AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 637195
Accepted
Peter
Peter
Asked: 2014-10-16 06:25:10 +0800 CST2014-10-16 06:25:10 +0800 CST 2014-10-16 06:25:10 +0800 CST

Existe algum motivo para TLS 1.1 e 1.2 estarem desabilitados no Windows Server 2008 R2?

  • 772

O Windows Server 2008 R2 parece oferecer suporte a TLS 1.1 e 1.2, mas eles estão desabilitados por padrão.

Por que eles estão desabilitados por padrão?

Eles têm alguma desvantagem?

windows-server-2008-r2
  • 2 2 respostas
  • 20748 Views

2 respostas

  • Voted
  1. Best Answer
    HopelessN00b
    2014-10-16T07:55:28+08:002014-10-16T07:55:28+08:00

    O Server 2008 R2/Windows 7 introduziu o suporte TLS 1.1 e TLS 1.2 para Windows e foi lançado antes dos ataques que tornaram o TLS 1.0 vulnerável, portanto, provavelmente é apenas uma questão de TLS 1.0 ser o padrão porque era a versão TLS mais amplamente usada na época em que o Server 2008 R2 foi lançado (julho de 2009).

    Não tenho certeza de como você saberia com certeza ou descobriria "por que" uma decisão de design foi tomada, mas como o Windows 7 e o Server 2008 R2 introduziram o recurso na família Windows e o Windows Server 2012 usa TLS 1.2 por padrão, parece sugerir que era uma questão de "como as coisas eram feitas" na época. TLS 1.0 ainda era "bom o suficiente", então era o padrão, mas TLS 1.1 e 1.2 eram suportados para suporte avançado e operação avançada.

    Este blog technet de um funcionário da Microsoft recomenda habilitar as versões mais recentes do TLS e também observa que (a partir de outubro de 2011):

    Novamente entre os servidores da Web, o IIS 7.5 é o único que suporta TLS 1.1 e TLS 1.2. A partir de agora, o Apache não oferece suporte a esses protocolos, pois o OPENSSL não inclui suporte para eles. Esperançosamente, eles alcançarão os novos padrões da indústria.

    Isso apóia ainda mais a ideia de que as versões mais recentes do TLS não foram habilitadas por padrão no Server 2008 R2 pela simples razão de que eram mais recentes e não eram amplamente suportadas ou usadas na época - Apache e OpenSSL nem as suportavam ainda, muito menos usá-los como padrão.

    Detalhes sobre como habilitar e desabilitar as várias versões de SSL/TLS podem ser encontrados no artigo número 245030 da Microsoft KB, intituladoHow to restrict the use of certain cryptographic algorithms and protocols in Schannel.dll . Obviamente, as Clientchaves controlam o Internet Explorer e as Serverchaves cobrem o IIS.

    • 11
  2. DotNetSparky
    2014-11-22T11:58:30+08:002014-11-22T11:58:30+08:00

    Eu mesmo estava me perguntando isso ... talvez apenas devido a problemas de compatibilidade conhecidos na época ... Encontrei esta entrada no blog do MSDN (de 24 de março de 2011):

    http://blogs.msdn.com/b/ieinternals/archive/2011/03/25/misbehaving-https-servers-impair-tls-1.1-and-tls-1.2.aspx

    Ele fala sobre alguns servidores da web "comportando-se mal" na maneira como respondem a solicitações de protocolo sem suporte, o que fez com que o cliente não voltasse para um protocolo com suporte, com o resultado final sendo que os usuários não conseguiam acessar o (s) site (s).

    Citando parte dessa entrada do blog aqui:

    O servidor não deve se comportar dessa maneira - em vez disso, espera-se que simplesmente responda usando a versão mais recente do protocolo HTTPS compatível (por exemplo, "3.1", também conhecido como TLS 1.0). ficaria bem-- o código no WinINET faria fallback e tentaria novamente a conexão oferecendo apenas TLS 1.0. O WinINET inclui código como TLS1.1 e 1.2 fallback para TLS1.0, depois fallback para SSL3 (se ativado) e SSL2 (se ativado). a desvantagem do fallback é o desempenho - as viagens de ida e volta extras necessárias para o novo handshake de versão inferior geralmente resultarão em uma penalidade de dezenas ou centenas de milissegundos.

    No entanto, este servidor usou um TCP/IP RST para interromper a conexão, o que desabilita o código de fallback no WinINET e faz com que toda a sequência de conexão seja abandonada, deixando o usuário com a mensagem de erro “O Internet Explorer não pode exibir a página da Web”.

    • 1

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve