私は、MEMCM タスク シーケンスを使用して、Windows Server 2019 を実行するサーバーを構築しています。これまでに、この OS で 22 台のサーバーを構築しました。OSD の終了時点で、そのうち 20 台で使用できる暗号スイートは 10 個だけです。
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
より多くの暗号スイートを備えた 2 つのサーバーでは、次の 31 個の暗号スイートが利用可能です。
TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
TLS_PSK_WITH_AES_256_GCM_SHA384
TLS_PSK_WITH_AES_128_GCM_SHA256
TLS_PSK_WITH_AES_256_CBC_SHA384
TLS_PSK_WITH_AES_128_CBC_SHA256
TLS_PSK_WITH_NULL_SHA384
TLS_PSK_WITH_NULL_SHA256
暗号スイートのセットが限定されているサーバーでは、TLS 1.2 を有効にするために必要なレジストリ キーを追加しHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2
、再起動を実行しましたが、それでも何も変わりません。また、31 の暗号スイートがあるサーバーでは、何が変更されたのかわかりません。そのため、使用できるようになっています。私も使用しようとしましたが、Enable-TlsCipherSuite -Name XXX
成功しませんでした。最後に、サーバーは 2020 年 8 月の更新プログラムで更新されました。
暗号が欠落している理由と、それを追加する方法をご存知ですか?
答え1
TLS 1.2 はデフォルトで有効になっています。
暗号のレジストリ キーは次のとおりです。
HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers
答え2
馬鹿げた理由です。暗号リストを 10 個の暗号に制限している古い GPO がありました。rsop
何も表示されていませんでしたが、gpresult /h
必要なものは表示されていました。 :)
答え3
IIS Crypto を簡単に使用できます。このツールを使用して、暗号スイートを有効化、無効化し、順序を変更します。https://www.nartac.com/Products/IISCrypto/ダウンロード