Windows Server 2019에서 누락 된 암호 제품군

Aug 17 2020

MEMCM 작업 순서를 사용하여 Windows Server 2019를 실행하는 서버를 구축하고 있습니다. 지금까지이 OS로 22 개의 서버를 구축했습니다. OSD가 끝나면 20 개에서 사용할 수있는 암호 모음이 10 개뿐입니다.

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA

더 많은 암호 그룹이있는 두 서버에서 다음과 같은 31 개의 암호 그룹을 사용할 수 있습니다.

TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
TLS_PSK_WITH_AES_256_GCM_SHA384
TLS_PSK_WITH_AES_128_GCM_SHA256
TLS_PSK_WITH_AES_256_CBC_SHA384
TLS_PSK_WITH_AES_128_CBC_SHA256
TLS_PSK_WITH_NULL_SHA384
TLS_PSK_WITH_NULL_SHA256

제한된 암호 그룹 세트가있는 서버에서 TLS 1.2를 활성화하는 데 필요한 레지스트리 키를 추가하고 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2재부팅을 수행했지만 더 이상 아무것도 없습니다. 그리고 31 개의 암호 그룹이있는 서버에서는 무엇이 변경되었는지 알 수 없어서 사용할 수 있습니다. 나는 또한 Enable-TlsCipherSuite -Name XXX성공하지 않고 사용하려고했습니다 . 마지막으로 서버는 2020 년 8 월 업데이트로 업데이트됩니다.

누락 된 암호가있는 이유와 암호를 어떻게 추가 할 수 있는지 아십니까?

답변

1 GregAskew Aug 17 2020 at 18:20

TLS 1.2는 기본적으로 활성화되어 있습니다.

암호의 레지스트리 키는 다음과 같습니다.

HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers

https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/demystifying-schannel/ba-p/259233

1 Tuttu Aug 17 2020 at 20:27

어리석은 이유. 암호 목록을 10 개의 암호로 제한하는 오래된 GPO가있었습니다. rsop아무것도 보여주지 않고 gpresult /h내가 필요한 것을 보여주고있었습니다. :)