IIS Crypto ... Какой смысл в настройках "Клиента"? - PullRequest
0 голосов
/ 08 апреля 2020

На Windows серверных компьютерах есть разделы реестра, которые изменяет программа под названием «IIS Crypto», для сервера И клиента.

Если я настрою сторону сервера на прием только TLS 1.2, какой эффект есть тиканье / снятие галочки с клиентских шифров?

Я читал, что они должны быть отмечены / сняты попарно, но я ничего не читал в этом крайнем случае! Чтобы понять последствия для безопасности, я пытаюсь выяснить, что произойдет, если тики «не совпадают».

Чего я не получаю, так это - если сервер настроен на использование TLS 1.2 с самым низким значением для « «Сервер» и настройки сервера «Клиент» - TLS 1.1 и TLS 1.0 ... что на самом деле это будет делать с рукопожатием?

Означает ли это, что сервер общается только с TLS 1.2, но клиент можно общаться с сервером с TLS 1.1 и TLS 1.0?

Я пытался решить это сам, продумывая это, но, насколько я понимаю, шифры идут парами - если клиент может расшифровать серверные сообщения, зашифрованные с помощью TLS 1.2, он может зашифровать это самостоятельно. уровень ... поэтому в то время как реестр и IIS Crypto позволяют пометить параметры «Сервер» и «Клиент» по-разному, конечный результат заключается в том, чтобы фактически использовать клиент и сервер с самыми сильными настройками «Сервер» в IIS Crypto ... ..

И я вернулся на круги своя! Какой смысл в настройках «Клиента», если и клиент, и сервер используют все, что является наиболее сильным из настроек «Сервера» сервера?

Я предполагаю, что настройки «Клиента» сервера на самом деле относятся к какой-то другой части система безопасности, а не рукопожатие SSL в IIS?

1 Ответ

1 голос
/ 09 апреля 2020

Иногда сервер выступает в роли клиента. например, я могу вызвать веб-API, размещенный на Windows 2008, который не поддерживает последний TLS, таким образом, мой сервер должен установить поддержку TLS клиента на 1.0, но поддержка TLS сервера все еще может быть 1.2.

https://docs.microsoft.com/en-us/windows/win32/secauthn/tls-handshake-protocol

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...