จะปิดการใช้งาน SSLv2 หรือ SSLv3 ได้อย่างไร?


17

ใครรู้วิธีปิดการใช้งาน SSL บางรุ่นและเปิดใช้งานเฉพาะผู้อื่นใน IIS 7.5


การปิดใช้งาน SSL 2.0 ดูเหมือนเป็นความคิดที่เลว คุณแน่ใจหรือว่าต้องการทำสิ่งนี้
blueberryfields

6
@blueberryfields: SSLv2 โบราณรุ่นปัจจุบันคือ TLSv1.1 (TLSv1 = SSLv3) และรู้จักช่องโหว่ด้านความปลอดภัย
LapTop006

14
การปิดใช้งาน SSL 2.0 เป็นแนวคิดที่ดีมาก (และจำเป็นต้องผ่านการทดสอบตามมาตรฐาน PCI)
Robert

หากคุณต้องการ KB ที่อัปเดตจาก MS ลองใช้support.microsoft.com/en-us/kb/245030นี่เป็นโปรแกรมที่ IIS Crypto ใช้ ...
Carlos Garcia

คำตอบ:


24
  1. เปิด regedit
  2. นำทางไปยังหรือสร้างคีย์ตามที่จำเป็น:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 2.0\Server
    
  3. สร้าง / แก้ไขค่าEnabledพิมพ์ DWORD ค่า "0"

  4. Reboot

หมายเหตุ: ขั้นตอนต่อเดียวกันนำไปใช้ชื่อคีย์PCT 1.0, SSL 2.0, ,SSL 3.0 TLS 1.0ใน Windows รุ่นที่ใหม่กว่าบางส่วนจะถูกปิดใช้งานตามค่าเริ่มต้นซึ่งขึ้นอยู่กับรุ่นใด

การอ้างอิง: http://support.microsoft.com/kb/187498


8

นี่คือสิ่งที่คุณต้องแก้ไขใน regedit

สามารถเปิด regedit ด้วย "start", "run", regedit

ค้นหารายการนี้:

HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 2.0

คลิกขวาที่โฟลเดอร์ SSL 2.0 และเลือกใหม่แล้วคลิกคีย์ ตั้งชื่อเซิร์ฟเวอร์โฟลเดอร์ใหม่

ภายในโฟลเดอร์เซิร์ฟเวอร์คลิกเมนูแก้ไขเลือกใหม่แล้วคลิกค่า DWORD (32- บิต)

ป้อน Enabled เป็นชื่อและกด Enter

ตรวจสอบให้แน่ใจว่ามันแสดง0x00000000(0) ใต้คอลัมน์ข้อมูล (ควรเป็นค่าเริ่มต้น) หากไม่เป็นเช่นนั้นให้คลิกขวาและเลือกแก้ไขและป้อน 0 เป็นข้อมูลค่า

รีสตาร์ทคอมพิวเตอร์

คำอธิบายที่ดีสามารถพบได้ที่นี่รวมถึงวิธีการปิดการใช้งานยันต์อ่อนแออื่น ๆ

https://www.sslshopper.com/article-how-to-disable-ssl-2.0-in-iis-7.html


และตอนนี้ฉันเดาว่าเราต้องเริ่มปิดการใช้งาน SSLv3.0 ด้วย
Sverre

6

หากคุณไม่สะดวกในการแก้ไขรีจิสทรีด้วยตนเองคุณสามารถใช้สคริปต์ power shell หรือโปรแกรม GUI เพื่อทำสิ่งนี้ให้คุณ

มีสคริปต์ที่ยอดเยี่ยมโดย Alexnder Hass ที่นี่ - ติดตั้ง IIS ของคุณสำหรับ SSL Perfect Forward Secrecy และ TLS 1.2

ฉันเองชอบใช้IIS Cryptoมันง่ายมากและให้คุณสั่งซื้อและเลือก crypto suites, ciphers ฯลฯ คุณสามารถใช้ 'แนวทางปฏิบัติที่ดีที่สุด' หากคุณไม่แน่ใจว่าคุณกำลังทำอะไรอยู่

ป้อนคำอธิบายรูปภาพที่นี่

นอกจากนี้เมื่อคุณรีบูตเซิร์ฟเวอร์เสร็จแล้วให้ไปที่SSL Labsเพื่อทดสอบเซิร์ฟเวอร์ของคุณ

โชคดี!


แอพที่ดีจริงๆ
Carlos Garcia
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.