Ako aktualizovať sadu šifier systému Windows Server pre lepšiu bezpečnosť

Obsah:

Ako aktualizovať sadu šifier systému Windows Server pre lepšiu bezpečnosť
Ako aktualizovať sadu šifier systému Windows Server pre lepšiu bezpečnosť

Video: Ako aktualizovať sadu šifier systému Windows Server pre lepšiu bezpečnosť

Video: Ako aktualizovať sadu šifier systému Windows Server pre lepšiu bezpečnosť
Video: raffle ticket numbering with Word and Number-Pro - YouTube 2024, Apríl
Anonim
Spustíte web vhodnú pre vašich používateľov. Správny? Môžete to skontrolovať. Ak sa vaše webové stránky nachádzajú v službe Internetová informačná služba (IIS), môžete byť prekvapení. Ak sa vaši používatelia pokúšajú pripojiť k vášmu serveru prostredníctvom zabezpečeného pripojenia (SSL / TLS), možno im nebudete poskytovať bezpečnú možnosť.
Spustíte web vhodnú pre vašich používateľov. Správny? Môžete to skontrolovať. Ak sa vaše webové stránky nachádzajú v službe Internetová informačná služba (IIS), môžete byť prekvapení. Ak sa vaši používatelia pokúšajú pripojiť k vášmu serveru prostredníctvom zabezpečeného pripojenia (SSL / TLS), možno im nebudete poskytovať bezpečnú možnosť.

Poskytovanie lepšieho šifrovacieho balíka je bezplatné a veľmi jednoduché nastavenie. Postupujte podľa pokynov krok za krokom, aby ste ochránili svojich používateľov a váš server. Naučíte sa aj o tom, ako otestovať služby, ktoré používate, aby ste videli, aká je ich bezpečnosť.

Prečo sú šifrovacie suity dôležité

Microsoft IIS je skvelý. Je to jednoduché nastavenie a údržba. Má užívateľsky prívetivé grafické rozhranie, ktoré robia konfiguráciu vietorom. Beží na systéme Windows. Služba IIS naozaj veľa veľa veľa, ale skutočne sa zhoršuje, pokiaľ ide o predvolené zabezpečenie.

Tu funguje zabezpečené pripojenie. Váš prehliadač iniciuje zabezpečené spojenie s webom. To je najľahšie identifikované pomocou adresy URL začínajúcej "HTTPS: //". Firefox ponúka malú ikonu zámku na ilustráciu tohto bodu. Prehliadače Chrome, Internet Explorer a Safari majú všetky podobné metódy, ktoré vás informujú, že vaše pripojenie je šifrované. Server, ku ktorému sa pripájate, odpovedá na váš prehliadač so zoznamom možností šifrovania, z ktorých si môžete vybrať v poradí od najvýhodnejšieho po najmenšie. Váš prehliadač smeruje nadol, až kým nenájde možnosť šifrovania, ktorá sa mu páči a my sme vypnutí a spustenie. Zvyšok, ako sa hovorí, je matematika. (Nik to nehovorí.)
Tu funguje zabezpečené pripojenie. Váš prehliadač iniciuje zabezpečené spojenie s webom. To je najľahšie identifikované pomocou adresy URL začínajúcej "HTTPS: //". Firefox ponúka malú ikonu zámku na ilustráciu tohto bodu. Prehliadače Chrome, Internet Explorer a Safari majú všetky podobné metódy, ktoré vás informujú, že vaše pripojenie je šifrované. Server, ku ktorému sa pripájate, odpovedá na váš prehliadač so zoznamom možností šifrovania, z ktorých si môžete vybrať v poradí od najvýhodnejšieho po najmenšie. Váš prehliadač smeruje nadol, až kým nenájde možnosť šifrovania, ktorá sa mu páči a my sme vypnutí a spustenie. Zvyšok, ako sa hovorí, je matematika. (Nik to nehovorí.)

Zlomová chyba v tomto prípade je, že nie všetky možnosti šifrovania sú vytvorené rovnako. Niektoré používajú naozaj skvelé algoritmy na šifrovanie (ECDH), iné sú skôr skvelé (RSA) a niektoré sú len nepodložené (DES). Prehliadač sa môže pripojiť k serveru pomocou ľubovoľnej možnosti, ktorú poskytuje server. Ak vaše stránky ponúkajú niektoré možnosti ECDH, ale aj niektoré možnosti DES, váš server sa k nim pripojí. Jednoduchý akt ponuky týchto zlých možností šifrovania spôsobuje, že vaše stránky, váš server a používatelia sú potenciálne zraniteľní. Bohužiaľ, služba IIS štandardne poskytuje niektoré dosť slabé možnosti. Nie katastrofické, ale určite nie dobré.

Ako vidieť, kde stojíš

Skôr než začneme, možno budete chcieť vedieť, kde je váš web. Našťastie dobrí ľudia v spoločnosti Qualys poskytujú každému z nás zadarmo služby SSL Labs. Ak prejdete na stránku https://www.ssllabs.com/ssltest/, môžete presne vidieť, ako váš server reaguje na požiadavky HTTPS. Môžete tiež zistiť, ako pravidelne využívajú služby, ktoré sa používajú.

