KB5017811 – valdyti transportavimo lygmens saugą (TLS) 1.0 ir 1.1 po numatytojo veikimo pakeitimo 2022 m. rugsėjo 20 d.

Taikoma
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Suvestinė

Transportavimo lygmens sauga (TLS) 1.0 ir TLS) yra saugos protokolai, skirti šifravimo kanalams kompiuterių tinkluose kurti. "„Microsoft“" juos palaiko nuo "Windows XP" ir "Windows Server 2003". Tačiau norminiai reikalavimai keičiasi. Be to, yra naujų TLS 1.0 saugumo trūkumų. Todėl "„Microsoft“" rekomenduoja pašalinti TLS 1.0 ir TLS 1.1 priklausomybes. Taip pat, jei įmanoma, rekomenduojame išjungti TLS 1.0 ir TLS 1.1 operacinės sistemos lygiu. Daugiau informacijos žr. TLS 1.0 ir TLS 1.1 išjungimas. 2022 m. rugsėjo 20 d. peržiūros naujinime išjungsime TLS 1.0 ir 1.1 pagal numatytuosius parametrus programoms, pagrįstoms winhttp ir wininet. Tai yra nuolatinių pastangų dalis. Šis straipsnis padės jums juos vėl įjungti. Šie pakeitimai atsispindės įdiegus "Windows" naujinimus, išleistus 2022 m. rugsėjo 20 d. arba vėliau.

Po 2022 m. rugsėjo 20 d. bus rodomas pranešimas, kai naršyklė atidarys svetainę, kurioje naudojamas TLS 1.0 arba TLS 1.1. Žiūrėkite 1 pav. Pranešime nurodoma, kad svetainėje naudojamas pasenęs arba nesaugus TLS protokolas. Norėdami išspręsti šią problemą, galite atnaujinti TLS protokolą į TLS 1.2 arba naujesnę versiją. Jei tai neįmanoma, galite įgalinti TLS, kaip aptarta skyriuje TLS 1.1 ir ankstesnės versijos įgalinimas.

1 pav.: Naršyklės langas atidarius TLS 1.0 ir TLS 1.1 tinklalapį

Atnaujinus winhttp pagrįstos taikomosios programos gali nepavykti. Klaidos pranešimas: "ERROR_WINHTTP_SECURE_FAILURE atliekant WinHttpSendRequest operaciją".

Kai programa bando užmegzti ryšį naudodama TLS 1.1 ir senesnes versijas, gali atrodyti, kad ryšys nutrūko. Kai uždarote programą arba ji nustoja veikti, rodomas programų suderinamumo asistento (PCA) dialogo langas, kaip pavaizduota 2 paveiksle.

Programų suderinamumo asistento iššokantysis langas uždarius programą

2 pav.: Programų suderinamumo asistento dialogo langas uždarius programą

PCA dialogo lange rodoma informacija "Ši programa galėjo veikti netinkamai". Pagal tai yra dvi parinktys:

  • Paleiskite programą naudodami suderinamumo parametrus
  • Ši programa veikė tinkamai

Paleiskite programą naudodami suderinamumo parametrus

Pasirinkus šią parinktį, programa atidaroma iš naujo. Dabar visos nuorodos, naudojančios TLS 1.0 ir 1.1, veikia tinkamai. Nuo tada PCA dialogo langas nebus rodomas. Registro rengyklė įtraukia įrašus į šiuos kelius:

  • Computer\HKEY_CURRENT_USER\Software\„Microsoft“\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\„Microsoft“\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Jei šią parinktį pasirinkote per klaidą, galite panaikinti šiuos įrašus. Jei juos panaikinsite, kitą kartą atidarę programą matysite PCA dialogo langą.

Programų, kurios turėtų būti paleistos naudojant suderinamumo parametrus, sąrašas

3 pav. Programų, kurios turėtų veikti naudojant suderinamumo parametrus, sąrašas

Ši programa veikė tinkamai

Pasirinkus šią parinktį, programa uždaroma įprastai. Kai kitą kartą iš naujo atidarysite taikomąją programą, PCA dialogo langas nebus rodomas. Sistema blokuoja visą TLS 1.0 ir TLS 1.1 turinį. Registro rengyklė prie kelioComputer\HKEY_CURRENT_USER\Software\„Microsoft“\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store prideda šį įrašą . Žiūrėkite 4 pav. Jei šią parinktį pasirinkote per klaidą, galite panaikinti šį įrašą. Jei panaikinsite įrašą, kitą kartą atidarę programą matysite PCA dialogo langą.

Registro rengyklės įrašas, nurodantis, kad programa veikė tinkamai

4 pav. Registro rengyklės įrašas, patvirtinantis, kad programa veikė tinkamai

Svarbu Senstelėję TLS protokolai įgalinami tik konkrečioms programoms. Tai tiesa, net jei jie yra išjungti visos sistemos parametruose.

Įgalinkite TLS 1.1 ir senesnę versiją ("wininet" ir "Internet Explorer" parametrai)

Nerekomenduojame įgalinti TLS 1.1 ir naujesnių versijų, nes jos nebelaikomos saugiomis. Jie yra pažeidžiami įvairių atakų, tokių kaip pudelio ataka. Taigi, prieš įgalindami TLS 1.1, atlikite vieną iš šių veiksmų:

  • Patikrinkite, ar yra naujesnė programos versija.
  • Paprašykite programos kūrėjo atlikti programėlės konfigūracijos pakeitimus, kad būtų pašalinta priklausomybė nuo TLS 1.1 ir senesnių versijų.

Jei nė vienas iš sprendimų neveikia, yra du būdai, kaip įgalinti senstelėjusius TLS protokolus visos sistemos parametruose:

  • Interneto parinktys
  • Grupės strategijos rengyklė

Interneto parinktys

Norėdami atidaryti Interneto parinktys, užduočių juostos ieškos lauke įveskite Interneto parinktys . Taip pat galite pasirinkti Keisti parametrus dialogo lange, parodytame 1 paveiksle. Skirtuke Išsamiau slinkite žemyn nustatymų skydelyje. Čia galite įjungti arba išjungti TLS protokolus.

Langas Interneto parinktys

5 pav.: dialogo langas Interneto ypatybės

Grupės strategija Editor

Norėdami atidaryti Grupės strategijos rengyklę, užduočių juostos ieškos lauke įveskite gpedit.msc. Pasirodys langas, pavyzdžiui, parodytas 6 paveiksle.

Grupės strategijos rengyklės langas

6 pav.: Grupės strategijos rengyklės langas

  1. Eikite į vietinio kompiuterio strategija>(kompiuterio konfigūracija arba vartotojo konfigūracija)>Administravimo templiniai>"Windows" komponentai>"Internet Explorer">interneto valdymo skydasIšplėstinis>puslapis Išjunkite>šifravimo palaikymą. Žiūrėkite 7 pav.
  2. Dukart spustelėkite: Išjungti šifravimo palaikymą.
    Kelias, kaip išjungti šifravimo palaikymą GPedit.msc
    7 pav.: Kelias, kaip išjungti šifravimo palaikymą Grupės strategijos rengyklėje
  3. Pasirinkite parinktį Įgalinta . Tada išplečiamajame sąraše pasirinkite TLS versiją, kurią norite įjungti, kaip parodyta 8 paveiksle.
    Šifravimo palaikymo išjungimas su išplečiamuoju meniu, kuriame rodomos įvairios parinktys
    8 pav.: Įgalinkite šifravimo palaikymo ir išplečiamojo sąrašo išjungimą

Įjungę strategiją Grupės strategijos rengyklėje, negalėsite jos pakeisti interneto parinktyse. Pavyzdžiui, jei pasirinksite Naudoti SSL3.0 arba TLS 1.0, visos kitos parinktys nebus pasiekiamos interneto parinktyse. Žiūrėkite 9 pav. Negalite keisti jokių parametrų interneto parinktyse, jei Grupės strategijos rengyklėje įjungsite Išjungti šifravimo palaikymą.

Interneto parinktys su pilkais SSL ir TLS parametrais

9 pav. Interneto parinktys, rodančios nepasiekiamus SSL ir TLS parametrus

Įgalinti TLS 1.1 ir senesnę versiją (winhttp parametrai)

Žr. Naujinimas, siekiant įgalinti TLS 1.1 ir TLS 1.2 kaip numatytuosius saugius protokolus "Windows" WinHTTP.

Svarbūs registro keliai ("wininet" ir "Internet Explorer" parametrai)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\„Microsoft“\Windows\CurrentVersion\Internet Settings

    • Čia galite rasti SecureProtocols, kuris saugo šiuo metu įgalintų protokolų reikšmę, jei naudojate Grupės strategijos rengyklę.
  • Computer\HKEY_CURRENT_USER\Software\„Microsoft“\Windows\CurrentVersion\Internet Settings

    • Čia rasite SecureProtocols, kuris saugo šiuo metu įgalintų protokolų reikšmę, jei naudojate interneto parinktis.
  • Grupės strategija SecureProtocols turės pirmenybę prieš nustatytą interneto parinkčių.

Nesaugaus TLS atsarginės priemonės įgalinimas

Atlikus anksčiau pateiktus pakeitimus bus įgalintos TLS 1.0 ir TLS 1.1. Tačiau jie neįgalins TLS atsarginės priemonės. Norėdami įgalinti TLS atsarginę priemonę turite nustatyti EnableInsecureTlsFallback į 1 registre toliau nurodytais keliais.

  • Norėdami pakeisti parametrus: SOFTWARE\„Microsoft“\Windows\CurrentVersion\Internet Settings\winhttp
  • Norėdami nustatyti strategiją: SOFTWARE\Policies\„Microsoft“\Windows\CurrentVersion\Internet Settings

Jei EnableInsecureTlsFallback nėra, turite sukurti naują DWORD įrašą ir nustatyti jį kaip 1.

Svarbūs registro keliai

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\„Microsoft“\Windows\CurrentVersion\Internet Settings\winhttp
    • Pagal numatytuosius nustatymus jis yra FALSE. Nustačius nuliui nelygią reikšmę, programos nebegalės nustatyti pasirinktinių protokolų naudojant winhttp parinktį.
  2. EnableInsecureTlsFallback

    • Norėdami pakeisti parametrus: SOFTWARE\„Microsoft“\Windows\CurrentVersion\Internet Settings\winhttp
    • Norėdami nustatyti strategiją: SOFTWARE\Policies\„Microsoft“\Windows\CurrentVersion\Internet Settings
    • Pagal numatytuosius nustatymus jis yra FALSE. Nustačius ne nulinę reikšmę, programos galės grįžti prie nesaugių protokolų (TLS1.0 ir 1.1), jei rankos paspaudimas nepavyks naudojant saugius protokolus (TLS1.2 ir naujesnius).