【问题标题】:Enable SSL3 in Windows Server 2016在 Windows Server 2016 中启用 SSL3
【发布时间】:2018-10-18 03:51:56
【问题描述】:

我们有一个应用需要在 Windows Server 2016 上启用 SSL3。服务器是内部的,没有公共访问权限。

我按照微软的步骤操作:https://docs.microsoft.com/en-us/windows-server/security/tls/tls-registry-settings#ssl-30

除了我将启用设置为 1。但服务器仍然不接受 SSL3 连接。

我有什么遗漏吗?

谢谢

【问题讨论】:

    标签: ssl windows-server-2016


    【解决方案1】:

    显然这是一个糟糕的主意,但如果您绝对必须在服务器 '16 上使用 SSL v3,那么您将需要修改其他 SChannel 设置以启用旧版密码/密码套件/哈希/密钥交换以及启用 sslv3 协议本身。

    所有 SChannel 设置都在以下键中配置:HKLM\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\。在 Server 2003 和 2008 上保护 SSLv3 有很多指南——很确定注册表路径没有改变——但我不确定服务器 2016 是否真的支持上述所需的组合(我猜它仍然存在并且被禁用)。根据您的系统的年龄,您应该能够计算出可能支持的配置。此外,似乎认为某些 schannel 子键上有一个名为 DisableByDefaultEnabled 的值。

    免责声明 - 这是一个糟糕的想法 - 许多 Windows 服务都使用 SChannel,您建议的配置会使整个服务器面临不必要的风险(例如,Powershell 远程处理和 RDP 也依赖于 SChannel)。

    您应该考虑的几件事...

    • 通过削弱服务器端,您是否还必须进行客户端更改以允许其他系统(或更糟糕的实际台式机和笔记本电脑)建立连接?
    • 不要因为某些东西在您的内部网络上,就认为它不会受到攻击(通过被黑的 WIFI 或恶意软件等)。确保其位于 DMZ/VLAN/防火墙(入站和出站)中,以便您可以严格控制访问并降低风险。
    • 我假设需要 SSLV3 的任何东西都是不可维护的,是否可以使用某种描述的代理来卸载 SSL entirley,或者充当“中间人”并解密/重新加密从 SSLv3 到 TLS 的流量。

    【讨论】:

      猜你喜欢
      • 2020-04-01
      • 1970-01-01
      • 2021-07-11
      • 1970-01-01
      • 1970-01-01
      • 2017-03-13
      • 2020-04-03
      • 2017-06-27
      • 2020-12-30
      相关资源
      最近更新 更多