KB5017811—20 Eylül 2022'deki varsayılan davranış değişikliğinden sonra Aktarım Katmanı Güvenliği (TLS) 1.0 ve 1.1'i yönetin

Uygulandığı Öğe
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Özet

Aktarım Katmanı Güvenliği (TLS) 1.0 ve 1.1, bilgisayar ağları üzerinden şifreleme kanalları oluşturmaya yönelik güvenlik protokolleridir. Microsoft onları Windows XP ve Windows Server 2003'ten beri desteklemektedir. Ancak, yasal gereklilikler değişmektedir. Ayrıca, TLS 1.0'da yeni güvenlik açıkları vardır. Bu nedenle Microsoft, TLS 1.0 ve 1.1 bağımlılıklarını kaldırmanızı önerir. Ayrıca TLS 1.0 ve 1.1'i mümkünse işletim sistemi düzeyinde devre dışı bırakmanızı öneririz. Daha fazla ayrıntı için TLS 1.0 ve 1.1'i devre dışı bırakma başlıklı makaleye bakın. 20 Eylül 2022 önizleme güncelleştirmesinde, winhttp ve wininet tabanlı uygulamalar için TLS 1.0 ve 1.1'i varsayılan olarak devre dışı bırakacağız. Bu, devam eden bir çabanın parçasıdır. Bu makale, bunları yeniden etkinleştirmenize yardımcı olur. Bu değişiklikler, 20 Eylül 2022 tarihinde veya sonrasında yayımlanan Windows güncelleştirmeleri yüklendikten sonra yansıtılır.

20 Eylül 2022'den sonra, tarayıcınız TLS 1.0 veya 1.1 kullanan bir web sitesini açtığında bir ileti görünecektir. Şekil 1'e bakın. Mesaj, sitenin eski veya güvenli olmayan bir TLS protokolü kullandığını belirtir. Bu sorunu çözmek için TLS protokolünü TLS 1.2 veya üstüne güncelleştirebilirsiniz. Bu mümkün değilse, TLS sürüm 1.1 ve altında açıklanan TLS'yi etkinleştirebilirsiniz.

TLS 1.0 ve 1.1 bağlantısına erişirken Internet Explorer penceresi

Şekil 1: TLS 1.0 ve 1.1 web sayfasına erişirken görünen tarayıcı penceresi

Güncelleştirmeden sonra, winhttp tabanlı uygulamalar başarısız olabilir. Hata iletisi şöyledir: "WinHttpSendRequest işlemi gerçekleştirilirken ERROR_WINHTTP_SECURE_FAILURE."

Bir uygulama TLS 1.1 ve altını kullanarak bağlantı oluşturmaya çalıştığında, bağlantı başarısız gibi görünebilir. Bir uygulamayı kapattığınızda veya çalışmayı durdurduğunda, Şekil 2'de gösterildiği gibi Program Uyumluluk Yardımcısı (PCA) iletişim kutusu görüntülenir.

Uygulama kapatıldıktan sonra Program Uyumluluk Yardımcısı açılır penceresi

Şekil 2: Bir uygulama kapatıldıktan sonra Program Uyumluluk Yardımcısı iletişim kutusu

PCA iletişim kutusunda "Bu program düzgün çalışmamış olabilir" ifadesi görüntülenir. Bunun altında iki seçenek vardır:

  • Uyumluluk ayarlarını kullanarak programı çalıştırma
  • Bu program doğru çalıştı

Uyumluluk ayarlarını kullanarak programı çalıştırma

Bu seçeneği belirttiğinizde uygulama yeniden açılır. Şimdi, TLS 1.0 ve 1.1 kullanan tüm bağlantılar düzgün çalışır. O andan itibaren, PCA iletişim kutusu görüntülenmez. Kayıt Defteri Düzenleyicisi aşağıdaki yollara girişler ekler:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Bu seçeneği yanlışlıkla seçtiyseniz, bu girdileri silebilirsiniz. Bunları silerseniz, uygulamayı bir sonraki açışınızda PCA iletişim kutusunu görürsünüz.

Uyumluluk ayarları kullanılarak çalıştırılması gereken programların listesi

Şekil 3: Uyumluluk ayarları kullanılarak çalıştırılması gereken programların listesi

Bu program doğru çalıştı

Bu seçeneği kullandığınızda uygulama normal şekilde kapanır. Uygulamayı bir sonraki açışınızda, hiçbir PCA iletişim kutusu görüntülenmez. Sistem tüm TLS 1.0 ve 1.1 içeriğini engeller. Kayıt Defteri DüzenleyicisiComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store yola aşağıdaki girdiyi ekler . Şekil 4'e bakın. Bu seçeneği yanlışlıkla seçtiyseniz, bu girdiyi silebilirsiniz. Girişi silerseniz, uygulamayı bir sonraki açışınızda PCA iletişim kutusunu görürsünüz.

Kayıt defteri düzenleyicisinde uygulamanın doğru çalıştığını belirten giriş

Şekil 4: Kayıt Defteri Düzenleyicisi'nde uygulamanın doğru çalıştığını belirten giriş

Önemli Eski TLS protokolleri yalnızca belirli uygulamalar için etkinleştirilir. Sistem genelindeki ayarlarda devre dışı bırakılmış olsalar da bu durum geçerlidir.

TLS sürüm 1.1 ve altını etkinleştirin (wininet ve Internet Explorer ayarları)

Artık güvenli kabul edilmedikleri için TLS 1.1 ve daha düşük sürümlerin etkinleştirilmesini önermiyoruz. POODLE saldırısı gibi çeşitli saldırılara karşı savunmasızdırlar. Bu nedenle, TLS 1.1'i etkinleştirmeden önce aşağıdakilerden birini yapın:

  • Uygulamanın daha yeni bir sürümü olup olmadığını denetleyin.
  • Uygulama geliştiricisinden TLS 1.1 ve önceki sürümlere bağımlılığı kaldırmak için uygulamada yapılandırma değişiklikleri yapmasını isteyin.

Çözümlerin hiçbirinin işe yaramaması durumunda, sistem genelindeki ayarlarda eski TLS protokollerini etkinleştirmenin iki yolu vardır:

  • İnternet Seçenekleri
  • Grup İlkesi Düzenleyicisi

İnternet Seçenekleri

İnternet Seçenekleri'ni açmak için görev çubuğundaki arama kutusuna İnternet Seçenekleri yazın. Şekil 1'de gösterilen iletişim kutusundan Ayarları değiştir'i de seçebilirsiniz. Gelişmiş sekmesinde, Ayarlar panelinde aşağı kaydırın. Burada TLS protokollerini etkinleştirebilir veya devre dışı bırakabilirsiniz.

Internet Seçenekleri penceresi

Şekil 5: İnternet Özellikleri iletişim kutusu

TGrup İlkesigrup ilkesi Editor

grup ilkesi Düzenleyicisi'ni açmak için görev çubuğu arama kutusuna gpedit.msc yazın. Şekil 6'da gösterilene benzer bir pencere görüntülenir.

Grup ilkesi düzenleyicisi penceresi

Şekil 6: Grup İlkesigrup ilkesi Editor penceresi

  1. Yerel Bilgisayar İlkesi'ne> Gidin (Bilgisayar Yapılandırması veya Kullanıcı Yapılandırması)>Yönetim Şabloncukları>Windows Bileşenleri>Internet> ExplorerInternet Denetim MasasıDenetim MasasıGelişmiş>Sayfa>Şifreleme desteğini kapatın. Şekil 7'ye bakın.
  2. Şifreleme desteğini kapat'a çift tıklayın.
    GPedit.msc'de şifreleme desteğini kapatmanın yolu
    Şekil 7: grup ilkesi Düzenleyicisi'nde şifreleme desteğini kapatma yolu
  3. Etkin seçeneğini belirleyin. Ardından, Şekil 8'de gösterildiği gibi, etkinleştirmek istediğiniz TLS sürümünü seçmek için açılan listeyi kullanın.
    Çeşitli seçenekleri gösteren açılan menü ile etkinleştirilen şifreleme desteğini kapatın
    Şekil 8: Şifreleme desteğini kapatma özelliğini etkinleştirme ve açılan liste

grup ilkesi Düzenleyicisi'nde ilkeyi etkinleştirdikten sonra, bunu İnternet Seçenekleri'nde değiştiremezsiniz. Örneğin, SSL3.0 ve TLS 1.0 kullan'ı seçerseniz İnternet Seçenekleri'nde diğer seçeneklerin hiçbiri kullanılamaz. Şekil 9'a bakın. TGrup İlkesigrup ilkesi Düzenleyici'de Şifreleme desteğini kapat'ı etkinleştirirseniz, İnternet Seçenekleri'ndeki ayarların hiçbirini değiştiremezsiniz.

Gri SSL ve TLS ayarlarıyla İnternet Seçenekleri

Şekil 9: Kullanılamayan SSL ve TLS ayarlarını gösteren İnternet Seçenekleri

TLS sürüm 1.1 ve altını etkinleştirin (winhttp ayarları)

Windows'ta WinHTTP'de TLS 1.1 ve TLS 1.2'yi varsayılan güvenli protokoller olarak etkinleştirmek için güncelleştirme konusuna bakın.

Önemli kayıt defteri yolları (wininet ve Internet Explorer ayarları)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Burada, Grup İlkesigrup ilkesi Editor kullanıyorsanız, o anda etkin olan protokollerin değerini depolayan SecureProtocols'ü bulabilirsiniz.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Burada, İnternet Seçenekleri'ni kullanıyorsanız o anda etkin olan protokollerin değerini depolayan SecureProtocols'ü bulabilirsiniz.
  • Grup İlkesigrup ilkesi SecureProtocols, Internet Options tarafından belirlenene göre öncelikli olacaktır.

Güvenli olmayan TLS geri dönüşünü etkinleştirme

Yukarıdaki değişiklikler TLS 1.0 ve TLS 1.1'i etkinleştirir. Ancak, TLS geri dönüşünü etkinleştirmez. TLS geri dönüşünü etkinleştirmek için aşağıdaki yolların altında kayıt defterinde EnableInsecureTlsFallback'i 1 olarak ayarlamanız gerekir.

  • Ayarları değiştirmek için: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • İlkeyi ayarlamak için: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

EnableInsecureTlsFallback yoksa, yeni bir DWORD girdisi oluşturmanız ve bunu 1 olarak ayarlamanız gerekir.

Önemli kayıt defteri yolları

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Varsayılan olarak YANLIŞ değerindedir. Sıfır olmayan bir değer ayarlamak, uygulamaların winhttp seçeneğini kullanarak özel protokoller ayarlamasını durdurur.
  2. EnableInsecureTlsFallback

    • Ayarları değiştirmek için: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • İlkeyi ayarlamak için: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • Varsayılan olarak YANLIŞ değerindedir. Sıfır olmayan bir değer ayarlamak, el sıkışmanın güvenli protokollerle (tls1.2 ve üstü) başarısız olması durumunda uygulamaların güvenli olmayan protokollere (TLS1.0 ve 1.1) geri dönmesini sağlar.