mengaturnya ke 1.
Jalur registri penting
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Ini adalah FALSE secara default. Menetapkan nilai bukan nol akan menghentikan aplikasi mengatur protokol kustom menggunakan opsi winhttp.
EnableInsecureTlsFallback
- Untuk mengubah pengaturan: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Untuk mengatur kebijakan: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Ini adalah FALSE secara default. Mengatur nilai bukan nol akan memungkinkan aplikasi untuk kembali ke protokol yang tidak aman (TLS1.0 dan 1.1) jika jabat tangan gagal dengan protokol aman (tls1.2 dan lebih tinggi).