Sintomi
Durante il tentativo di connessione, Transport Layer Security (TLS) potrebbe non riuscire o andare in timeout. Potresti anche ricevere uno o più dei con gli errori seguenti:
- "La richiesta è stata annullata: non è stato possibile creare un canale sicuro SSL/TLS"
- Errore 0x8009030f
- Errore registrato nel registro eventi di sistema per l'evento 36887 SCHANNEL con il codice di avviso 20 e la descrizione "Ricevuto avviso di errore irreversibile dall'endpoint remoto. Codice dell'avviso di errore irreversibile definito dal protocollo TLS: 20".
Causa
A causa dell'applicazione correlata alla sicurezza per CVE-2019-1318, tutti gli aggiornamenti per le versioni supportate di Windows rilasciate l'8 ottobre 2019 o versioni successive applicano Extended Master Secret (EMS) per la ripresa come definito da RFC 7627. Le connessioni a dispositivi e sistemi operativi di terze parti non conformi potrebbero avere problemi o non riuscire.
Passaggi successivi
Le connessioni tra due dispositivi che eseguono qualsiasi versione supportata di Windows non dovrebbero avere questo problema dopo l'aggiornamento completo. Non è necessario alcun aggiornamento per Windows per questo problema. Queste modifiche sono necessarie per risolvere un problema di sicurezza e la conformità alla sicurezza.
Qualsiasi sistema operativo, dispositivo o servizio di terze parti che non supporta la ripresa EMS potrebbe presentare problemi relativi alle connessioni TLS. È necessario contattare l'amministratore, il produttore o il provider di servizi per gli aggiornamenti che supportano pienamente la ripresa EMS come definito da RFC 7627.
Nota Microsoft sconsiglia di disabilitare EMS. Se EMS è stato disabilitato in modo esplicito in precedenza, può essere riabilitato impostando i seguenti valori per la chiave del Registro di sistema:
HKLM\System\CurrentControlSet\Control\SecurityProviders\Schannel
On TLS Server: DisableServerExtendedMasterSecret: 0
Nel client TLS: DisableClientExtendedMasterSecret: 0
Informazioni avanzate per gli amministratori
1. Un dispositivo Windows che tenta una connessione TLS (Transport Layer Security) a un dispositivo che non supporta Extended Master Secret (EMS) durante la negoziazione di suite di crittografia TLS_DHE_* potrebbe non riuscire in modo intermittente circa 1 tentativo su 256. Per ovviare a questo problema, implementa una delle seguenti soluzioni elencate in ordine di preferenza:
- Abilita il supporto per le estensioni Extend Master Secret (EMS) quando esegui connessioni TLS sia nel sistema operativo client che server.
- Per i sistemi operativi che non supportano EMS, rimuovere i pacchetti di crittografia TLS_DHE_* dall'elenco dei pacchetti di crittografia nel sistema operativo del dispositivo client TLS. Per istruzioni su come eseguire questa operazione in Windows, vedi l'argomento relativo alla priorità dei pacchetti di crittografia Schannel.
2. I sistemi operativi che inviano messaggi di richiesta di certificato solo in un handshake completo dopo la ripresa non sono conformi a RFC 2246 (TLS 1.0) o RFC 5246 (TLS 1.2) e causeranno un errore di ogni connessione. La ripresa non è garantita dalle RFC, ma può essere utilizzata a discrezione del client e del server TLS. Se si verifica questo problema, è necessario contattare il produttore o il provider di servizi per ottenere aggiornamenti conformi agli standard RFC.
3. I server o i client FTP non conformi a RFC 2246 (TLS 1.0) e RFC 5246 (TLS 1.2) potrebbero non riuscire a trasferire i file alla ripresa o all'handshake abbreviato e causeranno l'esito negativo di ogni connessione. Se si verifica questo problema, è necessario contattare il produttore o il provider di servizi per ottenere aggiornamenti conformi agli standard RFC.
Aggiornamenti interessati
Qualsiasi aggiornamento cumulativo più recente o gli aggiornamenti cumulativi mensili rilasciati a partire dall'8 ottobre 2019 per le piattaforme interessate potrebbero presentare questo problema:
- Aggiornamento cumulativo più recente KB4517389 per Windows 10, versione 1903.
- Aggiornamento cumulativo più recente KB4519338 per Windows 10, versione 1809 e Windows Server 2019.
- Aggiornamento cumulativo più recente KB4520008 per Windows 10, versione 1803.
- Aggiornamento cumulativo più recente KB4520004 per Windows 10, versione 1709.
- Aggiornamento cumulativo più recente KB4520010 per Windows 10, versione 1703.
- Aggiornamento cumulativo più recente KB4519998 per Windows 10, versione 1607 e Windows Server 2016.
- Aggiornamento cumulativo più recente KB4520011 per Windows 10, versione 1507.
- Aggiornamento cumulativo mensile KB4520005 per Windows 8.1 e Windows Server 2012 R2.
- Aggiornamento cumulativo mensile KB4520007 per Windows Server 2012.
- Aggiornamento cumulativo mensile KB4519976 per Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Aggiornamento cumulativo mensile KB4520002 per Windows Server 2008 SP2.
I seguenti aggiornamenti solo della sicurezza rilasciati in data 8 ottobre 2019 per le piattaforme interessate potrebbero presentare questo problema:
- Aggiornamento solo della sicurezza KB4519990 per Windows 8.1 e Windows Server 2012 R2.
- Aggiornamento solo della sicurezza KB4519985 per Windows Server 2012 e Windows Embedded 8 Standard.
- Aggiornamento solo della sicurezza KB4520003 per Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Aggiornamento solo della sicurezza KB4520009 per Windows Server 2008 SP2.