Протокол tls где настроить

Содержание
  1. Как включить и отключить TLS 1.0, TLS 1.1, TLS 1.2 протоколы
  2. Как включить или отключить TLS 1.0
  3. 1. Через свойства интернета
  4. 2. Через реестр
  5. Управление TLS
  6. Настройка порядка комплектов шифров TLS
  7. Настройка порядка комплектов шифров TLS с помощью групповая политика
  8. Настройка порядка комплектов шифров TLS с помощью MDM
  9. Настройка порядка комплектов шифров TLS с помощью командлетов TLS PowerShell
  10. Настройка порядка кривых ECC TLS
  11. управление кривыми ECC Windows с помощью CertUtil
  12. Отображение зарегистрированных кривых
  13. Добавление новой кривой
  14. Удаление ранее добавленной кривой
  15. управление кривыми Windows ECC с помощью групповая политика
  16. Управление порядком TLS ECC
  17. Протокол TLS в Internet Explorer
  18. Немного о технологии
  19. Включение и отключение протокола
  20. Включение TLS 1.2 на клиентах
  21. Обновление Windows и WinHTTP
  22. Убедитесь, что TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы
  23. Обновите и настройте .NET Framework для поддержки TLS 1.2
  24. Определение версии .NET
  25. Установка обновлений .NET
  26. Настройка криптостойкости

Как включить и отключить TLS 1.0, TLS 1.1, TLS 1.2 протоколы

В данном руководстве разберем несколько способов, как включить или отключить сетевые протоколы TLS 1.0, TLS 1.1 и TLS 1.2.

TLS (Transport Layer Security) — это криптографический протокол, обеспечивающий сквозную безопасность данных, передаваемых между приложениями через Интернет. В основном он используется для безопасного просмотра сайтов через браузер как Яндекс, Chrome или Internet Explorer. Кроме того, он используется для приложений как почта, видеосвязь VoIP, обмен сообщениями, интернет сервисы как DNS и NTP.

Работа TLS заключается в комбинации криптографии как симметричной, так и асимметричной. При старой симметричной криптографии данные шифруются и дешифруются с помощью секретного ключа, известного как отправителю, так и получателю; обычно это 128 бит. Асимметричная новая криптография использует пары ключей — открытый ключ и закрытый ключ, и тоже шифруются в 128 бит. По этому, асимметричная криптография является наилучшим вариантом, так как практически невозможно получить какой-либо ключ, так как они оба математически связаны.

На сегодняшний день протокол TLS 1.0 не является безопасным, так как он устарел и существуют выше версии, которые более безопасные.

Современные браузеры поддерживают протокол с версии TLS 1.2, и разумным будет отключить версию TLS 1.0.

Если у Вас Windows 7 или XP, то очевидно, что там стоят старые версии браузеров для которых необходим включенный протокол TLS 1.0 или TLS 1.1.

Как включить или отключить TLS 1.0

1. Через свойства интернета

  • Нажмите сочетание клавиш Win+R и введите inetcpl.cpl, чтобы быстро открыть свойства интернета.
  • Перейдите во вкладку «Дополнительно«.
  • В списке найдите протокол TLS 1.0, TLS 1.1 или TLS 1.2.
  • Поставьте галочку, чтобы включить и уберите, чтобы отключить.

2. Через реестр

Нажимаем Win+R и вводим regedit, чтобы открыть редактор реестра. В реестре переходим по следующему пути:

  • Нажимаем правой кнопкой мыши по «Protocol» и Создать > Раздел.
  • Называем новый раздел TLS 1.0 и жмем по нему правой кнопкой мыши.
  • Создаем еще один раздел и именем Client.

Вместо TLS 1.0 вы можете создать TLS 1.1 или TLS 1.2, смотря какой вам нужен. Кроме того, можно создать сразу несколько.

