Rezumat
Transport Layer Security (TLS) 1.0 și 1.1 sunt protocoale de securitate pentru crearea canalelor de criptare în rețelele de computere. Microsoft le acceptă începând cu Windows XP și Windows Server 2003. Cu toate acestea, cerințele de reglementare se modifică. De asemenea, există noi puncte slabe de securitate în TLS 1.0. Prin urmare, Microsoft recomandă să eliminați dependențele TLS 1.0 și 1.1. De asemenea, vă recomandăm să dezactivați TLS 1.0 și 1.1 la nivel de sistem de operare, dacă este posibil. Pentru mai multe detalii, consultați Dezactivarea TLS 1.0 și 1.1. În actualizarea preliminară din 20 septembrie 2022, vom dezactiva TLS 1.0 și 1.1 în mod implicit pentru aplicațiile bazate pe winhttp și wininet. Acest lucru face parte dintr-un efort continuu. Acest articol vă va ajuta să le activați din nou. Aceste modificări se vor reflecta după instalarea actualizărilor Windows lansate la sau după 20 septembrie 2022.
Comportament la accesarea linkurilor TLS 1.0 și 1.1 în browser
După 20 septembrie 2022, va apărea un mesaj atunci când browserul deschide un site web care utilizează TLS 1.0 sau 1.1. Vedeți Figura 1. Mesajul menționează că site-ul utilizează un protocol TLS învechit sau nesigur. Pentru a rezolva această problemă, puteți actualiza protocolul TLS la TLS 1.2 sau la o versiune mai recentă. Dacă acest lucru nu este posibil, puteți activa TLS așa cum se discută în Activarea TLS versiunea 1.1 și cele de mai jos.
Figura 1: fereastra de browser atunci când accesați pagina web TLS 1.0 și 1.1
Comportament la accesarea linkurilor TLS 1.0 și 1.1 în aplicații winhttp
După actualizare, aplicațiile bazate pe winhttp pot să nu reușească. Mesajul de eroare este "ERROR_WINHTTP_SECURE_FAILURE în timpul efectuării operațiunii WinHttpSendRequest".
Comportament la accesarea linkurilor TLS 1.0 și 1.1 în aplicații UI particularizate bazate pe winhttp sau wininet
Atunci când o aplicație încearcă să creeze o conexiune utilizând TLS 1.1 și versiunile mai vechi, conexiunea poate părea că nu a reușit. Atunci când închideți o aplicație sau aceasta nu mai funcționează, apare caseta de dialog Asistent compatibilitate program (PCA), așa cum se arată în Figura 2.
Figura 2: Caseta de dialog Asistent compatibilitate programe după închiderea unei aplicații
Caseta de dialog PCA enunță "Este posibil ca acest program să nu fi rulat corect." Sub aceasta, există două opțiuni:
- Rularea programului utilizând setări de compatibilitate
- Acest program a rulat corect
Rularea programului utilizând setări de compatibilitate
Atunci când alegeți această opțiune, aplicația se redeschide. Acum, toate linkurile care utilizează TLS 1.0 și 1.1 funcționează corect. De atunci înainte, nu va mai apărea nicio casetă de dialog PCA. Registry Editor adaugă intrări la următoarele căi:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Dacă ați ales această opțiune din greșeală, puteți șterge aceste intrări. Dacă le ștergeți, veți vedea caseta de dialog PCA următoarea dată când deschideți aplicația.
Figura 3: Lista de programe care ar trebui să ruleze utilizând setări de compatibilitate
Acest program a rulat corect
Atunci când alegeți această opțiune, aplicația se închide normal. Următoarea dată când redeschideți aplicația, nu apare nicio casetă de dialog PCA. Sistemul blochează tot conținutul TLS 1.0 și 1.1. Registry Editor adaugă următoarea intrare laComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store de cale . Vezi Figura 4. Dacă ați ales din greșeală această opțiune, puteți șterge această intrare. Dacă ștergeți intrarea, veți vedea caseta de dialog PCA următoarea dată când deschideți aplicația.
Figura 4: Intrare din editorul de registry care indică faptul că aplicația a rulat corect
Important Protocoalele TLS moștenite sunt activate doar pentru anumite aplicații. Acest lucru este valabil chiar dacă acestea sunt dezactivate în setările la nivel de sistem.
