Właśnie użyłem www.ssllabs.com i przeprowadziłem kilka testów - mój serwer jest ograniczony do klasy B, ponieważ mój serwer akceptuje RC4
Ten serwer akceptuje słaby szyfr RC4. Ocena ograniczona do B.
Zbadałem i odkryłem, że aby wyłączyć RC4, muszę dodać 3 klucze i ustawić ich włączony dword na 0 Link i Link
Zrobiłem to dla RC4 40/128
, RC 56/128
iRC4 64/128
Następnie zrestartowałem serwer. Gdy serwer był ponownie uruchomiony, sprawdziłem, czy zmiany w rejestrze zostały wykonane i są - wszystkie 3 istnieją, a wszystkie 3 mają włączoną wartość ustawioną na 0.
Wracam do ssllabs, czyszczę pamięć podręczną, ponownie uruchamiam test i zwraca ten sam wynik (ograniczenie do B z powodu włączenia RC4).
Na tym etapie nie jestem pewien, co to oznacza - jeśli SSLLabs wyświetlają nieprawidłowe wyniki (zakładam, że nie), czy wyłączyłem RC 4.
Jak mogę sprawdzić, czy udało mi się wyłączyć RC4
Edytować
Widziałem także KB o tym http://support.microsoft.com/kb/2868725?wa=wsignin1.0, więc próbuję teraz ... Wprowadziłem te same zmiany w rejestrze, ale kiedy próbuję pobrać 64-bitowy wersja dla W2008 R2 Standard nie można zainstalować z komunikatem o błędzie
Aktualizacja nie dotyczy twojego komputera
Odpowiedzi:
Istnieje narzędzie do sprawdzania kolejności szyfrów w GUI. Działa dla mnie za każdym razem. (Wypróbuj go na maszynie testowej, jeśli nie ufasz exe.)
Firma Microsoft wydała raport bezpieczeństwa dotyczący RC4, w którym wyjaśniają, jak wyłączyć RC4 po stronie klienta i serwera. Teraz najlepszą praktyką jest wyłączenie RC4.
Nie zapomnij wykonać aktualizacji Windows Update w poradniku bezpieczeństwa, ponieważ przed aktualizacją kolejności szyfrowania
schannel
należy wykonać aktualizację.Po zakończeniu aktualizacji możesz użyć narzędzia (IISCrypto) , poprawki doradczej Microsoft lub samodzielnie zaktualizować rejestr systemu Windows:
(Uważaj. Najpierw wykonaj kopię zapasową rejestru.)
źródło
RC 128/128
nie ma go w podanych przeze mnie linkach. DodanieRC 128/128
i ustawienie dwordu Enabled na 0 rozwiązało problem.RC4 128/128
czy istnieje oddzielnyRC 128/128
?