Подключения TLS могут завершаться сбоем или тайм-аутом при соединении или попытке возобновления

Применяется к
Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Windows Server 2008 Service Pack 2 Windows Embedded 8 Standard Windows Embedded Standard 7 Service Pack 1 Windows Embedded POSReady 7

Проблема

При попытке подключения tls может завершиться сбоем или истечением времени ожидания.  Вы также можете получить один или несколько из них со следующими ошибками:

  • "Запрос прерван: не удалось создать безопасный канал SSL/TLS"
  • Ошибка 0x8009030f
  • Ошибка, зарегистрированная в журнале системных событий для события SCHANNEL 36887 с кодом предупреждения 20 и описанием, "С удаленной конечной точки получено оповещение о неустранимой ошибке. Определенный в протоколе TLS код оповещения о неустранимой ошибке: 20".

Причина

Из-за применения, связанного с безопасностью для CVE-2019-1318, все обновления для поддерживаемых версий Windows, выпущенных 8 октября 2019 г. или более поздней версии, применяют расширенный главный секрет (EMS) для возобновления, как определено в RFC 7627.  Подключения к сторонним устройствам и операционным устройствам, которые не соответствуют требованиям, могут иметь проблемы или сбои.

Дальнейшие действия

Подключения между двумя устройствами под управлением любой поддерживаемой версии Windows не должны иметь этой проблемы при полном обновлении.  Чтобы устранить эту проблему обновлять Windows не требуется.  Эти изменения необходимы для решения проблемы безопасности и соответствия требованиям безопасности.

У любой сторонней операционной системы, устройства или службы, которые не поддерживают возобновление EMS, могут возникнуть проблемы, связанные с подключениями TLS.  Обратитесь к администратору, производителю или поставщику услуг для получения обновлений, которые полностью поддерживают возобновление EMS, как определено в RFC 7627.

Примечание. Корпорация Майкрософт не рекомендует отключать EMS. Если служба EMS была явным образом отключена ранее, ее можно снова включить, задав следующие значения в разделе реестра:

HKLM\System\CurrentControlSet\Control\SecurityProviders\Schannel

On TLS Server: DisableServerExtendedMasterSecret: 0
На клиенте TLS — DisableClientExtendedMasterSecret: 0

Дополнительные сведения для администраторов

1. Устройство Windows, пытающееся подключиться по протоколу TLS к устройству, которое не поддерживает расширенный главный секрет (EMS) при согласовании наборов шифров TLS_DHE_*, может периодически завершать сбой примерно 1 из 256 попыток. Чтобы устранить эту ошибку, реализуйте одно из следующих решений, указанных в порядке предпочтения.

  • Включите поддержку расширений Extend Master Secret (EMS) при выполнении TLS-подключений как в клиентской, так и в серверной операционной системе.

         2. Операционные системы, которые отправляют только сообщения о запросе сертификата в полном подтверждении после возобновления, не соответствуют требованиям RFC 2246 (TLS 1.0) или RFC 5246 (TLS 1.2), что приведет к сбою каждого подключения. Возобновление не гарантируется RFC, но может использоваться по усмотрению клиента и сервера TLS.  При возникновении этой проблемы необходимо обратиться к производителю или поставщику услуг для получения обновлений, соответствующих стандартам RFC.

3. FTP-серверы или клиенты, которые не соответствуют RFC 2246 (TLS 1.0) и RFC 5246 (TLS 1.2), могут не передавать файлы при возобновлении или сокращенном подтверждении, что приведет к сбою каждого подключения. При возникновении этой проблемы необходимо обратиться к производителю или поставщику услуг для получения обновлений, соответствующих стандартам RFC.

Затронутые обновления

Эта проблема может возникать для любого последнего накопительного обновления (LCU) или ежемесячных накопительных пакетов, выпущенных 8 октября 2019 года или позже, для затронутых платформ:

  • KB4517389 LCU для Windows 10, версия 1903.
  • KB4519338 LCU для Windows 10 версии 1809 и Windows Server 2019.
  • KB4520008 LCU для Windows 10, версия 1803.
  • KB4520004 LCU для Windows 10, версия 1709.
  • KB4520010 LCU для Windows 10, версия 1703.
  • KB4519998 LCU для Windows 10 версии 1607 и Windows Server 2016.
  • KB4520011 LCU для Windows 10, версия 1507.
  • KB4520005 Ежемесячный накопительный пакет для Windows 8.1 и Windows Server 2012 R2.
  • KB4520007 Ежемесячный накопительный пакет обновления для Windows Server 2012.
  • KB4519976 Ежемесячный накопительный пакет для Windows 7 SP1 и Windows Server 2008 R2 SP1.
  • KB4520002 Ежемесячный накопительный пакет обновления для Windows Server 2008 SP2

Эта проблема может возникать для следующих обновлений системы безопасности, выпущенных 8 октября 2019 года, для затронутых платформ:

  • KB4519990 Обновление для системы безопасности для Windows 8.1 и Windows Server 2012 R2.
  • KB4519985 Обновление для системы безопасности для Windows Server 2012 и Windows Embedded 8 Standard.
  • KB4520003 Обновление для системы безопасности для Windows 7 SP1 и Windows Server 2008 R2 SP1
  • KB4520009 Обновление для системы безопасности Windows Server 2008 SP2