【发布时间】:2017-12-22 15:31:53
【问题描述】:
我们在 IIS 10.0 (windows server 2016) 中运行 asp.net 应用程序并安装了 SSL 证书。我们的一位客户询问我们是否支持 TLS 1.3。我的理解是 TLS 1.3 仍处于草案阶段,我没有找到 server 2016 和 TLS 1.3 的参考。我们可以做些什么来提供对 TLS 1.3 的支持(除了等待这个版本正式发布)? 说当 Server 2016 开始支持 TLS 1.3 时我们会支持它是否正确?
【问题讨论】:
-
你是对的。它仍然是draft。你的客户的期望是不合理的。您应该告诉您的客户支持 TLS1.3 取决于 Microsoft,而不是您。
-
谢谢。这很有帮助。
-
“我们可以做些什么来提供对 TLS 1.3 的支持...” - OpenSSL、NSS、GnuTLS 等。他们正在密切关注草稿的出现(我潜伏或 TLS 工作组列表)。从更大的角度来看,这可能意味着使用 Nginx 或 STunnel 作为前端或 SSL 终结器,然后将请求转发到其后面的 IIS 机器。也许您可以在端口 8443 上运行基于最新草案的 TLS 1.3 版本的网站,让一些客户惊叹不已。让他们知道它的实验性。但正如 EJP 所说,等待草案通过可能会更好。
-
虽然这不能为您的问题提供“IIS 解决方案”,但解决方法是使用 Cloudflare CDN。目前支持 TLS 1.3 草案,并且相对容易设置 - 也在他们的免费帐户上。
-
如果您使用 Cloudflare,那么您可以仅在需要时将传入的 Web 请求限制为使用 TLS 1.3 的请求,但这将涵盖用户 --> 仅 Cloudflare 数据流,Cloudflare 还没有支持从其边缘到源服务器(即您的 LB/Web 服务器)的 TLS1.3。根据 [link]caniuse.com/#feat=tls1-3,许多主要浏览器(Chrome、Firefox、Opera、Safari)都支持 TLS1.3,但 Edge 和 IE 还不支持它。这意味着 IE/Edge 请求会导致“无法安全地连接到此页面这可能是因为该站点使用了过时或不安全的 TLS 安全设置。