亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Web服務器 > 正文

在Windows服務器上啟用TLS 1.2及TLS 1.2基本原理介紹

2024-09-01 13:51:24
字體:
來源:轉載
供稿:網友

首先在這個網站上測試一下自己的服務器究竟處于什么水平。

https://www.ssllabs.com/ssltest/

測試結果顯示是支持SSL3.0的并且不支持TLS 1.2。證書使用SHA1簽名算法不夠強。這點比較容易接受,因為Windows服務器默認并沒有開啟TLS1.2。

要提高服務器的評級,有3點需要做。

使用SHA256簽名算法的證書。

禁用SSL3.0,啟用TLS1.2

禁用一些弱加密算法。

由于目前服務器使用的證書是近3年前購買的,正好需要重新購買,順便就可以使用SHA256簽名算法來買新的證書就可以了。在生產環境部署之前,先用測試機測試一下。

根據這篇文章中的3條命令把證書頒發機構的簽名算法升級上去。測試環境是Windows2012 R2,默認的簽名算法是SHA1

UpgradeCertification Authority to SHA256

http://blogs.technet.com/b/pki/archive/2013/09/19/upgrade-certification-authority-to-sha256.aspx

certutil -setreg ca/csp/CNGHashAlgorithm SHA256
net stop certsvc
net start certsvc

然后,在服務器中添加注冊表鍵值并重啟已啟用TLS1.2和禁用SSL3.0

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/SecurityProviders/SCHANNEL/Protocols/TLS1.2/Server/Enabled REG_DWORD類型設置為1.

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/SecurityProviders/SCHANNEL/Protocols/SSL3.0/Server Enabled REG_DWORD類型設置為0.

重新啟動服務器,是設置生效。

由于測試機沒有公網地址,所以去下載個測試工具,方便測試。

http://www.bolet.org/TestSSLServer/

可以下載到EXE或者JAVA版本的測試工具,方便的在內網測試服務器支持的加密方式。

測試了一下,發現TLS1.2沒有啟用。

服務器,啟用,TLS,1.2

 

難道是啟用方法不對?于是開始檢查各種服務器的日志,也的確發現了TLS1.2不能建立的報錯了。

服務器,啟用,TLS,1.2

網上查了很多文章,也沒有說什么解決辦法。后來換了下證書,用回SHA1的證書,TLS1.2就能顯示成功啟用了。

服務器,啟用,TLS,1.2

難道是證書有問題,于是就各種搜索SHA1證書和SHA256證書的區別,同時也測試了一些別人的網站,結果發現別人用SHA256證書也能支持TLS1.2. 難道是我的CA有問題?

又研究了幾天,也測試了2008 R2的機器還是同樣的問題。正好新買的公網證書也下來了。就拿這張證書先放到測試服務器上測試,結果還是不行。但是別人的服務器的確可以啊。

在此期間發現兩篇比較好的文章,用Powershell來幫助我們啟用TLS1.2以及如何設定服務器的加密算法順序。

Setupyour IIS for SSL Perfect Forward Secrecy and TLS 1.2

https://www.hass.de/content/setup-your-iis-ssl-perfect-forward-secrecy-and-tls-12

EnablingTLS 1.2 on IIS 7.5 for 256-bit cipher strength

http://jackstromberg.com/2013/09/enabling-tls-1-2-on-iis-7-5-for-256-bit-cipher-strength/

那么問題究竟出在哪呢?可能的問題,SHA256證書有問題?服務器不支持TLS1.2?然后根據Windows日志中的錯誤繼續查找,都沒能找到什么有用的信息。

于是求助朋友,朋友發來一段信息。

TLS 1.2introduced signature algorithms extension where the client advertises supportedsignature and hash algorithm combinations. When the client offers TLS1.2 without signature algorithms extension,schannel server assumes that this client only understands SHA1. If the schannelserver only has a SHA256 certificate, it will terminate the handshake. However,the same client offering TLS≤1.1 will succeed.

同時也提到了RFC5246中的一些信息。

http://www.ietf.org/rfc/rfc5246.txt

If the clientdoes not send the signature_algorithms extension, the

server MUST do the following:

- Ifthe negotiated key exchange algorithm is one of (RSA, DHE_RSA,

DH_RSA, RSA_PSK, ECDH_RSA, ECDHE_RSA),behave as if client had

sent the value {sha1,rsa}.

- Ifthe negotiated key exchange algorithm is one of (DHE_DSS,

DH_DSS), behave as if the client had sentthe value {sha1,dsa}.

- Ifthe negotiated key exchange algorithm is one of (ECDH_ECDSA,

ECDHE_ECDSA), behave as if the client hadsent value {sha1,ecdsa}.

Note: this is a change from TLS 1.1 wherethere are no explicit

rules, but as a practical matter one canassume that the peer

supports MD5 and SHA-1.

Note: this extension is not meaningful forTLS versions prior to 1.2.

Clients MUST NOT offer it if they areoffering prior versions.

However, even if clients do offer it, therules specified in [TLSEXT]

require servers to ignore extensions they donot understand.

Servers MUST NOT send this extension. TLS servers MUST support

receiving this extension.

When performing session resumption, thisextension is not included in

Server Hello, and the server ignores theextension in Client Hello

(if present).

這和我遇到的問題完全符合啊,難道是客戶端沒有發送簽名算法擴展?于是用IE試了下訪問網站,發現是可以的,于是抓包看一下,用的協議是TLS1.2。證明TLS1.2在服務器上是已經啟用的了。有client hello并且服務器也回應了serverhello。

 

服務器,啟用,TLS,1.2

服務器,啟用,TLS,1.2

 

 

 

再仔細看客戶端的client hello包,里面確實包含了extension信息。

服務器,啟用,TLS,1.2

 

看之前Testtlsserver.exe測試失敗并抓下來的包。并沒有server hello的包回來。ClientHello里的確沒有擴展信息。

 

