Windows Server 2019 で暗号スイートが見つからない

Windows Server 2019 で暗号スイートが見つからない

私は、MEMCM タスク シーケンスを使用して、Windows Server 2019 を実行するサーバーを構築しています。これまでに、この OS で 22 台のサーバーを構築しました。OSD の終了時点で、そのうち 20 台で使用できる暗号スイートは 10 個だけです。

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA

より多くの暗号スイートを備えた 2 つのサーバーでは、次の 31 個の暗号スイートが利用可能です。

TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
TLS_PSK_WITH_AES_256_GCM_SHA384
TLS_PSK_WITH_AES_128_GCM_SHA256
TLS_PSK_WITH_AES_256_CBC_SHA384
TLS_PSK_WITH_AES_128_CBC_SHA256
TLS_PSK_WITH_NULL_SHA384
TLS_PSK_WITH_NULL_SHA256

暗号スイートのセットが限定されているサーバーでは、TLS 1.2 を有効にするために必要なレジストリ キーを追加しHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2、再起動を実行しましたが、それでも何も変わりません。また、31 の暗号スイートがあるサーバーでは、何が変更されたのかわかりません。そのため、使用できるようになっています。私も使用しようとしましたが、Enable-TlsCipherSuite -Name XXX成功しませんでした。最後に、サーバーは 2020 年 8 月の更新プログラムで更新されました。

暗号が欠落している理由と、それを追加する方法をご存知ですか?

答え1

TLS 1.2 はデフォルトで有効になっています。

暗号のレジストリ キーは次のとおりです。

HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers

https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/demystifying-schannel/ba-p/259233

答え2

馬鹿げた理由です。暗号リストを 10 個の暗号に制限している古い GPO がありました。rsop何も表示されていませんでしたが、gpresult /h必要なものは表示されていました。 :)

答え3

IIS Crypto を簡単に使用できます。このツールを使用して、暗号スイートを有効化、無効化し、順序を変更します。https://www.nartac.com/Products/IISCrypto/ダウンロード

関連情報