KB5017811 – Керування протоколом TLS 1.0 і 1.1 після зміни поведінки за замовчуванням 20 вересня 2022 р.

Застосовується до
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Зведення

TLS 1.0 і 1.1 – це протоколи безпеки для створення каналів шифрування в комп'ютерних мережах. Корпорація Майкрософт підтримує їх з часів Windows XP та Windows ServerWindows Server 2003. Однак нормативні вимоги змінюються. Крім того, TLS 1.0 має нові слабкі місця в системі безпеки. Тому Microsoft рекомендує видаляти залежності TLS 1.0 і 1.1. Радимо також за можливості вимикати TLS 1.0 і 1.1 на рівні операційної системи. Докладніші відомості див. в статті про вимкнення TLS 1.0 і 1.1. В оновленні підготовчої версії від 20 вересня 2022 року ми вимкнемо TLS 1.0 і 1.1 за замовчуванням для програм на основі winhttp та wininet. Це частина постійних зусиль. Ця стаття допоможе вам повторно ввімкнути їх. Ці зміни набудуть чинності після інсталяції оновлень Windows, випущених 20 вересня 2022 р. або пізніше.

Після 20 вересня 2022 року повідомлення відображатиметься, коли браузер відкриє веб-сайт, що використовує TLS 1.0 або 1.1. Дивіться малюнок 1. У повідомленні йдеться про те, що сайт використовує застарілий або небезпечний протокол TLS. Щоб вирішити цю проблему, можна оновити протокол TLS до TLS 1.2 або новішої версії. Якщо це неможливо, можна активувати протокол TLS, як описано в Активація TLS 1.1 і нижче.

Вікно Internet Explorer під час доступу до посилання TLS 1.0 і 1.1

Рисунок 1. Вікно браузера під час доступу до веб-сторінки TLS 1.0 і 1.1

Після оновлення програми на основі winhttp можуть не працювати. Повідомлення про помилку: "ERROR_WINHTTP_SECURE_FAILURE під час виконання операції WinHttpSendRequest".

Коли програма намагається створити підключення за допомогою TLS 1.1 або пізнішої версії, може здатися, що підключення не відображається. Коли ви закриваєте програму або припиняєте роботу, відображається діалогове вікно Помічника із сумісності програм (PCA), як показано на рисунку 2.

Спливаюче вікно

Рисунок 2: Діалогове вікно "Помічник із питань сумісності програм" після закриття програми

У діалоговому вікні PCA сказано: "Можливо, ця програма не працювала належним чином". При цьому є два варіанти:

  • Запуск програми з використанням параметрів сумісності
  • Ця програма працювала коректно

Запуск програми з використанням параметрів сумісності

Якщо вибрати цей параметр, програма відкриється знову. Тепер усі посилання, які використовують TLS 1.0 і 1.1, працюють коректно. З цього моменту діалогове вікно PCA не з'являтиметься. Редактор реєстру додає записи за такими шляхами:

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Якщо ви вибрали цей параметр помилково, то можете видалити ці записи. Якщо ви видалите їх, ви побачите діалогове вікно PCA наступного разу, коли відкриєте програму.

Список програм, які слід запускати з використанням настройок сумісності

Рисунок 3. Список програм, які мають запускатися з використанням настройок сумісності

Ця програма працювала коректно

Якщо вибрати цей параметр, програма закриється у звичайному режимі. Під час наступного повторного відкриття програми діалогове вікно PCA не з'явиться. Система блокує весь вміст TLS 1.0 і 1.1. Редактор реєстру додає до шляхуComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store такий запис : Дивіться малюнок 4. Якщо ви вибрали цей параметр помилково, то можете видалити цей запис. Якщо ви видалите запис, ви побачите діалогове вікно PCA наступного разу, коли відкриєте програму.

Запис у редакторі реєстру про правильну роботу програми

Рисунок 4: Запис у редакторі реєстру про правильну роботу програми

Важливо Застарілі протоколи TLS увімкнуто лише для певних програм. Це вірно, навіть якщо їх вимкнуто в системних параметрах.

Увімкнення протоколу TLS 1.1 і попередніх версій (параметри wininet та Internet Explorer)

Не радимо вмикати протокол TLS 1.1 і пізніших версій, оскільки він більше не вважається безпечним. Вони вразливі до різних атак, таких як напад пуделя. Отже, перед увімкненням TLS 1.1 виконайте одну з таких дій:

  • Перевірте, чи доступна новіша версія програми.
  • Попросіть розробника програми внести зміни до конфігурації програми, щоб усунути залежність від TLS 1.1 або нижче.