Tu je jedna poznámka. Len preto, že stránky nedostávajú rating A, neznamená to, že ľudia, ktorí ich prevádzkujú, robia zlú prácu. SSL Labs slabí RC4 ako slabý šifrovací algoritmus, hoci proti nemu nie sú žiadne známe útoky. Je pravda, že je menej odolný proti pokusom o hrubej sile, ako niečo ako RSA alebo ECDH, ale to nie je nevyhnutne zlé. Stránka môže ponúkať možnosť pripojenia RC4 z nevyhnutnej kompatibility s určitými prehliadačmi, takže používajte poradie stránok ako usmernenie, nie vyhlásenie o bezpečnosti alebo jeho nedostatok.
Tu je jedna poznámka. Len preto, že stránky nedostávajú rating A, neznamená to, že ľudia, ktorí ich prevádzkujú, robia zlú prácu. SSL Labs slabí RC4 ako slabý šifrovací algoritmus, hoci proti nemu nie sú žiadne známe útoky. Je pravda, že je menej odolný proti pokusom o hrubej sile, ako niečo ako RSA alebo ECDH, ale to nie je nevyhnutne zlé. Stránka môže ponúkať možnosť pripojenia RC4 z nevyhnutnej kompatibility s určitými prehliadačmi, takže používajte poradie stránok ako usmernenie, nie vyhlásenie o bezpečnosti alebo jeho nedostatok.

Aktualizácia šifrovacieho balíka

Pokryli sme pozadie, teraz pošpinime ruky. Aktualizácia balíka možností, ktorú poskytuje váš server Windows, nie je nevyhnutne jednoduchý, ale rozhodne nie je ani ťažké.

Ak chcete spustiť, stlačte kláves Windows + R, čím vyvoláte dialógové okno "Spustiť". Zadajte reťazec "gpedit.msc" a kliknite na tlačidlo "OK" a spustite Editor zásad skupiny. Práve tam vykonáme naše zmeny.
Ak chcete spustiť, stlačte kláves Windows + R, čím vyvoláte dialógové okno "Spustiť". Zadajte reťazec "gpedit.msc" a kliknite na tlačidlo "OK" a spustite Editor zásad skupiny. Práve tam vykonáme naše zmeny.
Na ľavej strane rozbaľte položku Konfigurácia počítača, Šablóny na správu, Sieť a potom kliknite na položku Nastavenia konfigurácie protokolu SSL.
Na ľavej strane rozbaľte položku Konfigurácia počítača, Šablóny na správu, Sieť a potom kliknite na položku Nastavenia konfigurácie protokolu SSL.
Na pravej strane kliknite dvakrát na Order SSL Cipher Suite.
Na pravej strane kliknite dvakrát na Order SSL Cipher Suite.
Štandardne je vybraté tlačidlo "Nie je nakonfigurované". Kliknutím na tlačidlo "Enabled (Povolené)" upravíte serverové Cipher Suites.
Štandardne je vybraté tlačidlo "Nie je nakonfigurované". Kliknutím na tlačidlo "Enabled (Povolené)" upravíte serverové Cipher Suites.
Po stlačení tlačidla sa políčko SSL Cipher Suites vyplní textom. Ak chcete vidieť, aký Cipher Suites váš server momentálne ponúka, skopírujte text z poľa SSL Cipher Suites a vložte ho do programu Poznámkový blok. Text bude obsahovať jeden dlhý neprerušovaný reťazec. Každá z možností šifrovania je oddelená čiarkou. Uvedenie každej možnosti na vlastnú linku uľahčí čítanie zoznamu.
Po stlačení tlačidla sa políčko SSL Cipher Suites vyplní textom. Ak chcete vidieť, aký Cipher Suites váš server momentálne ponúka, skopírujte text z poľa SSL Cipher Suites a vložte ho do programu Poznámkový blok. Text bude obsahovať jeden dlhý neprerušovaný reťazec. Každá z možností šifrovania je oddelená čiarkou. Uvedenie každej možnosti na vlastnú linku uľahčí čítanie zoznamu.

Môžete prejsť zoznamom a pridať alebo odstrániť do svojho srdca obsah s jedným obmedzením; zoznam nemôže mať viac ako 1023 znakov. To je zvlášť nepríjemné, pretože šifrovacie súpravy majú dlhé mená ako "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384_P384", preto si ich dôkladne vyberte. Odporúčam používať zoznam, ktorý vytvoril Steve Gibson, na stránke GRC.com: https://www.grc.com/miscfiles/SChannel_Cipher_Suites.txt.

Akonáhle ste si vytriedili svoj zoznam, musíte ho naformátovať na použitie. Rovnako ako pôvodný zoznam, nový musí byť jeden neprerušovaný reťazec znakov s každou šifrou oddelenou čiarkou. Skopírujte formátovaný text a vložte ho do poľa SSL Cipher Suites a kliknite na tlačidlo OK. A nakoniec, aby ste zmenili, musíte reštartovať.

S vašim serverom zálohujte a spustite službu SSL Labs a vyskúšajte to. Ak všetko prebehlo dobre, mali by ste získať hodnotenie A.

Ak by ste chceli niečo o niečo vizuálnejšie, môžete nainštalovať IIS Crypto od spoločnosti Nartac (https://www.nartac.com/Products/IISCrypto/Default.aspx). Táto aplikácia vám umožní vykonávať rovnaké zmeny ako vyššie uvedené kroky. Umožňuje tiež povoliť alebo zakázať šifrovanie na základe rôznych kritérií, takže nemusíte prechádzať ručne.
Ak by ste chceli niečo o niečo vizuálnejšie, môžete nainštalovať IIS Crypto od spoločnosti Nartac (https://www.nartac.com/Products/IISCrypto/Default.aspx). Táto aplikácia vám umožní vykonávať rovnaké zmeny ako vyššie uvedené kroky. Umožňuje tiež povoliť alebo zakázať šifrovanie na základe rôznych kritérií, takže nemusíte prechádzať ručne.

Bez ohľadu na to, ako to urobíte, aktualizácia Cipher Suites je jednoduchý spôsob, ako zlepšiť bezpečnosť pre vás a vašich koncových používateľov.

Odporúča: