KB5017811—Kelola Keamanan Lapisan Transportasi (TLS) 1.0 dan 1.1 setelah perubahan perilaku default pada 20 September 2022

Berlaku Untuk
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Ringkasan

Transport Layer Security (TLS) 1.0 dan 1.1 adalah protokol keamanan untuk membuat saluran enkripsi melalui jaringan komputer. Microsoft telah mendukungnya sejak Windows XP dan Windows Server 2003. Namun, persyaratan peraturan berubah. Selain itu, ada kelemahan keamanan baru di TLS 1.0. Oleh karena itu, Microsoft menyarankan Anda menghapus dependensi TLS 1.0 dan 1.1. Kami juga menyarankan Anda menonaktifkan TLS 1.0 dan 1.1 di tingkat sistem operasi jika memungkinkan. Untuk detail selengkapnya, lihat penonaktifan TLS 1.0 dan 1.1. Dalam pembaruan pratinjau 20 September 2022, kami akan menonaktifkan TLS 1.0 dan 1.1 secara default untuk aplikasi berdasarkan winhttp dan wininet. Ini adalah bagian dari upaya yang berkelanjutan. Artikel ini akan membantu Anda mengaktifkannya kembali. Perubahan ini akan tercermin setelah menginstal pembaruan Windows yang dirilis pada atau setelah 20 September 2022.

Setelah 20 September 2022, pesan akan muncul saat browser Anda membuka situs web yang menggunakan TLS 1.0 atau 1.1. Lihat Gambar 1. Pesan tersebut menyatakan bahwa situs menggunakan protokol TLS yang kedaluwarsa atau tidak aman. Untuk mengatasi hal ini, Anda dapat memperbarui protokol TLS ke TLS 1.2 atau yang lebih tinggi. Jika tidak memungkinkan, Anda dapat mengaktifkan TLS seperti yang dibahas dalam Mengaktifkan TLS versi 1.1 dan di bawahnya.

Jendela Internet explorer saat mengakses tautan TLS 1.0 dan 1.1

Gambar 1: Jendela browser saat mengakses halaman web TLS 1.0 dan 1.1

Setelah pembaruan, aplikasi berdasarkan winhttp mungkin gagal. Pesan kesalahannya adalah, "ERROR_WINHTTP_SECURE_FAILURE saat melakukan operasi WinHttpSendRequest."

Ketika aplikasi mencoba membuat koneksi menggunakan TLS 1.1 dan yang lebih rendah, koneksi mungkin tampak gagal. Saat Anda menutup aplikasi atau berhenti berfungsi, dialog Asisten Kompatibilitas Program (PCA) akan muncul seperti yang ditunjukkan pada Gambar 2.

Popup Asisten Kompatibilitas Program setelah menutup aplikasi

Gambar 2: Dialog Asisten Kompatibilitas Program setelah menutup aplikasi

Dialog PCA menyatakan, "Program ini mungkin tidak berjalan dengan benar." Di bawah itu, ada dua opsi:

  • Jalankan program menggunakan pengaturan kompatibilitas
  • Program ini berjalan dengan benar

Jalankan program menggunakan pengaturan kompatibilitas

Jika Anda memilih opsi ini, aplikasi akan terbuka kembali. Sekarang, semua tautan yang menggunakan TLS 1.0 dan 1.1 berfungsi dengan benar. Sejak saat itu, tidak ada dialog PCA yang akan muncul. Editor Registri menambahkan entri ke jalur berikut:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Jika Anda tidak sengaja memilih opsi ini, Anda dapat menghapus entri ini. Jika menghapusnya, Anda akan melihat dialog PCA pada kali berikutnya membuka aplikasi.

Daftar program yang harus dijalankan menggunakan pengaturan kompatibilitas

Gambar 3: Daftar program yang harus berjalan menggunakan pengaturan kompatibilitas

Program ini berjalan dengan benar

Jika Anda memilih opsi ini, aplikasi akan ditutup secara normal. Pada kali berikutnya Anda membuka kembali aplikasi, tidak ada dialog PCA yang muncul. Sistem memblokir semua konten TLS 1.0 dan 1.1. Editor Registri menambahkan entri berikut keComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store jalur . Lihat Gambar 4. Jika Anda tidak sengaja memilih opsi ini, Anda dapat menghapus entri ini. Jika menghapus entri, Anda akan melihat dialog PCA pada kali berikutnya membuka aplikasi.

Entri di editor registri yang menentukan bahwa aplikasi berjalan dengan benar

Gambar 4: Entri di Editor Registri yang menyatakan bahwa aplikasi berjalan dengan benar

Penting Protokol TLS lama hanya diaktifkan untuk aplikasi tertentu. Hal ini benar meskipun mereka dinonaktifkan dalam pengaturan di seluruh sistem.

Aktifkan TLS versi 1.1 dan lebih rendah (pengaturan wininet dan Internet Explorer)

Kami tidak menyarankan mengaktifkan TLS 1.1 dan yang lebih rendah karena tidak lagi dianggap aman. Mereka rentan terhadap berbagai serangan, seperti serangan POODLE. Jadi, sebelum mengaktifkan TLS 1.1, lakukan salah satu hal berikut:

  • Periksa apakah versi aplikasi yang lebih baru tersedia.
  • Minta pengembang aplikasi untuk membuat perubahan konfigurasi di aplikasi untuk menghapus dependensi pada TLS 1.1 dan yang lebih rendah.

Jika tidak ada solusi yang berhasil, ada dua cara untuk mengaktifkan protokol TLS lama dalam pengaturan di seluruh sistem:

  • Opsi Internet
  • Editor Kebijakan Grup

Opsi Internet

Untuk membuka Opsi Internet, ketik Opsi Internet di kotak pencarian di taskbar. Anda juga dapat memilih Ubah pengaturan dari dialog yang ditampilkan di Gambar 1. Pada tab Lanjutan , gulir ke bawah di panel Pengaturan . Di sana Anda dapat mengaktifkan atau menonaktifkan protokol TLS.

Jendela Opsi Internet

Gambar 5: Dialog Properti Internet

Editor Kebijakan Grup

Untuk membuka Editor Kebijakan Grup, ketik gpedit.msc dalam kotak pencarian taskbar. Jendela seperti yang ditunjukkan pada Gambar 6 akan muncul.

Jendela editor kebijakan grup

Gambar 6: Jendela Editor Kebijakan Grup

  1. Navigasikan ke Kebijakan >Komputer Lokal(Konfigurasi Komputer atau Konfigurasi Pengguna)>Templet> AdministratifKomponen> WindowsInternet Explorer>Panel KontrolInternet Halaman>>Tingkat LanjutNonaktifkan dukungan enkripsi. Lihat Gambar 7.
  2. Klik dua kali Nonaktifkan dukungan enkripsi.
    Jalur untuk Menonaktifkan dukungan enkripsi di GPedit.msc
    Gambar 7: Jalur untuk menonaktifkan dukungan enkripsi di Editor Kebijakan Grup
  3. Pilih opsi Diaktifkan . Lalu gunakan daftar menurun untuk memilih versi TLS yang ingin Anda aktifkan seperti yang ditunjukkan pada Gambar 8.
    Nonaktifkan dukungan enkripsi diaktifkan dengan menu menurun yang menampilkan berbagai opsi
    Gambar 8: Aktifkan Nonaktifkan dukungan enkripsi dan daftar drop-down

Setelah mengaktifkan kebijakan di Editor Kebijakan Grup, Anda tidak dapat mengubahnya di Opsi Internet. Misalnya, jika Anda memilih Gunakan SSL3.0 dan TLS 1.0, semua opsi lainnya tidak akan tersedia di Opsi Internet. Lihat Gambar 9. Anda tidak dapat mengubah pengaturan apa pun di Opsi Internet jika mengaktifkan Nonaktifkan dukungan enkripsi di Editor Kebijakan Grup.

Opsi Internet dengan pengaturan SSL dan TLS berwarna abu-abu

Gambar 9: Opsi Internet memperlihatkan pengaturan SSL dan TLS yang tidak tersedia

Aktifkan TLS versi 1.1 dan lebih rendah (pengaturan winhttp)

Lihat Perbarui untuk mengaktifkan TLS 1.1 dan TLS 1.2 sebagai protokol aman default di WinHTTP di Windows.

Jalur registri penting (pengaturan wininet dan Internet Explorer)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Di sini Anda dapat menemukan SecureProtocols, yang menyimpan nilai protokol yang saat ini diaktifkan jika Anda menggunakan Editor Kebijakan Grup.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Di sini Anda dapat menemukan SecureProtocols, yang menyimpan nilai protokol yang saat ini diaktifkan jika Anda menggunakan Opsi Internet.
  • Kebijakan Grup SecureProtocols akan lebih diutamakan daripada yang ditetapkan oleh Opsi Internet.

Mengaktifkan penggantian TLS yang tidak aman

Modifikasi di atas akan mengaktifkan TLS 1.0 dan TLS 1.1. Namun, mereka tidak akan mengaktifkan penggantian TLS. Untuk mengaktifkan penggantian TLS, Anda harus mengatur EnableInsecureTlsFallback ke 1 dalam registri di bawah jalur di bawah ini.

  • Untuk mengubah pengaturan: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Untuk mengatur kebijakan: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Jika EnableInsecureTlsFallback tidak ada, Anda harus membuat entri DWORD baru dan mengaturnya ke 1.

Jalur registri penting

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Ini adalah FALSE secara default. Menetapkan nilai bukan nol akan menghentikan aplikasi mengatur protokol kustom menggunakan opsi winhttp.
  2. EnableInsecureTlsFallback

    • Untuk mengubah pengaturan: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Untuk mengatur kebijakan: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Ini adalah FALSE secara default. Mengatur nilai bukan nol akan memungkinkan aplikasi untuk kembali ke protokol yang tidak aman (TLS1.0 dan 1.1) jika jabat tangan gagal dengan protokol aman (tls1.2 dan lebih tinggi).