Якщо жодне з рішень не працює, є два способи ввімкнути застарілі протоколи TLS у загальносистемних параметрах:

  • Властивості браузера
  • Редактор групової політики

Властивості браузера

Щоб відкрити властивості браузера, введіть "Властивості браузера " в полі пошуку на панелі завдань. Ви також можете вибрати Змінити параметри в діалоговому вікні, показаному на малюнку 1. На вкладці "Додатково " прокрутіть униз на панелі "Параметри ". Тут можна вмикати або вимикати протоколи TLS.

Вікно властивості браузера

Рисунок 5: діалогове вікно "Властивості Інтернету"

The Group PolicyГрупова політика Editor

Щоб відкрити редактор Групова політика, введіть gpedit.msc у полі пошуку на панелі завдань. З'явиться вікно, подібне до показаного на малюнку 6.

Вікно редактора групової політики

Рисунок 6: Group PolicyГрупова політика Вікно редактора

  1. Перейдіть до розділу "Політика> локального комп'ютера(конфігурація комп'ютера" або "конфігурація користувача">)Адміністративні шаблонети>Компоненти> WindowsInternet Explorer>Internet Панель керування>сторінка "Додатково>"Вимкніть підтримку шифрування. Дивіться малюнок 7.
  2. Двічі клацніть "Вимкнути підтримку шифрування".
    Шлях до вимкнення підтримки шифрування в GPedit.msc
    Рисунок 7: Шлях для вимкнення підтримки шифрування в Group PolicyГрупова політика Editor
  3. Виберіть параметр "Увімкнуто ". Потім за допомогою розкривного списку виберіть версію TLS, яку потрібно ввімкнути, як показано на рисунку 8.
    Увімкнення підтримки шифрування в розкривному списку з різними параметрами
    Рисунок 8: Увімкнення розкривного списку та вимкнення підтримки шифрування

Після активації політики в редакторі Групова політика її неможливо змінити у властивостях браузера. Наприклад, якщо вибрано "Використовувати SSL3.0 і TLS 1.0", усі інші параметри будуть недоступні у властивостях браузера. Дивіться малюнок 9. Ви не зможете змінити жодні настройки у властивостях браузера, якщо ви ввімкнули функцію "Вимкнути підтримку шифрування" в редакторі Групова політика.

Параметри браузера із сірим екраном SSL і TLS

Рисунок 9. Властивості браузера з недоступними настройками SSL і TLS

Увімкнення протоколу TLS 1.1 і попередніх версій (настройки WinHTTP)

Див. статтю "Оновлення", щоб увімкнути TLS 1.1 і TLS 1.2 як стандартні захищені протоколи у WinHTTP у Windows.

Важливі шляхи реєстру (настройки wininet та Internet Explorer)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • На цій сторінці можна знайти функцію SecureProtocols, у якій зберігаються значення поточних увімкнутих протоколів, якщо ви використовуєте редактор Групова політика.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Тут можна знайти функцію SecureProtocols, у якій зберігається значення поточних протоколів, якщо використовуються властивості Інтернету.
  • Group PolicyГрупова політика SecureProtocols матимуть пріоритет над протоколом, установленим у властивостях браузера.

Увімкнення незахищеного резерву TLS

Наведені вище зміни ввімкнули TLS 1.0 і TLS 1.1. Проте вони не вмикатимуть резервний варіант TLS. Щоб увімкнути резервний варіант TLS, вам потрібно встановити для параметра EnableInsecureTlsFallback значення 1 в реєстрі за наведеними нижче шляхами.

  • Змінення настройок: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Щоб установити політику: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Якщо параметр EnableInsecureTlsFallback відсутній, потрібно створити новий запис DWORD і встановити для нього значення 1.

Важливі шляхи реєстру

  1. ForceDefaultSecureProtocols (Протоколи за замовчуванням)

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • За промовчанням це значення FALSE. Установлення ненульового значення заборонить програмам встановлювати користувацькі протоколи за допомогою параметра winhttp.
  2. EnableInsecureTlsFallback

    • Змінення настройок: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Щоб установити політику: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • За промовчанням це значення FALSE. Встановлення ненульового значення дозволить програмам повернутися до незахищених протоколів (TLS 1.0 і 1.1), якщо встановлення зв'язку з безпекою протоколів (tls 1.2 і вище).