Tóm tắt
Transport Layer Security (TLS) 1.0 và 1.1 là các giao thức bảo mật để tạo các kênh mã hóa qua mạng máy tính. Microsoft đã hỗ trợ các tính năng này từ Windows XP và Windows Server 2003. Tuy nhiên, các yêu cầu quy định đang thay đổi. Ngoài ra, có những điểm yếu bảo mật mới trong TLS 1.0. Vì vậy, Microsoft khuyên bạn nên loại bỏ các phụ thuộc TLS 1.0 và 1.1. Chúng tôi cũng khuyên bạn nên tắt TLS 1.0 và 1.1 ở cấp hệ điều hành nếu có thể. Để biết thêm chi tiết, hãy xem việc vô hiệu hóa TLS 1.0 và 1.1. Trong bản cập nhật xem trước ngày 20 tháng 9 năm 2022, chúng tôi sẽ vô hiệu hóa TLS 1.0 và 1.1 theo mặc định cho các ứng dụng dựa trên winhttp và wininet. Đây là một phần của nỗ lực không ngừng hoạt động. Bài viết này sẽ giúp bạn bật lại chúng. Những thay đổi này sẽ được phản ánh sau khi cài đặt các bản cập nhật Windows được phát hành vào hoặc sau ngày 20 tháng 9 năm 2022.
Hành vi khi truy nhập các liên kết TLS 1.0 và 1.1 trong trình duyệt
Sau ngày 20 tháng 9 năm 2022, một thông báo sẽ xuất hiện khi trình duyệt của bạn mở trang web sử dụng TLS 1.0 hoặc 1.1. Xem Hình 1. Thông báo cho biết trang web sử dụng giao thức TLS lỗi thời hoặc không an toàn. Để giải quyết vấn đề này, bạn có thể cập nhật giao thức TLS lên TLS 1.2 trở lên. Nếu việc này là không thể, bạn có thể bật TLS như đã thảo luận trong Cho phép TLS phiên bản 1.1 và các phiên bản dưới đây.
Hình 1: Cửa sổ trình duyệt khi truy cập trang web TLS 1.0 và 1.1
Hành vi khi truy nhập liên kết TLS 1.0 và 1.1 trong các ứng dụng winhttp
Sau khi cập nhật, các ứng dụng dựa trên winhttp có thể bị lỗi. Thông báo lỗi là "ERROR_WINHTTP_SECURE_FAILURE khi thực hiện thao tác WinHttpSendRequest".
Hành vi khi truy nhập các liên kết TLS 1.0 và 1.1 trong các ứng dụng giao diện người dùng tùy chỉnh dựa trên winhttp hoặc wininet
Khi một ứng dụng tìm cách tạo một kết nối sử dụng TLS 1.1 trở xuống, kết nối có thể xuất hiện không thành công. Khi bạn đóng một ứng dụng hoặc ứng dụng đó ngừng hoạt động, hộp thoại Trợ lý Tương thích Chương trình (PCA) sẽ xuất hiện như trong Hình 2.
Hình 2: Hộp thoại Trợ lý Tính tương thích của Chương trình sau khi đóng một ứng dụng
Hộp thoại PCA cho biết: "Chương trình này có thể không chạy đúng". Theo đó, có hai tùy chọn:
- Chạy chương trình bằng cách sử dụng thiết đặt tương thích
- Chương trình này chạy đúng cách
Chạy chương trình bằng cách sử dụng thiết đặt tương thích
Khi bạn chọn tùy chọn này, ứng dụng sẽ mở lại. Bây giờ, tất cả các nối kết sử dụng TLS 1.0 và 1.1 hoạt động chính xác. Từ đó, sẽ không có hộp thoại PCA nào xuất hiện. Trình soạn thảo Sổ đăng ký sẽ thêm các mục nhập vào các đường dẫn sau:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Nếu bạn chọn tùy chọn này một cách nhầm lẫn, bạn có thể xóa các mục nhập này. Nếu xóa các danh sách này, bạn sẽ thấy hộp thoại PCA vào lần mở ứng dụng tiếp theo.
Hình 3: Danh sách các chương trình nên chạy bằng cách sử dụng cài đặt tương thích
Chương trình này chạy đúng cách
Khi bạn chọn tùy chọn này, ứng dụng sẽ đóng bình thường. Lần tiếp theo khi bạn mở lại ứng dụng, sẽ không có hộp thoại PCA nào xuất hiện. Hệ thống chặn tất cả nội dung TLS 1.0 và 1.1. Trình soạn thảo Sổ đăng ký sẽ thêm mục nhập sau đây vào Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store đường dẫn. Xem Hình 4. Nếu bạn chọn tùy chọn này do nhầm lẫn, bạn có thể xóa mục nhập này. Nếu xóa mục nhập, bạn sẽ thấy hộp thoại PCA vào lần mở ứng dụng tiếp theo.
Hình 4: Mục nhập trong Trình soạn thảo Sổ đăng ký cho biết ứng dụng đã chạy chính xác
Quan trọng Các giao thức TLS thừa tự chỉ được bật cho các ứng dụng cụ thể. Điều này đúng ngay cả khi chúng đã bị tắt trong cài đặt trên toàn hệ thống.
Bật TLS phiên bản 1.1 trở xuống (cài đặt wininet và Internet Explorer)
Chúng tôi khuyên bạn không nên bật TLS 1.1 trở xuống vì chúng không còn được xem là bảo mật nữa. Chúng dễ bị tấn công khác nhau, chẳng hạn như cuộc tấn công POODLE. Vì vậy, trước khi kích hoạt TLS 1.1, hãy thực hiện một trong các thao tác sau:
- Kiểm tra xem có phiên bản mới hơn của ứng dụng không.
- Yêu cầu nhà phát triển ứng dụng thực hiện thay đổi cấu hình trong ứng dụng để loại bỏ sự phụ thuộc vào TLS 1.1 trở xuống.
Trong trường hợp không có giải pháp nào hoạt động, thì có hai cách để bật các giao thức TLS kế thừa trong thiết đặt trên toàn hệ thống:
- Tùy chọn Internet
- Bộ soạn Chính sách Nhóm
Tùy chọn Internet
Để mở Tùy chọn Internet, hãy nhập Tùy chọn Internet vào hộp tìm kiếm trên thanh tác vụ. Bạn cũng có thể chọn Thay đổi cài đặt từ hộp thoại được hiển thị trong Hình 1. Trên tab Nâng cao , cuộn xuống trong pa-nen Cài đặt . Tại đó, bạn có thể bật hoặc tắt giao thức TLS.
Hình 5: Hộp thoại Thuộc tính Internet
Trình soạn thảo chính sách nhóm
Để mở Trình soạn thảo chính sách nhóm, hãy nhập gpedit.msc vào hộp tìm kiếm trên thanh tác vụ. Cửa sổ giống như trong Hình 6 sẽ xuất hiện.
Hình 6: Cửa sổ Trình chỉnh sửa chính sách nhóm
- Điều hướng đến Chính sách> Máy tính Cục bộ (Cấu hình Máy tính hoặc Cấu hình Người dùng)>Mẫu Quản> trịCấu phần> WindowsInternet Explorer>Panel điều khiển> Internet Explorer Trang Nâng> caoTắt hỗ trợ mã hóa. Xem Hình 7.
- Bấm đúp vào Tắt hỗ trợ mã hóa.
Hình 7: Đường dẫn tắt hỗ trợ mã hóa trong Trình soạn thảo chính sách nhóm - Chọn tùy chọn Đã bật . Sau đó, sử dụng danh sách thả xuống để chọn phiên bản TLS mà bạn muốn bật như minh họa trong Hình 8.
Hình 8: Bật Tắt hỗ trợ mã hóa và danh sách thả xuống
Sau khi đã bật chính sách trong Trình soạn thảo chính sách nhóm, bạn không thể thay đổi trong Tùy chọn Internet. Ví dụ, nếu bạn chọn Dùng SSL3.0 và TLS 1.0, tất cả các tùy chọn khác sẽ không sẵn dùng trong Tùy chọn Internet. Xem Hình 9. Bạn không thể thay đổi bất kỳ thiết đặt nào trong Tùy chọn Internet nếu bạn bật Tắt hỗ trợ mã hóa trong Trình soạn thảo chính sách nhóm.
Hình 9: Tùy chọn Internet cho thấy các thiết đặt SSL và TLS không khả dụng
Bật TLS phiên bản 1.1 trở xuống (cài đặt winhttp)
Xem Cập nhật để bật TLS 1.1 và TLS 1.2 làm giao thức bảo mật mặc định trong WinHTTP trong Windows.
Đường dẫn sổ đăng ký quan trọng (cài đặt wininet và Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Tại đây, bạn có thể tìm thấy SecureProtocols, lưu trữ giá trị của các giao thức hiện đang được bật nếu bạn sử dụng Trình soạn thảo chính sách nhóm.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Tại đây bạn có thể tìm thấy SecureProtocols, lưu trữ giá trị của các giao thức hiện đang được bật nếu bạn sử dụng Tùy chọn Internet.
Giao thức bảo mật chính sách nhóm sẽ được ưu tiên so với chính sách do Tùy chọn Internet đặt.
Bật nội dung dự phòng TLS không an toàn
Những sửa đổi ở trên sẽ bật TLS 1.0 và TLS 1.1. Tuy nhiên, chúng sẽ không kích hoạt tính năng dự phòng TLS. Để bật TLS fallback, bạn phải đặt EnableInsecureTlsFallback thành 1 trong sổ đăng ký theo các đường dẫn bên dưới.
- Để thay đổi cài đặt: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Để đặt chính sách: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Nếu không có EnableInsecureTlsFallback, thì bạn phải tạo một mục nhập DWORD mới và đặt thành 1.
Đường dẫn sổ đăng ký quan trọng
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Theo mặc định, nó là FALSE. Việc đặt giá trị khác 0 sẽ dừng các ứng dụng thiết lập giao thức tùy chỉnh bằng tùy chọn winhttp.
EnableInsecureTlsFallback
- Để thay đổi cài đặt: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Để đặt chính sách: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Theo mặc định, nó là FALSE. Việc đặt giá trị khác 0 sẽ cho phép các ứng dụng quay trở lại các giao thức không an toàn (TLS1.0 và 1.1) nếu bắt tay không thành công với các giao thức bảo mật (TLS1.2 trở lên).