Выделяем одним нажатием созданный раздел Client и справа на пустом поле жмем правой кнопкой мыши Создать > Параметр DWORD (32 бита). Назовите новый параметр Enabled. Щелкните по нему два раза, чтобы открыть свойства и задайте значение 1, чтобы включить и 0, чтобы отключить.

Источник

Управление TLS

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 10

Настройка порядка комплектов шифров TLS

разные версии Windows поддерживают разные наборы шифров TLS и порядок приоритетов. порядок по умолчанию, поддерживаемый поставщиком schannel (майкрософт) в разных версиях Windows, см. в разделе комплекты шифров в TLS/SSL (Schannel SSP) .

Список комплектов шифров также можно изменить с помощью функций CNG. Дополнительные сведения см. в разделе Определение приоритетов для наборов шифров SChannel .

Изменения в порядке набора шифров TLS вступят в силу при следующей загрузке. До перезапуска или завершения работы существующий заказ будет действовать.

Обновление параметров реестра для порядка приоритетов по умолчанию не поддерживается и может быть сброшено с помощью обновлений обслуживания.

Читайте также:  Usb работает неправильно виндовс не удается опознать его

Настройка порядка комплектов шифров TLS с помощью групповая политика

Вы можете использовать порядок набора шифров SSL групповая политика параметры, чтобы настроить порядок комплекта шифров TLS по умолчанию.

на консоль управления групповыми политиками перейдите в раздел конфигурация компьютера > административные шаблоны > > конфигурация Параметры сети SSL.

Дважды щелкните SSL-порядок комплекта шифров и выберите параметр включено .

Щелкните правой кнопкой мыши поле комплекты шифров SSL и выберите в раскрывающемся меню пункт выбрать все .

Щелкните выделенный текст правой кнопкой мыши и выберите пункт Копировать во всплывающем меню.

Вставьте текст в текстовый редактор, например notepad.exe и обновите новый список заказов комплектов шифров.

Список порядка комплектов шифров TLS должен быть в формате, разделенном запятыми. Каждая строка комплекта шифров заканчивается запятой (,) с правой стороны.

Кроме того, список комплектов шифров ограничен 1 023 символами.

Замените список в наборах шифров SSL на обновленный упорядоченный список.

Нажмите кнопку OK или кнопку Применить.

Настройка порядка комплектов шифров TLS с помощью MDM

CSP политики Windows 10 поддерживает настройку комплектов шифров TLS. Дополнительные сведения см. в разделе Криптография и тлсЦиферсуитес .

Настройка порядка комплектов шифров TLS с помощью командлетов TLS PowerShell

Модуль TLS PowerShell поддерживает получение упорядоченного списка комплектов шифров TLS, отключение набора шифров и включение комплекта шифров. Дополнительные сведения см. в разделе модуль TLS .

Настройка порядка кривых ECC TLS

начиная с Windows 10 & Windows Server 2016, порядок кривых ECC можно настроить независимо от порядка набора шифров. Если список порядка комплектов шифров TLS содержит суффиксы эллиптической кривой, они будут переопределены новым порядковым приоритетом эллиптической кривой, если они включены. это позволяет организациям использовать объект групповая политика для настройки различных версий Windows с одинаковым порядком комплектов шифров.

до Windows 10 строки набора шифров добавляются с эллиптической кривой для определения приоритета кривой.

управление кривыми ECC Windows с помощью CertUtil

начиная с Windows 10 и Windows Server 2016 Windows обеспечивает управление параметрами эллиптической кривой с помощью служебной программы командной строки certutil.exe. Параметры эллиптической кривой хранятся в bcryptprimitives.dll. с помощью certutil.exe администраторы могут добавлять и удалять параметры кривой в Windows соответственно. Certutil.exe безопасно сохраняет параметры кривой в реестре. Windows могут начинать использовать параметры кривой по имени, связанному с кривой.

Отображение зарегистрированных кривых

Используйте следующую команду certutil.exe, чтобы отобразить список кривых, зарегистрированных для текущего компьютера.

Рис. 1 Certutil.exe вывода для вывода списка зарегистрированных кривых.

Добавление новой кривой

Организации могут создавать и использовать параметры кривых, повторно прополнив Поиск другими доверенными сущностями. администраторы, желающие использовать эти новые кривые в Windows, должны добавить кривую. Используйте следующую команду certutil.exe, чтобы добавить кривую на текущий компьютер:

  • Аргумент курвенаме представляет имя кривой, под которой были добавлены параметры кривой.
  • Аргумент курвепараметерс представляет имя файла сертификата, содержащего параметры кривых, которые требуется добавить.
  • Аргумент курвеоид представляет имя файла сертификата, содержащего идентификатор объекта (OID) параметров кривой, которые необходимо добавить (необязательно).
  • Аргумент курветипе представляет десятичное значение именованной кривой из реестра с именованием кривых EC (необязательно).

Рис. 2. Добавление кривой с помощью certutil.exe.

Удаление ранее добавленной кривой

Администраторы могут удалить ранее добавленную кривую с помощью следующей certutil.exe команды:

Windows не может использовать именованную кривую после того, как администратор удалит кривую с компьютера.

управление кривыми Windows ECC с помощью групповая политика

Организации могут распространять параметры кривой на корпоративную, присоединенную к домену компьютер, используя групповая политика и расширение реестра групповая политиканых предпочтений. Процесс распределения кривой:

в Windows 10 и Windows Server 2016 используйте certutil.exe , чтобы добавить новую зарегистрированную именованную кривую в Windows.

На этом же компьютере откройте консоль управления групповыми политиками (GPMC), создайте новый объект групповая политика и измените его.

Выберите Конфигурация компьютера | Предпочтения | Windows Параметры | Реестр. Щелкните правой кнопкой мыши Реестр. Наведите указатель мыши на пункт создать и выберите элемент сбора. Переименуйте элемент сбора в соответствии с именем кривой. Вы создадите один элемент сбора реестра для каждого раздела реестра в разделе HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Cryptography\ECCParameters.

Настройте вновь созданную коллекцию реестра предпочтений групповая политика, добавив новый элемент реестра для каждого значения реестра, указанного в разделе HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Cryptography\ECCParameters[ курвенаме].

разверните объект групповая политика, содержащий групповая политика элемента сбора реестра, для Windows 10 и Windows Server 2016 компьютеров, которые должны получить новые именованные кривые.

Читайте также:  Как настроить активную антенну для dvb t2

Рис. 3. Использование параметров групповая политика для распределения кривых

Управление порядком TLS ECC

начиная с Windows 10 и Windows Server 2016 можно использовать параметры групповой политики для порядка кривых ecc, чтобы настроить порядок кривых ecc по умолчанию. Используя универсальный код коррекции ошибок и этот параметр, организации могут добавить собственные доверенные именованные кривые (которые утверждены для использования с TLS) в операционную систему, а затем добавить эти именованные кривые к приоритету кривой групповая политика параметр, чтобы обеспечить их использование в будущих подтверждениях TLS. Новые списки приоритетов кривых становятся активными при следующей перезагрузке после получения параметров политики.

Рис. 4. Управление приоритетом кривой TLS с помощью групповая политика

Источник

Протокол TLS в Internet Explorer

TLS является последователем SSL, протокола, который дает надежное и безопасное соединение между узлами в интернете. Его используют при разработке различных клиентов, включая браузеры и клиент-серверные приложения. Что такое TLS в Internet Explorer?

Немного о технологии

Все предприятия и организации, которые занимаются финансовыми операциями, используют данный протокол для исключения прослушки пакетов и осуществления несанкционированного доступа злоумышленниками. Эта технология создана защищать важные соединения от атак злоумышленников.