Activați TLS versiunea 1.1 și versiunile mai vechi (setări wininet și Internet Explorer)
Nu recomandăm activarea TLS 1.1 și versiunile mai vechi, deoarece acestea nu mai sunt considerate sigure. Aceștia sunt vulnerabili la diverse atacuri, cum ar fi atacul POODLE. Așadar, înainte de a activa TLS 1.1, alegeți una dintre următoarele variante:
- Verificați dacă este disponibilă o versiune mai nouă a aplicației.
- Solicitați dezvoltatorului aplicației să facă modificări de configurare în aplicație pentru a elimina dependența de TLS 1.1 și versiunile mai vechi.
În cazul în care niciuna dintre soluții nu funcționează, există două modalități de a activa protocoalele TLS moștenite în setările la nivel de sistem:
- Opțiuni internet
- Editor politică de grup
Opțiuni internet
Pentru a deschide Opțiuni internet, tastați Opțiuni internet în caseta de căutare din bara de activități. De asemenea, puteți selecta Modificare setări din caseta de dialog afișată în Figura 1. În fila Complex , defilați în jos în panoul Setări . Acolo puteți activa sau dezactiva protocoalele TLS.
Figure 5: Internet Properties dialog
Editorul de Politică de grup
Pentru a deschide Editorul de Politică de grup, tastați gpedit.msc în caseta de căutare din bara de activități. Se afișează o fereastră ca cea afișată în Figura 6.
Figura 6: Fereastra Editor Politică de grup
- Navigațila politica >computerului local(configurație computer sau configurație utilizator)>Șabloane> administrativeComponente Windows Pagina>>ComplexPanou de control> Internet Internet > InternetDezactivați suportul pentru criptare. Vezi Figura 7.
- Dublu clic Dezactivare suport criptare.
Figura 7: Calea pentru dezactivarea suportului pentru criptare în Editorul de Politică de grup - Selectați opțiunea Activat . Apoi utilizați lista verticală pentru a selecta versiunea TLS pe care doriți să o activați, așa cum se arată în Figura 8.
Figura 8: Activare Dezactivarea suportului pentru criptare și listă verticală
După ce activați politica în Editorul de Politică de grup, nu o mai puteți modifica în Opțiuni internet. De exemplu, dacă selectați Utilizați SSL3.0 și TLS 1.0, toate celelalte opțiuni vor fi indisponibile în Opțiuni internet. Vezi Figura 9. Nu puteți modifica niciuna dintre setările din Opțiuni internet dacă activați Dezactivarea suportului pentru criptare în Editorul de Politică de grup.
Figure 9: Internet Options showing unavailable SSL and TLS settings
Activați TLS versiunea 1.1 și versiunile mai vechi (setări winhttp)
Consultați Actualizare pentru a activa TLS 1.1 și TLS 1.2 ca protocoale implicite securizate în WinHTTP din Windows.
Căi de registry importante (setări Wininet și Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Aici puteți găsi SecureProtocols, care stochează valoarea protocoalelor activate în prezent dacă utilizați Editorul de Politică de grup.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Aici puteți găsi SecureProtocols, care stochează valoarea protocoalelor activate în prezent dacă utilizați Opțiuni internet.
Politică de grup SecureProtocols va avea prioritate față de cel setat de Opțiuni Internet.
Activarea rezervei TLS nesigure
Modificările de mai sus vor activa TLS 1.0 și TLS 1.1. Cu toate acestea, acestea nu vor activa rezerva TLS. Pentru a activa rezerva TLS, trebuie să setați EnableInsecureTlsFallback la 1 în registry, sub căile de mai jos.
- Pentru a modifica setările: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Pentru a seta politica: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Dacă EnableInsecureTlsFallback nu este prezentă, trebuie să creați o nouă intrare DWORD și să o setați la 1.
Căi de registry importante
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Este FALSE în mod implicit. Setarea unei valori diferite de zero va opri aplicațiile să seteze protocoale particularizate utilizând opțiunea winhttp.
EnableInsecureTlsFallback
- Pentru a modifica setările: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Pentru a seta politica: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Este FALSE în mod implicit. Setarea unei valori diferite de zero le va permite aplicațiilor să revină la protocoale nesecurizate (TLS1.0 și 1.1) dacă dialogul de confirmare nu reușește cu protocoalele securizate (TLS1.2 și mai sus).