【问题标题】:SSL connection encryption negotiationSSL 连接加密协商
【发布时间】:2016-09-19 20:08:18
【问题描述】:

我在多个虚拟机 (Windows 2012 R2) 上安装了一个基于 .Net 的网站,在这两个虚拟机上使用相同版本的相同安装程序。此安装的一部分包括生成自签名 ssl 证书。通过 https 访问这两个网站时,一个在使用 Firefox 时显示“安全连接失败”,但另一个服务器/网站工作正常。两者都可以在 IE 中加载。

查看页面属性时(来自 IE),失败的站点表示“TLS 1.0,AES 与 128 位加密(高);RSA 与 2048 位交换”,而成功的站点表示“TLS 1.2,具有 256 位加密的 AES(高);具有 256 位交换的 ECDH_P256”。

我应该查看哪些服务器设置来确定两者之间的区别?

【问题讨论】:

  • Windows Server 2012 R2、.Net 4.5、IIS 8.5
  • TLS 1.0 是问题所在。
  • 我的谷歌搜索将我带到了“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\”的注册表设置,我大概可以在其中禁用 TLS 1.0。但是,这些设置在工作服务器和故障服务器之间看起来是相同的。这是进行 TLS 更改的正确位置吗?

标签: ssl encryption https


【解决方案1】:

我将此归结为使用 SHA512 的自签名证书与 TLS 之间的不兼容。更改证书以使用 SHA256 解决了该问题。一个 VM 与另一个 VM 发生故障的原因是注册表设置,它决定了是否支持 SHA512。后面的机器支持512,失败的机器不支持。

https://blogs.technet.microsoft.com/silvana/2014/03/14/schannel-errors-on-scom-agent/

【讨论】:

    猜你喜欢
    • 2013-01-16
    • 2016-02-17
    • 2020-01-12
    • 1970-01-01
    • 2010-12-28
    • 2017-04-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多