Включение и отключение протокола

На некоторые сайты иногда невозможно зайти из-за того, что отключена поддержка технологий SSL и TLS. В обозревателе Интернет Эксплорер всплывает соответствующее уведомление. Итак, как же включить протоколы, чтобы продолжать пользоваться безопасной связью?
1.Откройте Панель управления через Пуск. Еще один способ: открыть Эксплорер и нажать на иконку шестеренки в правом верхнем углу.

2.Зайдите в раздел «Свойства браузера» и откройте блок «Дополнительно».

3.Поставьте галочки рядом с «Использовать TLS 1.1 и TLS 1.2».

4.Кликните по ОК для сохранения внесенных изменений. Если вы захотите отключить протоколы, что крайне не рекомендуется делать, особенно если вы пользуетесь интернет-банкингом, снимите отметки с этих же пунктов.

Чем отличаются 1.0 от 1.1 и 1.2? 1.1 – это только немного усовершенствованный вариант TLS 1.0, который частично унаследовал его недоработки. 1.2 является наиболее безопасной версией протокола. С другой стороны, не все сайты могут открываться при этой включенной версии протокола.

Как известно, мессенджер Скайп напрямую связан с Internet Explorer как компонентом Windows. Если у вас не будет отмечен галочкой протокол TLS в настройках, то со Скайпом могут возникнуть проблемы. Программа просто не сможет соединиться с сервером.

Если в настройках Интернет Эксплорер выключена поддержка TLS, все функции программы, связанные с сетью, не будут работать. Более того, от этой технологии зависит сохранность ваших данных. Не пренебрегайте ей, если выполняете финансовые операции в этом браузере (покупки в интернет-магазинах, перевод денег через интернет-банкинг или электронный кошелек и т.д.).

Источник

Включение TLS 1.2 на клиентах

Область применения: Configuration Manager (Current Branch)

При включении TLS 1.2 для среды Configuration Manager сначала убедитесь, что клиенты поддерживают TLS 1.2 и правильно настроены для использования этого протокола, прежде чем включать TLS 1.2 и отключать старые протоколы на серверах сайта и удаленных системах сайта. Необходимо выполнить три действия, чтобы включить TLS 1.2 на клиентах:

  • Обновление Windows и WinHTTP
  • Убедитесь, что TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы
  • Обновите и настройте .NET Framework для поддержки TLS 1.2

Дополнительные сведения о зависимостях для конкретных компонентов и сценариев Configuration Manager см. в разделе о включении TLS 1.2.

Обновление Windows и WinHTTP

Windows 8.1, Windows Server 2012 R2, Windows 10, Windows Server 2016 и более поздние версии Windows изначально поддерживают TLS 1.2 для обмена данными между клиентом и сервером через WinHTTP.

В ранних версиях Windows, например Windows 7 или Windows Server 2012, протокол TLS 1.1 или 1.2 не включен по умолчанию для безопасного обмена данными с помощью WinHTTP. Для этих более ранних версий Windows установите обновление 3140245, чтобы включить значение реестра ниже, которое можно задать для добавления TLS 1.1 и 1.2 в список безопасных протоколов по умолчанию для WinHTTP. После установки исправления создайте следующие параметры реестра:

Читайте также:  Не работает обогрев салона причины

Включите эти параметры на всех клиентах, использующих более ранние версии Windows, прежде, чем включить TLS 1.2 и отключить старые протоколы на серверах Configuration Manager. В противном случае вы можете непреднамеренно потерять связь с клиентами.

Проверьте значение параметра реестра DefaultSecureProtocols , например:

Если вы изменили это значение, перезагрузите компьютер.

