Zabezpiecz połączenia wychodzące swoich serwerów Windows.

Skonfiguruj swój serwer Windows tak, aby używał bezpieczniejszych szyfrów i protokołów dla wychodzących połączeń HTTPS. Jeśli Twój serwer Windows ma domyślne ustawienia klienta TLS, może on preferować inicjowanie połączeń klienckich TLS 1.0 zamiast TLS 1.3.

Dlaczego TLS 1.0 jest niebezpieczny?

Ma to znaczenie, ponieważ TLS 1.0 może negocjować protokoły, które są uważane za słabe kryptograficznie (na przykład SHA1). Co więcej, niektóre zdalne usługi, których potrzebuje Twój serwer, mogą odrzucać takie połączenia, jeśli wymuszają bezpieczniejsze standardy.

Jak wyłączyć TLS 1.0

Możesz uruchomić ten skrypt z konta użytkownika posiadającego odpowiednie uprawnienia do edycji rejestru:

# Create the registry keys
$registryPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client"


if (!(Test-Path $registryPath)) {
New-Item -Path $registryPath -Force
}


# Disable TLS 1.0 for outbound client connections
New-ItemProperty -Path $registryPath -Name "Enabled" -Value 0 -PropertyType DWORD -Force
New-ItemProperty -Path $registryPath -Name "DisabledByDefault" -Value 1 -PropertyType DWORD -Force

…z poziomu PowerShell, aby dostosować połączenia wychodzące Twojego serwera Windows do nowoczesnych standardów.

Może być konieczne ponowne uruchomienie serwera Windows, aby te ustawienia zaczęły obowiązywać.

Modyfikacje rejestru – Zachowaj ostrożność

Modyfikowanie rejestru systemu Windows może spowodować poważne, nieodwracalne błędy systemowe lub uniemożliwić uruchomienie serwera. Poniższe kroki są przeznaczone tylko dla zaawansowanych użytkowników i są wykonywane na własne ryzyko.

Zalecane środki ostrożności:

  • Kopia zapasowa: Wyeksportuj klucze rejestru lub wykonaj migawkę maszyny wirtualnej przed rozpoczęciem edycji.
  • Testy: Zweryfikuj zmiany w środowisku testowym przed zastosowaniem ich w środowisku produkcyjnym.