Overzicht
TLS 1.0 en 1.1 zijn beveiligingsprotocollen voor het maken van versleutelingskanalen via computernetwerken. Microsoft ondersteunt ze al sinds Windows XP en Windows Server 2003. De wettelijke vereisten veranderen echter. Er zijn ook nieuwe zwakke punten in de beveiliging van TLS 1.0. Daarom raadt Microsoft u aan TLS 1.0- en 1.1-afhankelijkheden te verwijderen. We raden u ook aan TLS 1.0 en 1.1 waar mogelijk op besturingssysteemniveau uit te schakelen. Zie TLS 1.0 en 1.1 uitschakelen voor meer informatie. In de preview-update van 20 september 2022 schakelen we TLS 1.0 en 1.1 standaard uit voor toepassingen op basis van winhttp en wininet. Dit maakt deel uit van een voortdurende inspanning. In dit artikel wordt beschreven hoe u ze opnieuw kunt inschakelen. Deze wijzigingen worden doorgevoerd na de installatie van Windows-updates die zijn uitgebracht op of na 20 september 2022.
Gedrag bij het openen van TLS 1.0- en 1.1-koppelingen in de browser
Na 20 september 2022 wordt er een bericht weergegeven wanneer uw browser een website opent die gebruikmaakt van TLS 1.0 of 1.1. Zie figuur 1. In het bericht staat dat de site een verouderd of onveilig TLS-protocol gebruikt. Als u dit wilt verhelpen, kunt u het TLS-protocol bijwerken naar TLS 1.2 of hoger. Als dit niet mogelijk is, kunt u TLS inschakelen zoals wordt beschreven in TLS versie 1.1 en lager.
Afbeelding 1: Browservenster bij het openen van TLS 1.0- en 1.1-webpagina's
Gedrag bij het openen van TLS 1.0- en 1.1-koppelingen in winhttp-toepassingen
Na de update kunnen toepassingen op basis van winhttp mislukken. Het foutbericht is 'ERROR_WINHTTP_SECURE_FAILURE tijdens het uitvoeren van de bewerking WinHttpSendRequest'.
Gedrag bij het openen van TLS 1.0- en 1.1-koppelingen in aangepaste UI-toepassingen op basis van winhttp of wininet
Wanneer een toepassing probeert verbinding te maken met TLS 1.1 of lager, kan het lijken alsof de verbinding mislukt. Wanneer u een toepassing sluit of deze niet meer werkt, wordt het dialoogvenster Program Compatibility Assistant (PCA) weergegeven, zoals in afbeelding 2.
Afbeelding 2: Dialoogvenster Assistent programmacompatibiliteit na het sluiten van een toepassing
In het PCA-dialoogvenster staat: 'Dit programma is mogelijk niet correct uitgevoerd.' Daaronder zijn er twee opties:
- Het programma uitvoeren met behulp van compatibiliteitsinstellingen
- Dit programma werkte correct
Het programma uitvoeren met behulp van compatibiliteitsinstellingen
Wanneer u deze optie kiest, wordt de toepassing opnieuw geopend. Nu werken alle koppelingen die TLS 1.0 en 1.1 gebruiken correct. Vanaf dat moment verschijnt er geen PCA-dialoogvenster. Met de Register-editor worden vermeldingen toegevoegd aan de volgende paden:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Als u deze optie per ongeluk hebt gekozen, kunt u deze vermeldingen verwijderen. Als u de apps verwijdert, wordt het PCA-dialoogvenster weergegeven wanneer u de app de volgende keer opent.
Afbeelding 3: Lijst met programma's die moeten worden uitgevoerd met compatibiliteitsinstellingen
Dit programma werkte correct
Als u deze optie kiest, wordt de toepassing normaal gesloten. De volgende keer dat u de toepassing opnieuw opent, wordt er geen PCA-dialoogvenster weergegeven. Het systeem blokkeert alle TLS 1.0- en 1.1-inhoud. De Register-editor voegt de volgende vermelding toe aan het pad Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Zie figuur 4. Als u deze optie per ongeluk hebt gekozen, kunt u deze vermelding verwijderen. Als u de vermelding verwijdert, wordt het PCA-dialoogvenster weergegeven wanneer u de app de volgende keer opent.
Afbeelding 4: Vermelding in Register-editor met de mededeling dat de app correct is uitgevoerd
Belangrijk Oude TLS-protocollen worden alleen ingeschakeld voor specifieke toepassingen. Dit is waar, ook al zijn ze uitgeschakeld in de instellingen voor het hele systeem.
TLS versie 1.1 en lager inschakelen (wininet- en Internet Explorer-instellingen)
Het wordt afgeraden om TLS 1.1 en lager in te schakelen, omdat deze niet langer als veilig worden beschouwd. Ze zijn kwetsbaar voor verschillende aanvallen, zoals de POODLE-aanval. Voer daarom een van de volgende handelingen uit voordat u TLS 1.1 inschakelt:
- Controleer of er een nieuwere versie van de toepassing beschikbaar is.
- Vraag de app-ontwikkelaar om configuratiewijzigingen in de app aan te brengen om de afhankelijkheid van TLS 1.1 en lager te verwijderen.
Als geen van de oplossingen werkt, zijn er twee manieren om oudere TLS-protocollen in systeembrede instellingen in te schakelen:
- Internetopties
- Groepsbeleid-editor
Internetopties
Als u Internetopties wilt openen, typt u Internetopties in het zoekvak op de taakbalk. U kunt ook Instellingen wijzigen selecteren in het dialoogvenster in afbeelding 1. Schuif op het tabblad Geavanceerd omlaag in het deelvenster Instellingen . Daar kunt u TLS-protocollen in- of uitschakelen.
Afbeelding 5: Dialoogvenster Interneteigenschappen
De editor voor groepsbeleid
Typ gpedit.msc in het zoekvak op de taakbalk om de editor voor groepsbeleid te openen. Er wordt een venster geopend zoals in afbeelding 6.
Afbeelding 6: Venster Editor voor groepsbeleid
- Ga naar Lokaal computerbeleid>(computerconfiguratie of gebruikersconfiguratie)>Beheerssjablonen>Windows-onderdelen>Internet Explorer>Internet Configuratiescherm>Geavanceerde pagina>Schakel de ondersteuning voor versleuteling uit. Zie figuur 7.
- Dubbelklikken Ondersteuning voor versleuteling uitschakelen.
Afbeelding 7: Pad om versleutelingsondersteuning uit te schakelen in de editor voor groepsbeleid - Selecteer de optie Ingeschakeld . Gebruik vervolgens de vervolgkeuzelijst om de TLS-versie te selecteren die u wilt inschakelen, zoals weergegeven in afbeelding 8.
Afbeelding 8: Ondersteuning voor uitschakelen en vervolgkeuzelijst inschakelen
Zodra u het beleid hebt ingeschakeld in de editor voor groepsbeleid, kunt u het niet meer wijzigen in Internetopties. Als u bijvoorbeeld SSL3.0 en TLS 1.0 gebruiken selecteert, zijn alle andere opties niet beschikbaar in Internetopties. Zie afbeelding 9. U kunt geen instellingen in Internetopties wijzigen als u Ondersteuning voor versleuteling uitschakelen in de editor voor groepsbeleid.
Afbeelding 9: Internetopties met niet-beschikbare SSL- en TLS-instellingen
TLS versie 1.1 en lager (winhttp-instellingen) inschakelen
Belangrijke registerpaden (instellingen voor wininet en Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Hier vindt u SecureProtocols, waarin de waarde van de momenteel ingeschakelde protocollen wordt opgeslagen als u de editor voor groepsbeleid gebruikt.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Hier vindt u SecureProtocols, waarin de waarde van de momenteel ingeschakelde protocollen wordt opgeslagen als u Internetopties gebruikt.
SecureProtocols voor het groepsbeleid hebben voorrang op de protocollen die zijn ingesteld voor Internetopties.
Onveilige TLS-fallback inschakelen
De bovenstaande wijzigingen zullen TLS 1.0 en TLS 1.1 inschakelen. Ze schakelen echter geen TLS-fallback in. Als u TLS-fallback wilt inschakelen, moet u EnableInsecureTlsFallback instellen op 1 in het register onder de onderstaande paden.
- Instellingen wijzigen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Beleid instellen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Als EnableInsecureTlsFallback niet aanwezig is, moet u een nieuwe DWORD-vermelding maken en deze instellen op 1.
Belangrijke registerpaden
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Het is standaard ONWAAR. Als u een andere waarde dan nul instelt, stoppen toepassingen met het instellen van aangepaste protocollen met de winhttp-optie.
EnableInsecureTlsFallback
- Instellingen wijzigen: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Beleid instellen: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Het is standaard ONWAAR. Door een niet-nulwaarde in te stellen, kunnen toepassingen terugvallen op onveilige protocollen (TLS1.0 en 1.1) als de handshake mislukt met beveiligde protocollen (TLS1.2 en hoger).