Simptomi
Prilikom pokušaja povezivanja, Transport Layer Security (TLS) možda neće uspeti ili će isteknuti vremensko ograničenje. Možda ćete takođe dobiti jednu ili više grešaka sa sledećim greškama:
- "Zahtev je obustavljen: Nije bilo moguće kreirati SSL/TLS bezbedni kanal"
- greška 0x8009030f
- Greška evidentirana u evidenciji sistemskih događaja za SCHANNEL događaj 36887 sa kodom upozorenja 20 i opisom "Primljeno je fatalno upozorenje sa udaljene krajnje tačke. TLS protokol definisan fatalni kôd upozorenja je 20. "
Uzrok
Zbog sprovođenja vezanog za bezbednost za CVE-2019-1318, sve ispravke za podržane verzije operativnog sistema Windows objavljene 8. oktobra 2019. ili novije nameću nastavak proširene master tajne (EMS) kao što je definisano u RFC 7627. Veze sa uređajima nezavisnih proizvođača i OS-ovima koji nisu usaglašeni mogu imati problema ili neće uspeti.
Sledeći koraci
Veze između dva uređaja koji koriste bilo koju podržanu verziju operativnog sistema Windows ne bi trebalo da imaju ovaj problem kada se u potpunosti ažuriraju. Nije potrebno ažuriranje za Windows za ovaj problem. Te promene su neophodne radi rešavanja bezbednosnog problema i usaglašenosti sa bezbednošću.
Bilo koji operativni sistem, uređaj ili usluga nezavisnog proizvođača koji ne podržavaju EMS nastavak mogu da imaju probleme u vezi sa TLS vezama. Trebalo bi da se obratite administratoru, proizvođaču ili dobavljaču usluga za ispravke koje u potpunosti podržavaju nastavak EMS-a kao što je definisano u RFC 7627.
Napomena Microsoft ne preporučuje onemogućavanje EMS-a. Ako je EMS prethodno bio eksplicitno onemogućen, može se ponovo omogućiti postavljanjem sledećih vrednosti ključeva registratora:
HKLM\System\CurrentControlSet\Control\SecurityProviders\Schannel
On TLS Server: DisableServerExtendedMasterSecret: 0
Na TLS klijentu: DisableClientExtendedMasterSecret: 0
Napredne informacije za administratore
1. Windows uređaj koji pokušava da uspostavi Transport Layer Security (TLS) vezu sa uređajem koji ne podržava proširenu glavnu tajnu (EMS) kada se pregovara o paketima šifrovanja TLS_DHE_*, može povremeno da propadne u približno 1 od 256 pokušaja. Da biste ublažili ovaj problem, primenite jedno od sledećih rešenja navedenih po željenom redosledu:
- Omogućite podršku za proširenja proširenja glavne tajne (EMS) prilikom izvršavanja TLS veza na klijentu i serveru.
- Za operativne sisteme koji ne podržavaju EMS, uklonite TLS_DHE_* pakete šifrovanja sa liste paketa šifrovanja u operativnom sistemu TLS klijentskog uređaja. Uputstva kako da to uradite u operativnom sistemu Windows potražite u članku Davanje prioriteta paketima šifri Schannel.
2. Operativni sistemi koji šalju poruke o zahtevu za certifikat samo u punom rukovanju nakon nastavka nisu usaglašeni sa RFC 2246 (TLS 1.0) ili RFC 5246 (TLS 1.2) i svaka veza neće uspeti. RFC-ovi ne garantuju nastavljanje, ali ga mogu koristiti po nahođenju TLS klijenta i servera. Ako naiđete na ovaj problem, moraćete da se obratite proizvođaču ili dobavljaču usluga u vezi sa ispravkama koje su usaglašene sa RFC standardima.
3. FTP serveri ili klijenti koji nisu usaglašeni sa RFC 2246 (TLS 1.0) i RFC 5246 (TLS 1.2) možda neće uspeti da prenesu datoteke prilikom nastavka ili skraćenog rukovanja i izazvati neuspeh svake veze. Ako naiđete na ovaj problem, moraćete da se obratite proizvođaču ili dobavljaču usluga u vezi sa ispravkama koje su usaglašene sa RFC standardima.
Pogođene Novosti
Sve najnovije kumulativne ispravke (LCU) ili mesečne zbirne ispravke objavljene 8. oktobra 2019. ili novije za pogođene platforme mogu naići na ovaj problem:
- KB4517389 LCU za Windows 10, verzija 1903.
- KB4519338 LCU za Windows 10, verzija 1809 i Windows Server 2019.
- KB4520008 LCU za Windows 10, verzija 1803.
- KB4520004 LCU za Windows 10, verzija 1709.
- KB4520010 LCU za Windows 10, verzija 1703.
- KB4519998 LCU za Windows 10, verzija 1607 i Windows Server 2016.
- KB4520011 LCU za Windows 10, verzija 1507.
- KB4520005 Mesečna zbirna ispravka za Windows 8.1 i Windows Server 2012 R2.
- KB4520007 Mesečna zbirna ispravka za Windows Server 2012.
- KB4519976 Mesečna zbirna ispravka za Windows 7 SP1 i Windows Server 2008 R2 SP1.
- KB4520002 Mesečna zbirna ispravka za Windows Server 2008 SP2
Sledeća bezbednosna funkcija objavljena samo 8. oktobra 2019. za ugrožene platforme može naići na ovaj problem:
- KB4519990 Samo bezbednosna ispravka za Windows 8.1 i Windows Server 2012 R2.
- KB4519985 Samo bezbednosna ispravka za Windows Server 2012 i Windows Embedded 8 Standard.
- KB4520003 Samo bezbednosna ispravka za Windows 7 SP1 i Windows Server 2008 R2 SP1
- KB4520009 Samo bezbednosna ispravka za Windows Server 2008 SP2