服務器,啟用,TLS,1.2

服務器,啟用,TLS,1.2

服務器,啟用,TLS,1.2

于是,讓同事幫忙把測試服務器發布到公網上,用https://www.ssllabs.com/ssltest/

測試一下,果然沒有問題。這個困擾我好久的問題終于有了解釋。

最后,附上不再支持SSL 3.0 Chrome廠商自家網站的測試結果供大家參考。

服務器,啟用,TLS,1.2

 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲黄色av网站| 久久综合久久美利坚合众国| 91高清在线免费观看| 国产精品麻豆va在线播放| 成人精品在线观看| 国产精品直播网红| 亚洲国产精品成人一区二区| 久久视频国产精品免费视频在线| 国产一区二区三区高清在线观看| 久久精品人人做人人爽| 亚洲日本欧美中文幕| 国产成人+综合亚洲+天堂| 中文字幕一区二区三区电影| **欧美日韩vr在线| 欧美香蕉大胸在线视频观看| 一区二区三区www| 国内精品小视频在线观看| 国产精品久久久久久av| 欧美一级bbbbb性bbbb喷潮片| 久久免费成人精品视频| 午夜精品久久久久久久99黑人| 色999日韩欧美国产| 欧美成人午夜激情| 国产ts一区二区| 国产精品91免费在线| 波霸ol色综合久久| 日韩在线观看av| 精品久久久久久久久久久| 国产成人高清激情视频在线观看| 亚州欧美日韩中文视频| 欧美激情中文字幕乱码免费| 热门国产精品亚洲第一区在线| 亚洲欧美另类中文字幕| 高跟丝袜欧美一区| 日韩精品在线观| 国产色视频一区| 国产日韩在线观看av| 国产精品高潮呻吟久久av野狼| 一区二区av在线| 国产精品久久久久久婷婷天堂| 黑人与娇小精品av专区| 国产亚洲人成a一在线v站| 91精品国产777在线观看| 久久久久久香蕉网| 欧美影院久久久| 日韩在线国产精品| 中文字幕亚洲一区二区三区| 日韩成人中文电影| 精品久久久久久久久国产字幕| 色偷偷av亚洲男人的天堂| 欧美电影在线观看完整版| 亚洲国产高清自拍| 国产精品久久久久不卡| 国产日韩专区在线| 青青草国产精品一区二区| 欧美激情在线一区| 国产美女久久精品| 法国裸体一区二区| 色婷婷综合久久久久中文字幕1| 97碰碰碰免费色视频| 26uuu亚洲伊人春色| 91黑丝在线观看| 97在线视频精品| 亚洲www永久成人夜色| 欧美日韩国产综合视频在线观看中文| 精品视频中文字幕| 日韩中文字幕精品| 91精品久久久久久久久中文字幕| 欧美激情国内偷拍| 日产精品99久久久久久| 伊人一区二区三区久久精品| 韩国一区二区电影| 国产精品18久久久久久首页狼| 青草成人免费视频| 国a精品视频大全| 狠狠躁夜夜躁人人躁婷婷91| 欧美性xxxx在线播放| 国产精品 欧美在线| 91av免费观看91av精品在线| 亚洲色图18p| 久久久久久久久中文字幕| 欧美日韩国产中文精品字幕自在自线| 在线看日韩欧美| 日本久久久久久久| 久久99久国产精品黄毛片入口| 欧美性视频在线| 国产美女精品免费电影| 欧美日韩在线视频观看| 欧美视频在线免费看| 欧美wwwxxxx| 亚洲人a成www在线影院| 欧美激情一区二区三区高清视频| 高跟丝袜欧美一区| 国产精品视频在线播放| 精品偷拍各种wc美女嘘嘘| 亚洲精品小视频| 国产精品美女久久久久久免费| 欧美日韩国产999| 亚洲国产一区二区三区在线观看| 国产精品成人一区二区三区吃奶| 欧美一区二区大胆人体摄影专业网站| 成人久久18免费网站图片| 国产一区二区三区在线观看视频| www.亚洲免费视频| 丝袜亚洲欧美日韩综合| 欧美日韩国产限制| 国产精品色午夜在线观看| 日韩亚洲欧美中文在线| 日韩高清有码在线| 自拍偷拍亚洲在线| 亚洲天天在线日亚洲洲精| 成人免费淫片aa视频免费| 日韩高清人体午夜| 亚洲欧美999| 日韩精品在线观看一区二区| 色香阁99久久精品久久久| 91久久国产精品91久久性色| 日韩av一区在线| 91精品久久久久久久久久久久久| 在线播放国产精品| 欧美日韩国产麻豆| 国产精品中文在线| 97碰在线观看| 国产亚洲一区精品| 26uuu另类亚洲欧美日本老年| 精品自拍视频在线观看| 欧美成人免费全部观看天天性色| 日韩在线视频网| 欧美在线激情网| 亚洲国产精品热久久| 亚洲国产中文字幕在线观看| 欧美在线亚洲在线| 欧美日韩视频免费播放| 另类美女黄大片| 久久影院在线观看| 久久777国产线看观看精品| 亚洲2020天天堂在线观看| 欧美巨猛xxxx猛交黑人97人| 亚洲久久久久久久久久久| 日韩经典一区二区三区| 亚洲第一精品久久忘忧草社区| 欧美疯狂做受xxxx高潮| 亚洲xxx自由成熟| 伊人久久五月天| 国产精品视频男人的天堂| 色多多国产成人永久免费网站| 成人福利在线视频| 日韩综合视频在线观看| 色yeye香蕉凹凸一区二区av| 国产福利精品av综合导导航| 国产久一一精品| 日韩av网站电影| 国产一区二区三区欧美| 国产日韩欧美中文在线播放| 少妇高潮 亚洲精品| 91国偷自产一区二区三区的观看方式| 亚洲国产一区二区三区在线观看| 久久视频这里只有精品| xvideos成人免费中文版| 欧美一区二区三区免费视| 亚洲男人的天堂网站| 日韩中文在线视频| 亚洲第一精品自拍| 另类图片亚洲另类|