Triệu chứng
Khi tìm cách kết nối, Transport Layer Security (TLS) có thể bị lỗi hoặc hết thời gian chờ. Bạn cũng có thể nhận được một hoặc nhiều lỗi kèm theo lỗi sau đây:
- "Yêu cầu đã bị hủy bỏ: Không thể tạo Kênh bảo mật SSL/TLS"
- lỗi 0x8009030f
- Một lỗi đã được ghi nhật ký trong Nhật ký Sự kiện Hệ thống cho sự kiện SCHANNEL 36887 với mã cảnh báo 20 và mô tả: "Đã nhận được một cảnh báo nghiêm trọng từ điểm cuối từ xa. Giao thức TLS đã xác định mã cảnh báo nghiêm trọng là 20."
Nguyên nhân
Do việc thực thi liên quan đến bảo mật đối với CVE-2019-1318, tất cả các bản cập nhật cho phiên bản Windows được hỗ trợ được phát hành vào ngày 8 tháng 10 năm 2019 trở đi sẽ bắt buộc Bí mật Chính mở rộng (EMS) để tiếp tục như được định nghĩa trong RFC 7627. Các kết nối với thiết bị bên thứ ba và hệ điều hành không tuân thủ có thể gặp sự cố hoặc lỗi.
Các Bước Tiếp theo
Kết nối giữa hai thiết bị chạy bất kỳ phiên bản Windows được hỗ trợ nào sẽ không gặp sự cố này khi được cập nhật đầy đủ. Không yêu cầu bản cập nhật Windows nào đối với sự cố này. Những thay đổi này là bắt buộc để giải quyết sự cố về bảo mật và tuân thủ bảo mật.
Bất kỳ hệ điều hành, thiết bị hoặc dịch vụ bên thứ ba nào không hỗ trợ tiếp tục EMS đều có thể gặp sự cố liên quan đến kết nối TLS. Bạn nên liên hệ với quản trị viên, nhà sản xuất hoặc nhà cung cấp dịch vụ của mình để biết các bản cập nhật hỗ trợ hoàn toàn việc tiếp tục EMS như được định nghĩa trong RFC 7627.
Lưu ý Microsoft không đề xuất việc tắt EMS. Nếu EMS rõ ràng đã bị tắt trước đó thì có thể được bật lại bằng cách đặt các giá trị khóa đăng ký sau:
HKLM\System\CurrentControlSet\Control\SecurityProviders\Schannel
On TLS Server: DisableServerExtendedMasterSecret: 0
Trên Máy khách TLS: DisableClientExtendedMasterSecret: 0
Thông tin cao cấp dành cho người quản trị
1. Một thiết bị Windows đang cố gắng thực hiện kết nối Transport Layer Security (TLS) với thiết bị không hỗ trợ Extended Master Secret (EMS) khi TLS_DHE_* bộ mật mã được thương lượng có thể thỉnh thoảng thất bại khoảng 1 trong số 256 lần thử. Để giảm thiểu sự cố này, hãy thực hiện một trong các giải pháp sau được liệt kê theo thứ tự ưu tiên:
- Bật hỗ trợ cho các tiện ích bổ sung Extend Master Secret (EMS) khi thực hiện kết nối TLS trên cả hệ điều hành của máy khách và máy chủ.
- Đối với các hệ điều hành không hỗ trợ EMS, hãy loại bỏ các bộ mã hóa TLS_DHE_* khỏi danh sách bộ mã hóa trong HĐH của thiết bị máy khách TLS. Để biết hướng dẫn về cách thực hiện việc này trên Windows, hãy xem Cài đặt ưu tiên Bộ Mật mã Schannel.
2. Các hệ điều hành chỉ gửi thông báo yêu cầu chứng chỉ trong một lần bắt tay đầy đủ sau khi tiếp tục là không tuân thủ RFC 2246 (TLS 1.0) hoặc RFC 5246 (TLS 1.2) và sẽ khiến mỗi kết nối bị lỗi. RFC không đảm bảo việc tiếp tục nhưng có thể được sử dụng theo quyết định của máy khách và máy chủ TLS. Nếu gặp phải sự cố này, bạn sẽ cần liên hệ với nhà sản xuất hoặc nhà cung cấp dịch vụ để nhận các bản cập nhật tuân thủ tiêu chuẩn RFC.
3. Máy chủ hoặc máy khách FTP không tuân thủ với RFC 2246 (TLS 1.0) và RFC 5246 (TLS 1.2) có thể không truyền được tệp khi tiếp tục lại hoặc bắt tay rút gọn và sẽ khiến mỗi kết nối không thành công. Nếu gặp phải sự cố này, bạn sẽ cần liên hệ với nhà sản xuất hoặc nhà cung cấp dịch vụ để nhận các bản cập nhật tuân thủ tiêu chuẩn RFC.
Bản cập nhật bị Ảnh hưởng
Mọi bản cập nhật tích lũy mới nhất (LCU) hoặc bản Tổng hợp Hàng tháng được phát hành vào ngày 8 tháng 10 năm 2019 trở lên dành cho các nền tảng bị ảnh hưởng có thể gặp sự cố này:
- KB4517389 LCU dành cho Windows 10, phiên bản 1903.
- KB4519338 LCU dành cho Windows 10, phiên bản 1809 và Windows Server 2019.
- KB4520008 LCU dành cho Windows 10, phiên bản 1803.
- KB4520004 LCU dành cho Windows 10, phiên bản 1709.
- KB4520010 LCU dành cho Windows 10, phiên bản 1703.
- KB4519998 LCU dành cho Windows 10, phiên bản 1607 và Windows Server 2016.
- KB4520011 LCU dành cho Windows 10, phiên bản 1507.
- KB4520005 Bản tổng hợp Hàng tháng dành cho Windows 8.1 và Windows Server 2012 R2.
- KB4520007 Bản tổng hợp Hàng tháng dành cho Windows Server 2012.
- KB4519976 Bản tổng hợp Hàng tháng dành cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
- KB4520002 Bản tổng hợp Hàng tháng dành cho Windows Server 2008 SP2
Bản cập nhật Dành riêng cho Bảo mật được phát hành vào ngày 8 tháng 10 năm 2019 sau đây cho các nền tảng bị ảnh hưởng có thể gặp sự cố này:
- KB4519990 Bản cập nhật dành riêng cho Bảo mật dành cho Windows 8.1 và Windows Server 2012 R2.
- KB4519985 Bản cập nhật dành riêng cho Bảo mật dành cho Windows Server 2012 và Windows Embedded 8 Standard.
- KB4520003 Bản cập nhật dành riêng cho Bảo mật dành cho Windows 7 SP1 và Windows Server 2008 R2 SP1
- KB4520009 Bản cập nhật dành riêng cho Bảo mật dành cho Windows Server 2008 SP2