【发布时间】:2018-10-18 03:51:56
【问题描述】:
我们有一个应用需要在 Windows Server 2016 上启用 SSL3。服务器是内部的,没有公共访问权限。
我按照微软的步骤操作:https://docs.microsoft.com/en-us/windows-server/security/tls/tls-registry-settings#ssl-30
除了我将启用设置为 1。但服务器仍然不接受 SSL3 连接。
我有什么遗漏吗?
谢谢
【问题讨论】:
我们有一个应用需要在 Windows Server 2016 上启用 SSL3。服务器是内部的,没有公共访问权限。
我按照微软的步骤操作:https://docs.microsoft.com/en-us/windows-server/security/tls/tls-registry-settings#ssl-30
除了我将启用设置为 1。但服务器仍然不接受 SSL3 连接。
我有什么遗漏吗?
谢谢
【问题讨论】:
显然这是一个糟糕的主意,但如果您绝对必须在服务器 '16 上使用 SSL v3,那么您将需要修改其他 SChannel 设置以启用旧版密码/密码套件/哈希/密钥交换以及启用 sslv3 协议本身。
所有 SChannel 设置都在以下键中配置:HKLM\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\。在 Server 2003 和 2008 上保护 SSLv3 有很多指南——很确定注册表路径没有改变——但我不确定服务器 2016 是否真的支持上述所需的组合(我猜它仍然存在并且被禁用)。根据您的系统的年龄,您应该能够计算出可能支持的配置。此外,似乎认为某些 schannel 子键上有一个名为 DisableByDefault 和 Enabled 的值。
免责声明 - 这是一个糟糕的想法 - 许多 Windows 服务都使用 SChannel,您建议的配置会使整个服务器面临不必要的风险(例如,Powershell 远程处理和 RDP 也依赖于 SChannel)。
您应该考虑的几件事...
【讨论】: