【问题标题】:IIS site down after disabling TLS 1.2禁用 TLS 1.2 后 IIS 站点关闭
【发布时间】:2023-01-31 15:53:38
【问题描述】:

我有一个在 Windows Server 2019 和 IIS 10 上运行的 IIS 服务台系统(第 3 方,因此我没有代码访问权限)。它的功能之一是通过 IMAP 连接到邮箱。当我们尝试使用它时,它给我们一个 SSL 错误。

我们的交换团队告诉我,交换服务器使用 TLS 1.2,所以我在服务器上启用了它。但是,我们的网络团队此后建议连接尝试实际上是通过 TLS 1.0 进行的,因此我需要确保在应用程序服务器上禁用 TLS 1.1 和 1.2。

我启用了 TLS 1.0 并禁用了 TLS 1.1,没有任何问题,但是当我禁用 TLS 1.2 时,帮助台系统的网页出现故障,只显示 HTTP 500 错误。只有当我重新启用 TLS 1.2 时,它才会再次开始工作。

我在 Google 上找到了一些可以尝试的页面,例如在禁用 TLS 1.2 后删除并重新添加 IIS 中的绑定,但这没有用。

知道为什么禁用 TLS 1.2 会破坏网页吗?当我第一次安装帮助台系统时,TLS 1.2 被禁用,然后页面工作正常。按照系统厂商的说法,只是使用了服务器上配置的TLS版本,怎么好像依赖1.2? IIS 中是否有某个设置告诉它要使用哪个版本需要更新?启用 1.2 时我不需要设置任何东西。

提前致谢。

【问题讨论】:

    标签: iis tls1.2


    【解决方案1】:

    ...连接尝试实际上是通过 TLS 1.0 进行的,因此我需要确保在应用服务器上禁用 TLS 1.1 和 1.2

    这个结论是错误的。 TLS 版本不是彼此排斥的。要支持 TLS 1.0 客户端,您需要启用 TLS 1.0,但保持启用 TLS 1.1 和 TLS 1.2。

    【讨论】:

    • 抱歉,我不熟悉 TLS 的工作原理——这是否意味着必须启用 1.1 和 1.2 才能使 1.0 工作?非常感谢,
    • @汤姆卡米什:“必须启用 1.1 和 1.2 才能使 1.0 工作”- 理论上没有,在实践中可能会有副作用。预计不会启用较弱的 TLS 版本并禁用较强的 TLS 版本。这没有实际意义。除了更强的 TLS 版本之外,人们可能还启用更弱的 TLS 版本以支持较旧的 TLS 客户端,但人们仍应为较新的客户端启用更强的版本,或者为了从服务器与其他系统进行通信。
    • 感谢您的意见。听起来这行不通 - 我的 Web 应用程序似乎想通过 TLS 1.2 建立传出 IMAP 连接,但是由于交换服务器太旧,它需要 TLS 1.0 但失败了。
    • @TomCamish:正如我所说 - 不要禁用 TLS 1.2。只需启用 TLS 1.0、TLS 1.1 和 TLS 1.2。
    【解决方案2】:

    您可以同时支持 TLS 1.0 和 TLS 1.2。实际使用哪一个也取决于另一端。在任何地方配置 1.2 将使其与 1.2 一起工作,但您也可以保留 1.0,以防您错过仍在使用 1.0 的设备。 TLS 向后兼容。使用 TLS1.1 和 TLS1.0 的系统将在启用 TLS1.2 时继续运行,因此如果您的任何处理需要 TLS1.0 和 TLS1.1,它将保持可用。尽管如此,还是建议您的开发人员升级为仅在 TLS 1.2 上运行。这是必要的,因为当前的安全标准不再认为 TLS 1.0 和 TLS 1.1 是安全的。

    【讨论】:

      猜你喜欢
      • 2018-08-06
      • 2018-10-24
      • 2016-05-02
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多