KB5017811: beheer TLS (Transport Layer Security) 1.0 en 1.1 na wijziging van standaardgedrag op 20 september 2022

Van toepassing op
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Overzicht

TLS 1.0 en 1.1 zijn beveiligingsprotocollen voor het maken van versleutelingskanalen via computernetwerken. Microsoft ondersteunt ze al sinds Windows XP en Windows Server 2003. De wettelijke vereisten veranderen echter. Er zijn ook nieuwe zwakke punten in de beveiliging van TLS 1.0. Daarom raadt Microsoft u aan TLS 1.0- en 1.1-afhankelijkheden te verwijderen. We raden u ook aan TLS 1.0 en 1.1 waar mogelijk op besturingssysteemniveau uit te schakelen. Zie TLS 1.0 en 1.1 uitschakelen voor meer informatie. In de preview-update van 20 september 2022 schakelen we TLS 1.0 en 1.1 standaard uit voor toepassingen op basis van winhttp en wininet. Dit maakt deel uit van een voortdurende inspanning. In dit artikel wordt beschreven hoe u ze opnieuw kunt inschakelen. Deze wijzigingen worden doorgevoerd na de installatie van Windows-updates die zijn uitgebracht op of na 20 september 2022.

Na 20 september 2022 wordt er een bericht weergegeven wanneer uw browser een website opent die gebruikmaakt van TLS 1.0 of 1.1. Zie figuur 1. In het bericht staat dat de site een verouderd of onveilig TLS-protocol gebruikt. Als u dit wilt verhelpen, kunt u het TLS-protocol bijwerken naar TLS 1.2 of hoger. Als dit niet mogelijk is, kunt u TLS inschakelen zoals wordt beschreven in TLS versie 1.1 en lager.

Internet explorer-venster bij het openen van TLS 1.0- en 1.1-koppeling

Afbeelding 1: Browservenster bij het openen van TLS 1.0- en 1.1-webpagina's

Na de update kunnen toepassingen op basis van winhttp mislukken. Het foutbericht is 'ERROR_WINHTTP_SECURE_FAILURE tijdens het uitvoeren van de bewerking WinHttpSendRequest'.

Wanneer een toepassing probeert verbinding te maken met TLS 1.1 of lager, kan het lijken alsof de verbinding mislukt. Wanneer u een toepassing sluit of deze niet meer werkt, wordt het dialoogvenster Program Compatibility Assistant (PCA) weergegeven, zoals in afbeelding 2.

Pop-up van Program Compatibility Assistant na het sluiten van de toepassing

Afbeelding 2: Dialoogvenster Assistent programmacompatibiliteit na het sluiten van een toepassing

In het PCA-dialoogvenster staat: 'Dit programma is mogelijk niet correct uitgevoerd.' Daaronder zijn er twee opties:

  • Het programma uitvoeren met behulp van compatibiliteitsinstellingen
  • Dit programma werkte correct

Het programma uitvoeren met behulp van compatibiliteitsinstellingen

Wanneer u deze optie kiest, wordt de toepassing opnieuw geopend. Nu werken alle koppelingen die TLS 1.0 en 1.1 gebruiken correct. Vanaf dat moment verschijnt er geen PCA-dialoogvenster. Met de Register-editor worden vermeldingen toegevoegd aan de volgende paden:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Als u deze optie per ongeluk hebt gekozen, kunt u deze vermeldingen verwijderen. Als u de apps verwijdert, wordt het PCA-dialoogvenster weergegeven wanneer u de app de volgende keer opent.

Lijst met programma's die moeten worden uitgevoerd met compatibiliteitsinstellingen

Afbeelding 3: Lijst met programma's die moeten worden uitgevoerd met compatibiliteitsinstellingen

Dit programma werkte correct

Als u deze optie kiest, wordt de toepassing normaal gesloten. De volgende keer dat u de toepassing opnieuw opent, wordt er geen PCA-dialoogvenster weergegeven. Het systeem blokkeert alle TLS 1.0- en 1.1-inhoud. De Register-editor voegt de volgende vermelding toe aan het pad Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Zie figuur 4. Als u deze optie per ongeluk hebt gekozen, kunt u deze vermelding verwijderen. Als u de vermelding verwijdert, wordt het PCA-dialoogvenster weergegeven wanneer u de app de volgende keer opent.

Vermelding in de Register-editor waarin wordt aangegeven dat de app correct is uitgevoerd

Afbeelding 4: Vermelding in Register-editor met de mededeling dat de app correct is uitgevoerd

Belangrijk Oude TLS-protocollen worden alleen ingeschakeld voor specifieke toepassingen. Dit is waar, ook al zijn ze uitgeschakeld in de instellingen voor het hele systeem.

