【问题标题】:TLS 1.3, IIS 10.0 supportTLS 1.3、IIS 10.0 支持
【发布时间】:2017-12-22 15:31:53
【问题描述】:

我们在 IIS 10.0 (windows server 2016) 中运行 asp.net 应用程序并安装了 SSL 证书。我们的一位客户询问我们是否支持 TLS 1.3。我的理解是 TLS 1.3 仍处于草案阶段,我没有找到 server 2016 和 TLS 1.3 的参考。我们可以做些什么来提供对 TLS 1.3 的支持(除了等待这个版本正式发布)? 说当 Server 2016 开始支持 TLS 1.3 时我们会支持它是否正确?

【问题讨论】:

  • 你是对的。它仍然是draft。你的客户的期望是不合理的。您应该告诉您的客户支持 TLS1.3 取决于 Microsoft,而不是您。
  • 谢谢。这很有帮助。
  • “我们可以做些什么来提供对 TLS 1.3 的支持...” - OpenSSL、NSS、GnuTLS 等。他们正在密切关注草稿的出现(我潜伏或 TLS 工作组列表)。从更大的角度来看,这可能意味着使用 Nginx 或 STunnel 作为前端或 SSL 终结器,然后将请求转发到其后面的 IIS 机器。也许您可以在端口 8443 上运行基于最新草案的 TLS 1.3 版本的网站,让一些客户惊叹不已。让他们知道它的实验性。但正如 EJP 所说,等待草案通过可能会更好。
  • 虽然这不能为您的问题提供“IIS 解决方案”,但解决方法是使用 Cloudflare CDN。目前支持 TLS 1.3 草案,并且相对容易设置 - 也在他们的免费帐户上。
  • 如果您使用 Cloudflare,那么您可以仅在需要时将传入的 Web 请求限制为使用 TLS 1.3 的请求,但这将涵盖用户 --> 仅 Cloudflare 数据流,Cloudflare 还没有支持从其边缘到源服务器(即您的 LB/Web 服务器)的 TLS1.3。根据 [link]caniuse.com/#feat=tls1-3,许多主要浏览器(Chrome、Firefox、Opera、Safari)都支持 TLS1.3,但 Edge 和 IE 还不支持它。这意味着 IE/Edge 请求会导致“无法安全地连接到此页面这可能是因为该站点使用了过时或不安全的 TLS 安全设置。

标签: windows security ssl iis


【解决方案1】:

这是旧的,但我认为此时值得更新。 TLS 1.3 已经完成一年多了。自 8/2018 起,它不再处于草稿中,并已定稿并发布。然而,仍然没有得到 MS 的支持。这对他们来说是非常糟糕的。 TLS 1.2 及更低版本中的所有密码都已被泄露或容易受到攻击 - 例如基于时间的攻击。到目前为止,只有基于 TLS 1.3 AEAD 的密码是不受影响的或不知道易受攻击的。

来吧,MS。已经快1.5年了。我以为你对安全是认真的!!!言归正传 - 现在走吧,让我们支持 TLS 1.3!!!

【讨论】:

  • 这个答案是什么问题,或者它只是对微软的咆哮?
  • 我们的目标是,如果网上出现足够多的讨论,MS 就会采取行动。如果批评是有效的,那么咆哮有什么问题?
猜你喜欢
  • 2018-08-06
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-06-27
  • 2021-11-21
  • 2020-10-01
  • 1970-01-01
相关资源
最近更新 更多