Windows 2008 R2 Standardサーバー-RC4を無効にする方法


9

www.ssllabs.comを使用していくつかのテストを実行しました-サーバーがRC4を受け入れるため、サーバーはBグレードに制限されています

このサーバーは、弱いRC4暗号を受け入れます。グレードBにキャップ。

私が研究して無効RC4に、私は3つのキーを追加する必要があることを発見し、0にその有効DWORDを設定したリンクリンク

私はのためにこれを行いましたRC4 40/128RC 56/128そしてRC4 64/128

その後、サーバーを再起動しました。サーバーが再起動したときに、レジストリの変更が行われたことを確認しました。3つすべてが存在し、3つすべての有効な値が0に設定されています。

ssllabsに戻り、キャッシュをクリアして、テストを再実行すると、同じ結果が返されます(RC4が有効になっているため、Bに制限されます)。

この段階では、これが何を意味するのかわかりません。SSLLabsが誤った結果を示している場合(私はそうではないと思います)、RC 4を無効にしました。

RC4を正常に無効にしたかどうかはどうすればわかりますか

編集する

このhttp://support.microsoft.com/kb/2868725?wa=wsignin1.0に関するKBも確認したので、今すぐ試してみます...同じレジストリの変更を行いましたが、64ビットをダウンロードしようとするとW2008 R2 Standardのバージョン、エラーメッセージが表示されてインストールに失敗する

アップデートはお使いのコンピュータには適用されません


RC4は現在安全です。あなたがradeonカードでいっぱいの何千ものサーバーでセキュリティエージェンシーと戦わないならば、あなたは心配することは何もありません。Cypher4のセキュリティ問題は、現時点では純粋な推測です。マイクロソフトは、新しい標準を交換したいだけなので、それを捨てたいと考えています。実際的な意味では、SHA-1でもまだ壊れていません。
2015

私はMSがこれと何をしているのかを失いました-彼らは障害を報告していません(ssllabs.comがMSによって所有されていない限り)?SHA-1はまだ機能するが、より安全なオプションがあると言っていますか?
Dave

MSはオペレーティングシステムでRC4を使用しており、RC4から離れたいと考えています。はい、SHA-1は95年に作成されましたが、もちろん進化していますが、要点はまだ安全です。
2015

:RC4が安全ではないことを、いくつかのレポートですblogs.technet.com/b/srd/archive/2013/11/12/...
Lizz

セキュリティ問題のためにTLSハンドシェイクからRC4提案を削除することを要求するIETF RFCが標準トラックにあります:tools.ietf.org/html/rfc7465
the-wabbit

回答:


9

GUIで暗号の順序をチェックするツールがあります。それは私のためにいつも働きます。(exeが信頼できない場合は、テストマシンで試してください。)

マイクロソフトはRC4に関するセキュリティアドバイザリをリリースし、クライアント側とサーバー側でRC4を無効にする方法を説明しています。今では、RC4を無効にすることがベストプラクティスです。

暗号の順序を更新するschannelに行う更新があるため、セキュリティアドバイザリでWindows Updateを実行することを忘れないでください。

更新が完了したら、ツール(IISCrypto)、Microsoftのアドバイザリパッチを使用するか、Windowsレジストリを自分で更新します。

(注意してください。最初にレジストリをバックアップしてください。)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128]
"Enabled"=dword:00000000

3
スキャンを実行する必要すらありませんでした-スキャンを開くとすぐに、RC 128/128引用したリンクにリストされていないものが見つかりました。RC 128/128dword Enabledを追加して0に設定すると、問題が修正されました。
デイブ

@デイブ、あなたのコメントからの情報で回答を追加していただけませんか?とても助かります!:)
リズ

@リズ@デイブ、RC4 128/128別の意味RC 128/128ですか?
マイケル-クレイシャーキーは
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.