KB5017811 - Gestionați protocolul TLS 1.0 și 1.1 după schimbarea comportamentului implicit din 20 septembrie 2022

Se aplică la
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Rezumat

Transport Layer Security (TLS) 1.0 și 1.1 sunt protocoale de securitate pentru crearea canalelor de criptare în rețelele de computere. Microsoft le acceptă începând cu Windows XP și Windows Server 2003. Cu toate acestea, cerințele de reglementare se modifică. De asemenea, există noi puncte slabe de securitate în TLS 1.0. Prin urmare, Microsoft recomandă să eliminați dependențele TLS 1.0 și 1.1. De asemenea, vă recomandăm să dezactivați TLS 1.0 și 1.1 la nivel de sistem de operare, dacă este posibil. Pentru mai multe detalii, consultați Dezactivarea TLS 1.0 și 1.1. În actualizarea preliminară din 20 septembrie 2022, vom dezactiva TLS 1.0 și 1.1 în mod implicit pentru aplicațiile bazate pe winhttp și wininet. Acest lucru face parte dintr-un efort continuu. Acest articol vă va ajuta să le activați din nou. Aceste modificări se vor reflecta după instalarea actualizărilor Windows lansate la sau după 20 septembrie 2022.

După 20 septembrie 2022, va apărea un mesaj atunci când browserul deschide un site web care utilizează TLS 1.0 sau 1.1. Vedeți Figura 1. Mesajul menționează că site-ul utilizează un protocol TLS învechit sau nesigur. Pentru a rezolva această problemă, puteți actualiza protocolul TLS la TLS 1.2 sau la o versiune mai recentă. Dacă acest lucru nu este posibil, puteți activa TLS așa cum se discută în Activarea TLS versiunea 1.1 și cele de mai jos.

Fereastra Internet Explorer atunci când accesați linkul TLS 1.0 și 1.1

Figura 1: fereastra de browser atunci când accesați pagina web TLS 1.0 și 1.1

După actualizare, aplicațiile bazate pe winhttp pot să nu reușească. Mesajul de eroare este "ERROR_WINHTTP_SECURE_FAILURE în timpul efectuării operațiunii WinHttpSendRequest".

Atunci când o aplicație încearcă să creeze o conexiune utilizând TLS 1.1 și versiunile mai vechi, conexiunea poate părea că nu a reușit. Atunci când închideți o aplicație sau aceasta nu mai funcționează, apare caseta de dialog Asistent compatibilitate program (PCA), așa cum se arată în Figura 2.

Fereastră pop-up Asistent compatibilitate programe după închiderea aplicației

Figura 2: Caseta de dialog Asistent compatibilitate programe după închiderea unei aplicații

Caseta de dialog PCA enunță "Este posibil ca acest program să nu fi rulat corect." Sub aceasta, există două opțiuni:

  • Rularea programului utilizând setări de compatibilitate
  • Acest program a rulat corect

Rularea programului utilizând setări de compatibilitate

Atunci când alegeți această opțiune, aplicația se redeschide. Acum, toate linkurile care utilizează TLS 1.0 și 1.1 funcționează corect. De atunci înainte, nu va mai apărea nicio casetă de dialog PCA. Registry Editor adaugă intrări la următoarele căi:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Dacă ați ales această opțiune din greșeală, puteți șterge aceste intrări. Dacă le ștergeți, veți vedea caseta de dialog PCA următoarea dată când deschideți aplicația.

Lista de programe care ar trebui rulate utilizând setări de compatibilitate

Figura 3: Lista de programe care ar trebui să ruleze utilizând setări de compatibilitate

Acest program a rulat corect

Atunci când alegeți această opțiune, aplicația se închide normal. Următoarea dată când redeschideți aplicația, nu apare nicio casetă de dialog PCA. Sistemul blochează tot conținutul TLS 1.0 și 1.1. Registry Editor adaugă următoarea intrare laComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store de cale . Vezi Figura 4. Dacă ați ales din greșeală această opțiune, puteți șterge această intrare. Dacă ștergeți intrarea, veți vedea caseta de dialog PCA următoarea dată când deschideți aplicația.

Intrare în editorul de registry specificând faptul că aplicația a rulat corect

Figura 4: Intrare din editorul de registry care indică faptul că aplicația a rulat corect

Important Protocoalele TLS moștenite sunt activate doar pentru anumite aplicații. Acest lucru este valabil chiar dacă acestea sunt dezactivate în setările la nivel de sistem.

