Зведення
TLS 1.0 і 1.1 – це протоколи безпеки для створення каналів шифрування в комп'ютерних мережах. Корпорація Майкрософт підтримує їх з часів Windows XP та Windows ServerWindows Server 2003. Однак нормативні вимоги змінюються. Крім того, TLS 1.0 має нові слабкі місця в системі безпеки. Тому Microsoft рекомендує видаляти залежності TLS 1.0 і 1.1. Радимо також за можливості вимикати TLS 1.0 і 1.1 на рівні операційної системи. Докладніші відомості див. в статті про вимкнення TLS 1.0 і 1.1. В оновленні підготовчої версії від 20 вересня 2022 року ми вимкнемо TLS 1.0 і 1.1 за замовчуванням для програм на основі winhttp та wininet. Це частина постійних зусиль. Ця стаття допоможе вам повторно ввімкнути їх. Ці зміни набудуть чинності після інсталяції оновлень Windows, випущених 20 вересня 2022 р. або пізніше.
Поведінка під час доступу до посилань TLS 1.0 і 1.1 у браузері
Після 20 вересня 2022 року повідомлення відображатиметься, коли браузер відкриє веб-сайт, що використовує TLS 1.0 або 1.1. Дивіться малюнок 1. У повідомленні йдеться про те, що сайт використовує застарілий або небезпечний протокол TLS. Щоб вирішити цю проблему, можна оновити протокол TLS до TLS 1.2 або новішої версії. Якщо це неможливо, можна активувати протокол TLS, як описано в Активація TLS 1.1 і нижче.
Рисунок 1. Вікно браузера під час доступу до веб-сторінки TLS 1.0 і 1.1
Поведінка під час доступу до посилань TLS 1.0 і 1.1 у програмах winhttp
Після оновлення програми на основі winhttp можуть не працювати. Повідомлення про помилку: "ERROR_WINHTTP_SECURE_FAILURE під час виконання операції WinHttpSendRequest".
Поведінка під час доступу до посилань TLS 1.0 і 1.1 у власних програмах інтерфейсу користувача на основі winhttp або wininet
Коли програма намагається створити підключення за допомогою TLS 1.1 або пізнішої версії, може здатися, що підключення не відображається. Коли ви закриваєте програму або припиняєте роботу, відображається діалогове вікно Помічника із сумісності програм (PCA), як показано на рисунку 2.
Рисунок 2: Діалогове вікно "Помічник із питань сумісності програм" після закриття програми
У діалоговому вікні PCA сказано: "Можливо, ця програма не працювала належним чином". При цьому є два варіанти:
- Запуск програми з використанням параметрів сумісності
- Ця програма працювала коректно
Запуск програми з використанням параметрів сумісності
Якщо вибрати цей параметр, програма відкриється знову. Тепер усі посилання, які використовують TLS 1.0 і 1.1, працюють коректно. З цього моменту діалогове вікно PCA не з'являтиметься. Редактор реєстру додає записи за такими шляхами:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Якщо ви вибрали цей параметр помилково, то можете видалити ці записи. Якщо ви видалите їх, ви побачите діалогове вікно PCA наступного разу, коли відкриєте програму.
Рисунок 3. Список програм, які мають запускатися з використанням настройок сумісності
Ця програма працювала коректно
Якщо вибрати цей параметр, програма закриється у звичайному режимі. Під час наступного повторного відкриття програми діалогове вікно PCA не з'явиться. Система блокує весь вміст TLS 1.0 і 1.1. Редактор реєстру додає до шляхуComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store такий запис : Дивіться малюнок 4. Якщо ви вибрали цей параметр помилково, то можете видалити цей запис. Якщо ви видалите запис, ви побачите діалогове вікно PCA наступного разу, коли відкриєте програму.
Рисунок 4: Запис у редакторі реєстру про правильну роботу програми
Важливо Застарілі протоколи TLS увімкнуто лише для певних програм. Це вірно, навіть якщо їх вимкнуто в системних параметрах.
