麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁(yè) > 服務(wù)器 > Win服務(wù)器 > 正文

在Windows服務(wù)器上啟用TLS 1.2及TLS 1.2基本原理介紹

2024-09-10 00:01:23
字體:
來(lái)源:轉(zhuǎn)載
供稿:網(wǎng)友
最近由于Chrome40不再支持SSL 3.0了,GOOGLE認(rèn)為SSL3.0已經(jīng)不再安全了。所以也研究了一下SSL TLS加密,給大家分享一下

首先在這個(gè)網(wǎng)站上測(cè)試一下自己的服務(wù)器究竟處于什么水平。

https://www.ssllabs.com/ssltest/

測(cè)試結(jié)果顯示是支持SSL3.0的并且不支持TLS 1.2。證書(shū)使用SHA1簽名算法不夠強(qiáng)。這點(diǎn)比較容易接受,因?yàn)閃indows服務(wù)器默認(rèn)并沒(méi)有開(kāi)啟TLS1.2。

要提高服務(wù)器的評(píng)級(jí),有3點(diǎn)需要做。

使用SHA256簽名算法的證書(shū)。

禁用SSL3.0,啟用TLS1.2

禁用一些弱加密算法。

由于目前服務(wù)器使用的證書(shū)是近3年前購(gòu)買(mǎi)的,正好需要重新購(gòu)買(mǎi),順便就可以使用SHA256簽名算法來(lái)買(mǎi)新的證書(shū)就可以了。在生產(chǎn)環(huán)境部署之前,先用測(cè)試機(jī)測(cè)試一下。

根據(jù)這篇文章中的3條命令把證書(shū)頒發(fā)機(jī)構(gòu)的簽名算法升級(jí)上去。測(cè)試環(huán)境是Windows2012 R2,默認(rèn)的簽名算法是SHA1

UpgradeCertification Authority to SHA256

http://blogs.technet.com/b/pki/archive/2013/09/19/upgrade-certification-authority-to-sha256.aspx

certutil -setreg ca/csp/CNGHashAlgorithm SHA256
net stop certsvc
net start certsvc

然后,在服務(wù)器中添加注冊(cè)表鍵值并重啟已啟用TLS1.2和禁用SSL3.0

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/SecurityProviders/SCHANNEL/Protocols/TLS1.2/Server/Enabled REG_DWORD類型設(shè)置為1.

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/SecurityProviders/SCHANNEL/Protocols/SSL3.0/Server Enabled REG_DWORD類型設(shè)置為0.

重新啟動(dòng)服務(wù)器,是設(shè)置生效。

由于測(cè)試機(jī)沒(méi)有公網(wǎng)地址,所以去下載個(gè)測(cè)試工具,方便測(cè)試。

http://www.bolet.org/TestSSLServer/

可以下載到EXE或者JAVA版本的測(cè)試工具,方便的在內(nèi)網(wǎng)測(cè)試服務(wù)器支持的加密方式。

測(cè)試了一下,發(fā)現(xiàn)TLS1.2沒(méi)有啟用。

wKioL1Yp9oXAg-ZJAACt5VcTxAA626.jpg

難道是啟用方法不對(duì)?于是開(kāi)始檢查各種服務(wù)器的日志,也的確發(fā)現(xiàn)了TLS1.2不能建立的報(bào)錯(cuò)了。

wKiom1Yp9mjQ4CUnAADQdByxZFc388.jpg

網(wǎng)上查了很多文章,也沒(méi)有說(shuō)什么解決辦法。后來(lái)?yè)Q了下證書(shū),用回SHA1的證書(shū),TLS1.2就能顯示成功啟用了。

wKiom1Yp9nnD8efOAAFE7QycR3c991.jpg

難道是證書(shū)有問(wèn)題,于是就各種搜索SHA1證書(shū)和SHA256證書(shū)的區(qū)別,同時(shí)也測(cè)試了一些別人的網(wǎng)站,結(jié)果發(fā)現(xiàn)別人用SHA256證書(shū)也能支持TLS1.2. 難道是我的CA有問(wèn)題?

又研究了幾天,也測(cè)試了2008 R2的機(jī)器還是同樣的問(wèn)題。正好新買(mǎi)的公網(wǎng)證書(shū)也下來(lái)了。就拿這張證書(shū)先放到測(cè)試服務(wù)器上測(cè)試,結(jié)果還是不行。但是別人的服務(wù)器的確可以啊。

在此期間發(fā)現(xiàn)兩篇比較好的文章,用Powershell來(lái)幫助我們啟用TLS1.2以及如何設(shè)定服務(wù)器的加密算法順序。

Setupyour IIS for SSL Perfect Forward Secrecy and TLS 1.2

https://www.hass.de/content/setup-your-iis-ssl-perfect-forward-secrecy-and-tls-12

EnablingTLS 1.2 on IIS 7.5 for 256-bit cipher strength

http://jackstromberg.com/2013/09/enabling-tls-1-2-on-iis-7-5-for-256-bit-cipher-strength/

那么問(wèn)題究竟出在哪呢?可能的問(wèn)題,SHA256證書(shū)有問(wèn)題?服務(wù)器不支持TLS1.2?然后根據(jù)Windows日志中的錯(cuò)誤繼續(xù)查找,都沒(méi)能找到什么有用的信息。

于是求助朋友,朋友發(fā)來(lái)一段信息。

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 日本精品黄色 | 亚洲福利在线免费观看 | 小视频免费在线观看 | 久久国产精品久久精品国产演员表 | 中文字幕精品在线视频 | 天天看天天摸天天操 | 黄色大片大毛片 | 9191久久久久视频 | 视频在线中文字幕 | 欧美另类激情 | 在线a毛片免费视频观看 | 国内精品免费一区二区2001 | 神马久久蜜桃 | 久久新网址 | 欧美淫视频 | 99极品视频 | 国产chinesehd精品91 | 日本不卡中文字幕 | 毛片免费观看视频 | 空姐毛片| 久久久国产一区二区三区 | 草莓福利视频在线观看 | 911视频免费版| 免费一级毛片电影 | 一级毛片手机在线观看 | 黄色网址免费进入 | 日本在线国产 | 97超碰资源站 | 亚洲欧美日韩在线 | 小情侣嗯啊哦视频www | 国产精品久久久久网站 | 免费一区在线 | 国产精品成人久久 | 国产精品毛片va一区二区三区 | 中国大陆一级毛片 | 91www成人久久 | 日本一区二区视频在线观看 | 玖草| 一级毛片真人免费播放视频 | 国产亚洲精品视频中文字幕 | 亚洲一区二区国产 |