Activați TLS versiunea 1.1 și versiunile mai vechi (setări wininet și Internet Explorer)

Nu recomandăm activarea TLS 1.1 și versiunile mai vechi, deoarece acestea nu mai sunt considerate sigure. Aceștia sunt vulnerabili la diverse atacuri, cum ar fi atacul POODLE. Așadar, înainte de a activa TLS 1.1, alegeți una dintre următoarele variante:

  • Verificați dacă este disponibilă o versiune mai nouă a aplicației.
  • Solicitați dezvoltatorului aplicației să facă modificări de configurare în aplicație pentru a elimina dependența de TLS 1.1 și versiunile mai vechi.

În cazul în care niciuna dintre soluții nu funcționează, există două modalități de a activa protocoalele TLS moștenite în setările la nivel de sistem:

  • Opțiuni internet
  • Editor politică de grup

Opțiuni internet

Pentru a deschide Opțiuni internet, tastați Opțiuni internet în caseta de căutare din bara de activități. De asemenea, puteți selecta Modificare setări din caseta de dialog afișată în Figura 1. În fila Complex , defilați în jos în panoul Setări . Acolo puteți activa sau dezactiva protocoalele TLS.

Fereastra Opțiuni internet

Figure 5: Internet Properties dialog

Editorul de Politică de grup

Pentru a deschide Editorul de Politică de grup, tastați gpedit.msc în caseta de căutare din bara de activități. Se afișează o fereastră ca cea afișată în Figura 6.

Fereastra Editorului de politică de grup

Figura 6: Fereastra Editor Politică de grup

  1. Navigațila politica >computerului local(configurație computer sau configurație utilizator)>Șabloane> administrativeComponente Windows Pagina>>ComplexPanou de control> Internet Internet > InternetDezactivați suportul pentru criptare. Vezi Figura 7.
  2. Dublu clic Dezactivare suport criptare.
    Calea pentru a dezactiva suportul pentru criptare în GPedit.msc
    Figura 7: Calea pentru dezactivarea suportului pentru criptare în Editorul de Politică de grup
  3. Selectați opțiunea Activat . Apoi utilizați lista verticală pentru a selecta versiunea TLS pe care doriți să o activați, așa cum se arată în Figura 8.
    Dezactivarea suportului pentru criptare activat cu lista verticală care afișează diverse opțiuni
    Figura 8: Activare Dezactivarea suportului pentru criptare și listă verticală

După ce activați politica în Editorul de Politică de grup, nu o mai puteți modifica în Opțiuni internet. De exemplu, dacă selectați Utilizați SSL3.0 și TLS 1.0, toate celelalte opțiuni vor fi indisponibile în Opțiuni internet. Vezi Figura 9. Nu puteți modifica niciuna dintre setările din Opțiuni internet dacă activați Dezactivarea suportului pentru criptare în Editorul de Politică de grup.

Opțiuni internet cu setări SSL și TLS estompate

Figure 9: Internet Options showing unavailable SSL and TLS settings

Activați TLS versiunea 1.1 și versiunile mai vechi (setări winhttp)

Consultați Actualizare pentru a activa TLS 1.1 și TLS 1.2 ca protocoale implicite securizate în WinHTTP din Windows.

Căi de registry importante (setări Wininet și Internet Explorer)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Aici puteți găsi SecureProtocols, care stochează valoarea protocoalelor activate în prezent dacă utilizați Editorul de Politică de grup.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Aici puteți găsi SecureProtocols, care stochează valoarea protocoalelor activate în prezent dacă utilizați Opțiuni internet.
  • Politică de grup SecureProtocols va avea prioritate față de cel setat de Opțiuni Internet.

Activarea rezervei TLS nesigure

Modificările de mai sus vor activa TLS 1.0 și TLS 1.1. Cu toate acestea, acestea nu vor activa rezerva TLS. Pentru a activa rezerva TLS, trebuie să setați EnableInsecureTlsFallback la 1 în registry, sub căile de mai jos.

  • Pentru a modifica setările: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Pentru a seta politica: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Dacă EnableInsecureTlsFallback nu este prezentă, trebuie să creați o nouă intrare DWORD și să o setați la 1.

Căi de registry importante

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Este FALSE în mod implicit. Setarea unei valori diferite de zero va opri aplicațiile să seteze protocoale particularizate utilizând opțiunea winhttp.
  2. EnableInsecureTlsFallback

    • Pentru a modifica setările: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Pentru a seta politica: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Este FALSE în mod implicit. Setarea unei valori diferite de zero le va permite aplicațiilor să revină la protocoale nesecurizate (TLS1.0 și 1.1) dacă dialogul de confirmare nu reușește cu protocoalele securizate (TLS1.2 și mai sus).