Увімкнення протоколу TLS 1.1 і попередніх версій (параметри wininet та Internet Explorer)
Не радимо вмикати протокол TLS 1.1 і пізніших версій, оскільки він більше не вважається безпечним. Вони вразливі до різних атак, таких як напад пуделя. Отже, перед увімкненням TLS 1.1 виконайте одну з таких дій:
- Перевірте, чи доступна новіша версія програми.
- Попросіть розробника програми внести зміни до конфігурації програми, щоб усунути залежність від TLS 1.1 або нижче.
Якщо жодне з рішень не працює, є два способи ввімкнути застарілі протоколи TLS у загальносистемних параметрах:
- Властивості браузера
- Редактор групової політики
Властивості браузера
Щоб відкрити властивості браузера, введіть "Властивості браузера " в полі пошуку на панелі завдань. Ви також можете вибрати Змінити параметри в діалоговому вікні, показаному на малюнку 1. На вкладці "Додатково " прокрутіть униз на панелі "Параметри ". Тут можна вмикати або вимикати протоколи TLS.
Рисунок 5: діалогове вікно "Властивості Інтернету"
The Group PolicyГрупова політика Editor
Щоб відкрити редактор Групова політика, введіть gpedit.msc у полі пошуку на панелі завдань. З'явиться вікно, подібне до показаного на малюнку 6.
Рисунок 6: Group PolicyГрупова політика Вікно редактора
- Перейдіть до розділу "Політика> локального комп'ютера(конфігурація комп'ютера" або "конфігурація користувача">)Адміністративні шаблонети>Компоненти> WindowsInternet Explorer>Internet Панель керування>сторінка "Додатково>"Вимкніть підтримку шифрування. Дивіться малюнок 7.
- Двічі клацніть "Вимкнути підтримку шифрування".
Рисунок 7: Шлях для вимкнення підтримки шифрування в Group PolicyГрупова політика Editor - Виберіть параметр "Увімкнуто ". Потім за допомогою розкривного списку виберіть версію TLS, яку потрібно ввімкнути, як показано на рисунку 8.
Рисунок 8: Увімкнення розкривного списку та вимкнення підтримки шифрування
Після активації політики в редакторі Групова політика її неможливо змінити у властивостях браузера. Наприклад, якщо вибрано "Використовувати SSL3.0 і TLS 1.0", усі інші параметри будуть недоступні у властивостях браузера. Дивіться малюнок 9. Ви не зможете змінити жодні настройки у властивостях браузера, якщо ви ввімкнули функцію "Вимкнути підтримку шифрування" в редакторі Групова політика.
Рисунок 9. Властивості браузера з недоступними настройками SSL і TLS
Увімкнення протоколу TLS 1.1 і попередніх версій (настройки WinHTTP)
Важливі шляхи реєстру (настройки wininet та Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- На цій сторінці можна знайти функцію SecureProtocols, у якій зберігаються значення поточних увімкнутих протоколів, якщо ви використовуєте редактор Групова політика.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Тут можна знайти функцію SecureProtocols, у якій зберігається значення поточних протоколів, якщо використовуються властивості Інтернету.
Group PolicyГрупова політика SecureProtocols матимуть пріоритет над протоколом, установленим у властивостях браузера.
Увімкнення незахищеного резерву TLS
Наведені вище зміни ввімкнули TLS 1.0 і TLS 1.1. Проте вони не вмикатимуть резервний варіант TLS. Щоб увімкнути резервний варіант TLS, вам потрібно встановити для параметра EnableInsecureTlsFallback значення 1 в реєстрі за наведеними нижче шляхами.
- Змінення настройок: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Щоб установити політику: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Якщо параметр EnableInsecureTlsFallback відсутній, потрібно створити новий запис DWORD і встановити для нього значення 1.
Важливі шляхи реєстру
ForceDefaultSecureProtocols (Протоколи за замовчуванням)
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- За промовчанням це значення FALSE. Установлення ненульового значення заборонить програмам встановлювати користувацькі протоколи за допомогою параметра winhttp.
EnableInsecureTlsFallback
- Змінення настройок: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Щоб установити політику: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- За промовчанням це значення FALSE. Встановлення ненульового значення дозволить програмам повернутися до незахищених протоколів (TLS 1.0 і 1.1), якщо встановлення зв'язку з безпекою протоколів (tls 1.2 і вище).