TLS versie 1.1 en lager inschakelen (wininet- en Internet Explorer-instellingen)

Het wordt afgeraden om TLS 1.1 en lager in te schakelen, omdat deze niet langer als veilig worden beschouwd. Ze zijn kwetsbaar voor verschillende aanvallen, zoals de POODLE-aanval. Voer daarom een van de volgende handelingen uit voordat u TLS 1.1 inschakelt:

  • Controleer of er een nieuwere versie van de toepassing beschikbaar is.
  • Vraag de app-ontwikkelaar om configuratiewijzigingen in de app aan te brengen om de afhankelijkheid van TLS 1.1 en lager te verwijderen.

Als geen van de oplossingen werkt, zijn er twee manieren om oudere TLS-protocollen in systeembrede instellingen in te schakelen:

  • Internetopties
  • Groepsbeleid-editor

Internetopties

Als u Internetopties wilt openen, typt u Internetopties in het zoekvak op de taakbalk. U kunt ook Instellingen wijzigen selecteren in het dialoogvenster in afbeelding 1. Schuif op het tabblad Geavanceerd omlaag in het deelvenster Instellingen . Daar kunt u TLS-protocollen in- of uitschakelen.

Venster Internetopties

Afbeelding 5: Dialoogvenster Interneteigenschappen

De editor voor groepsbeleid

Typ gpedit.msc in het zoekvak op de taakbalk om de editor voor groepsbeleid te openen. Er wordt een venster geopend zoals in afbeelding 6.

Venster Groepsbeleid-editor

Afbeelding 6: Venster Editor voor groepsbeleid

  1. Ga naar Lokaal computerbeleid>(computerconfiguratie of gebruikersconfiguratie)>Beheerssjablonen>Windows-onderdelen>Internet Explorer>Internet Configuratiescherm>Geavanceerde pagina>Schakel de ondersteuning voor versleuteling uit. Zie figuur 7.
  2. Dubbelklikken Ondersteuning voor versleuteling uitschakelen.
    Pad naar ondersteuning voor het uitschakelen van versleuteling in GPedit.msc
    Afbeelding 7: Pad om versleutelingsondersteuning uit te schakelen in de editor voor groepsbeleid
  3. Selecteer de optie Ingeschakeld . Gebruik vervolgens de vervolgkeuzelijst om de TLS-versie te selecteren die u wilt inschakelen, zoals weergegeven in afbeelding 8.
    Ondersteuning voor uitschakelen van versleuteling ingeschakeld met vervolgkeuzelijst met verschillende opties
    Afbeelding 8: Ondersteuning voor uitschakelen en vervolgkeuzelijst inschakelen

Zodra u het beleid hebt ingeschakeld in de editor voor groepsbeleid, kunt u het niet meer wijzigen in Internetopties. Als u bijvoorbeeld SSL3.0 en TLS 1.0 gebruiken selecteert, zijn alle andere opties niet beschikbaar in Internetopties. Zie afbeelding 9. U kunt geen instellingen in Internetopties wijzigen als u Ondersteuning voor versleuteling uitschakelen in de editor voor groepsbeleid.

Internetopties met grijze SSL- en TLS-instellingen

Afbeelding 9: Internetopties met niet-beschikbare SSL- en TLS-instellingen

TLS versie 1.1 en lager (winhttp-instellingen) inschakelen

Zie Update voor het inschakelen van TLS 1.1 en TLS 1.2 als standaard veilige protocollen in WinHTTP in Windows.

Belangrijke registerpaden (instellingen voor wininet en Internet Explorer)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Hier vindt u SecureProtocols, waarin de waarde van de momenteel ingeschakelde protocollen wordt opgeslagen als u de editor voor groepsbeleid gebruikt.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Hier vindt u SecureProtocols, waarin de waarde van de momenteel ingeschakelde protocollen wordt opgeslagen als u Internetopties gebruikt.
  • SecureProtocols voor het groepsbeleid hebben voorrang op de protocollen die zijn ingesteld voor Internetopties.

Onveilige TLS-fallback inschakelen

De bovenstaande wijzigingen zullen TLS 1.0 en TLS 1.1 inschakelen. Ze schakelen echter geen TLS-fallback in. Als u TLS-fallback wilt inschakelen, moet u EnableInsecureTlsFallback instellen op 1 in het register onder de onderstaande paden.

  • Instellingen wijzigen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Beleid instellen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Als EnableInsecureTlsFallback niet aanwezig is, moet u een nieuwe DWORD-vermelding maken en deze instellen op 1.

Belangrijke registerpaden

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Het is standaard ONWAAR. Als u een andere waarde dan nul instelt, stoppen toepassingen met het instellen van aangepaste protocollen met de winhttp-optie.
  2. EnableInsecureTlsFallback

    • Instellingen wijzigen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Beleid instellen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Het is standaard ONWAAR. Door een niet-nulwaarde in te stellen, kunnen toepassingen terugvallen op onveilige protocollen (TLS1.0 en 1.1) als de handshake mislukt met beveiligde protocollen (TLS1.2 en hoger).