Suites de chiffrement manquantes sur Windows Server 2019

Aug 17 2020

J'utilise une séquence de tâches MEMCM pour créer des serveurs exécutant Windows Server 2019. Jusqu'à présent, je construis 22 serveurs avec ce système d'exploitation. À la fin de l'OSD, sur 20 d'entre eux, je n'ai que 10 suites de chiffrement disponibles.

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA

Sur les deux serveurs avec plus de suites de chiffrement, j'ai les 31 suites de chiffrement suivantes disponibles.

TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
TLS_PSK_WITH_AES_256_GCM_SHA384
TLS_PSK_WITH_AES_128_GCM_SHA256
TLS_PSK_WITH_AES_256_CBC_SHA384
TLS_PSK_WITH_AES_128_CBC_SHA256
TLS_PSK_WITH_NULL_SHA384
TLS_PSK_WITH_NULL_SHA256

Sur les serveurs avec l'ensemble limité de suites de chiffrements, j'ai ajouté les clés de registre requises pour activer TLS 1.2 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2et effectué un redémarrage, mais il n'y a toujours rien de plus. Et sur les serveurs avec les 31 suites de chiffrement, je ne sais pas ce qui a été changé donc ils sont disponibles. J'ai également essayé de l'utiliser Enable-TlsCipherSuite -Name XXXsans succès. Enfin, les serveurs sont mis à jour avec les mises à jour d'août 2020.

Une idée de pourquoi il manque des chiffrements et comment puis-je les ajouter?

Réponses

1 GregAskew Aug 17 2020 at 18:20

TLS 1.2 est activé par défaut.

La clé de registre pour les chiffrements est:

HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers

https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/demystifying-schannel/ba-p/259233

1 Tuttu Aug 17 2020 at 20:27

Raison stupide. Il y avait un ancien GPO qui limitait la liste de chiffrement à 10 chiffrements. rsopne montrait rien mais gpresult /hmontrait ce dont j'avais besoin. :)