Windows 2008 R2 Standard Server - Deaktivieren von RC4

9

Ich habe gerade www.ssllabs.com verwendet und einige Tests durchgeführt. Mein Server ist auf die Note B begrenzt, da mein Server RC4 akzeptiert

Dieser Server akzeptiert die schwache RC4-Verschlüsselung. Note auf B begrenzt.

Ich habe nachgeforscht und festgestellt, dass ich zum Deaktivieren von RC4 3 Schlüssel hinzufügen und das aktivierte Dword auf 0 Link und Link setzen muss

Ich habe dies getan für RC4 40/128, RC 56/128undRC4 64/128

Ich habe dann meinen Server neu gestartet. Als der Server wieder hochgefahren war, habe ich überprüft, ob die Registrierungsänderungen vorgenommen wurden, und sie sind - alle 3 sind vorhanden und alle 3 haben ihren aktivierten Wert auf 0 gesetzt.

Ich kehre zu ssllabs zurück, lösche den Cache, führe den Test erneut aus und es wird das gleiche Ergebnis zurückgegeben (aufgrund der Aktivierung von RC4 auf B begrenzt).

Zu diesem Zeitpunkt bin ich mir nicht sicher, was dies bedeutet. Wenn SSLLabs falsche Ergebnisse anzeigen (ich gehe davon aus, dass dies nicht der Fall ist), habe ich RC 4 deaktiviert.

Wie kann ich feststellen, ob ich RC4 erfolgreich deaktiviert habe?

Bearbeiten

Ich habe auch die KB zu diesem http://support.microsoft.com/kb/2868725?wa=wsignin1.0 gesehen, also versuche ich es jetzt ... Ich habe die gleichen Registrierungsänderungen vorgenommen, aber wenn ich versuche, das 64-Bit herunterzuladen Version für W2008 R2 Standard kann nicht mit Fehlermeldung installiert werden

Das Update gilt nicht für Ihren Computer

Dave
quelle
RC4 ist derzeit sicher. Wenn Sie nicht mit Tausenden von Servern voller Radeon-Karten gegen Sicherheitsbehörden kämpfen, brauchen Sie sich keine Sorgen zu machen. Die Sicherheitsprobleme des Cypher4 sind derzeit reine Spekulationen. Microsoft will es ausgeben, weil sie nur neue Standards im Austausch wollen. In praktischer Hinsicht ist sogar SHA-1 noch nicht kaputt.
Overmind
Ich habe verloren, was MS damit zu tun hat - sie melden keinen Fehler (es sei denn, ssllabs.com gehört MS)? Wollen Sie damit sagen, dass es mit SHA-1 immer noch funktioniert, aber es gibt sicherere Optionen?
Dave
MS verwendet RC4 auf den Betriebssystemen und möchte sich davon entfernen. Ja, SHA-1 wurde 1995 entwickelt, natürlich hat es sich weiterentwickelt, aber der Punkt ist, dass es immer noch sicher ist.
Overmind
Es gibt mehrere Berichte, dass RC4 nicht sicher ist: blogs.technet.com/b/srd/archive/2013/11/12/…
Lizz
Es gibt einen IETF-RFC im Standard-Track, der das Entfernen von RC4-Vorschlägen aus TLS-Handshakes aufgrund von Sicherheitsproblemen erfordert
the-wabbit

Antworten:

9

Es gibt ein Tool zum Überprüfen der Verschlüsselungsreihenfolge in einer GUI. Es funktioniert jedes Mal für mich. (Probieren Sie es auf einem Testgerät aus, wenn Sie der Exe nicht vertrauen.)

Microsoft hat einen Sicherheitshinweis zu RC4 veröffentlicht, in dem erläutert wird, wie RC4 auf Client- und Serverseite deaktiviert wird. Jetzt ist es empfehlenswert, RC4 zu deaktivieren.

Vergessen Sie nicht, das Windows-Update in der Sicherheitshinweise durchzuführen schannel, da vor dem Aktualisieren der Verschlüsselungsreihenfolge ein Update durchgeführt werden muss.

Wenn das Update abgeschlossen ist, können Sie das Tool (IISCrypto) , den Microsoft Advisory Patch, verwenden oder die Windows-Registrierung selbst aktualisieren:

(Seien Sie vorsichtig. Sichern Sie zuerst Ihre Registrierung.)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128]
"Enabled"=dword:00000000
YuKYuK
quelle
3
Ich musste den Scan nicht einmal ausführen - sobald ich ihn öffnete, sah ich, dass er RC 128/128nicht in den von mir zitierten Links aufgeführt war. Das Hinzufügen RC 128/128und Setzen des Dwords Enabled auf 0 hat das Problem behoben.
Dave
@ Dave, könntest du bitte eine Antwort mit den Informationen aus deinem Kommentar hinzufügen? Es wäre sehr hilfreich! :)
Lizz
@Lizz @ Dave, meintest du RC4 128/128oder gibt es eine separate RC 128/128?
Michael - Wo ist Clay Shirky