В предыдущем примере для параметра WinHTTP DefaultSecureProtocols используется значение 0xAA0 . В обновлении для включения TLS 1.1 и TLS 1.2 в качестве безопасных протоколов по умолчанию в WinHTTP в Windows указано шестнадцатеричное значение для каждого протокола. По умолчанию в Windows используется значение 0x0A0 , чтобы можно было включить SSL 3.0 и TLS 1.0 для WinHTTP. В примере выше сохраняются такие значения по умолчанию и также включаются TLS 1.1 и TLS 1.2 для WinHTTP. Такая конфигурация гарантирует, что изменение не нарушит работу приложений, которые все еще могут использовать SSL 3.0 или TLS 1.0. Вы можете использовать значение 0xA00 , чтобы включить только TLS 1.1 и TLS 1.2. Configuration Manager поддерживает самый безопасный протокол, который согласовывается Windows для двух устройств.

Если вы хотите полностью отключить SSL 3.0 и TLS 1.0, сделайте это с помощью параметров для отключения протоколов SChannel в Windows. Подробные сведения см. в статье Ограничение использования определенных алгоритмов шифрования и протоколов в Schannel.dll.

Убедитесь, что TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы

Протокол TLS 1.2 включен по умолчанию, поэтому менять эти разделы не нужно. Вы можете внести изменения в Protocols , чтобы отключить протоколы TLS 1.0 и TLS 1.1 после того, как выполнили все другие инструкции в этой статье и убедились, что в среде работает только TLS 1.2.

Проверьте параметр подраздела реестра \SecurityProviders\SCHANNEL\Protocols , как описано в разделе Настройка безопасности в реестре Windows.

Обновите и настройте .NET Framework для поддержки TLS 1.2

Определение версии .NET

Сначала определите установленные версии .NET. Подробные сведения см. в статье Узнать, какие версии и пакеты обновления .NET Framework установлены на компьютере.

Установка обновлений .NET

Установите обновления .NET, чтобы можно было включить криптостойкость. Некоторые версии .NET Framework могут потребовать обновления, чтобы обеспечить поддержку криптостойкости. Руководствуйтесь следующим:

NET Framework 4.6.2 и более поздних версий поддерживает TLS 1.1 и TLS 1.2. Проверьте параметры реестра, но дополнительные изменения не требуются.

Начиная с версии 2107, для серверов сайта, определенных систем сайта, клиентов и консоли Configuration Manager понадобится использовать Microsoft .NET Framework версии 4.6.2. Если это возможно в вашей среде, установите последнюю версию .NET — версию 4.8.

Обновите NET Framework 4.6 и более ранних версий, чтобы обеспечить поддержку TLS 1.1 и TLS 1.2. Подробные сведения см. в статье Версии и зависимости платформы .NET Framework.

Если вы используете .NET Framework 4.5.1 или 4.5.2 в Windows 8.1 или Windows Server 2012, важные обновления и подробные сведения можно найти в Центре загрузки.

Настройка криптостойкости

Настройте .NET Framework для поддержки криптостойкости. Задайте для параметра реестра SchUseStrongCrypto значение DWORD:00000001 . Это приведет к отключению потока шифрования RC4 и потребует перезагрузки. Подробные сведения об этом параметре см. в статье Microsoft Security Advisory 296038 (Советы корпорации Майкрософт по безопасности 296038).

Обязательно задайте указанные ниже разделы реестра на всех компьютерах, которые обмениваются данными по сети с системой, где включен протокол TLS 1.2. Например, это могут быть клиенты Configuration Manager, роли удаленной системы сайта, которые не установлены на сервере сайта, и сам сервер сайта.

Для 32-разрядных приложений, которые выполняются в 32-разрядных ОС, или 64-разрядных приложений, которые выполняются в 64-разрядных ОС, обновите следующее значение подраздела:

Для 32-разрядных приложений, которые выполняются в 64-разрядных ОС, обновите следующее значение подраздела:

Параметр SchUseStrongCrypto позволяет .NET использовать TLS 1.1 и TLS 1.2. Параметр SystemDefaultTlsVersions позволяет .NET использовать конфигурацию ОС. Подробные сведения см. в статье Рекомендации по использованию протокола TLS с .NET Framework.

Источник

Оцените статью