TLS 1.2が有効になっているときにInternet Explorer 11がHTTPSサイトに接続できないのはなぜですか?


15

通常、Internet Explorerはまったく使用しません。インターフェイステスト(開発マシンおよび暗号化されていないHTTP)の設計時にのみ使用します。毎週、IE11がサイトにアクセスできるというSSL Labsサーバーテストを実行しています。

今日、サードパーティのサービスの1つで問題を発見しました。一部の特別な機能がChromeまたはFirefoxで動作しないため、Windows 7マシンでIE11を起動しました。IE11には、基本的に「ページを表示できませんでした」とだけ表示される組み込みのエラーページが表示されます。そして、DNSなどをチェックするような典型的なダミーのbla bla。エラーページ全体に暗号化関連の問題の兆候はまったくありませんでした(通常のブラウザーが行うように)。

数か月前にこのschannel問題が発生し、TLS1.2対応IEがHTTPSサイトにアクセスできなくなりました。その時点から、「IEのWTFチェックリスト」にはチェックポイントとして「TLS1.2を無効にする」が含まれています。そして、私は何を言うべきですか... IE内でTLS1.2を無効にすると機能し、私のサイトが再び利用可能になります。しかし、私は訪問者のブラウザでこれを行うことはできません。

さて、本当の質問:なぜIE 1.2でTLS 1.2が有効になっているのにInternet Explorer 11がHTTPSサイトに接続できないのですか?そして、サーバー側でそれを修正する方法は?SSL Labsは、私のサイトすべてがうまくいっていると言っています

重要な編集: IE11は、TLS1.2が有効になっている場合、プレフィックスなしのドメインではなく、プレフィックスなしのドメインのみを処理できるようです。プレフィックスなしのドメイン(www)は機能ますが、プレフィックスを含むドメイン(www)は機能しません

サーバー側では、debian / 7 nginx / 1.7.8 openssl / 1.0.1eを使用しています

利用可能な暗号は次のとおりです。 ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:-DES:!RC4:!MD5:!PSK:!aECDH:EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA


3
関係があるかもしれませんが、証明書にssl.dev5media.deのSANエントリが重複しています。たぶんIE11はそれについてく?それとは別に、CNはssl.dev5media.deです。つまり、説明したようにプレフィックスがなく、SSLプレフィックスがあります。
ステフェンUllrich

@SteffenUllrich、それを指摘してくれてありがとう。CNは、数週間前に私の最後の証明書のローテーションの前に接頭辞がありませんでした。質問内のCN部分を削除します。しかし、とにかく ... TLS1.2が無効になっているときは動作しています。証明書の検証は、暗号化方式の実装(TLS1.0、TLS1.1、TLS1.2)内ではなく、共有ライブラリ内にあるべきではありませんか?
バーナースク

1
サイトwww.dev5media.deは、IE 1.2、TLS 1.2を使用したWin7、およびTLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 パッケージキャプチャによる暗号で動作します。どのOSを使用していますか。また、動作中の名前と動作していない名前の両方についてパケットキャプチャを実行して、違いを確認できますか?
ステフェンUllrich

@SteffenUllrich:私はWiresharkの専門家ではありませんが、www.dev5media.deハンドシェイク(with TLS_DHE_RSA_WITH_AES_128_GCM_SHA256)は正常に行われているようです。しかしServer Hello Done、クライアントからサーバーへの通信がない後。
バーナースク

2
FWIWは、私は、Windows 8.1にIE11(11.0.9600.17690)をしようとした一般的な両方のエラー「このページは表示できません」だhttps://dev5media.de/https://www.dev5media.de/、そう何とか私はより一貫性のある結果を得ました。
ホーカンLindqvist

回答:


5

SSL 2.0も有効にしていますか?

http://support.microsoft.com/en-us/kb/2851628によると、「SSL 2.0とTLS 1.2はWindows 7以降のオペレーティングシステムでは相互に互換性がありません。クライアント側の証明書を使用してHTTPS接続を確立するにはTLS 1.2では、SSL 2.0を無効にする必要があります。


3

MozillaのIntermediateスイートを使用する場合、Win 7のIE11(重要なアップデートで完全にアップデートされますが、オプションのアップデートではありません)で今日この問題に遭遇しましたXP上のIE8で正常に動作し、IE7 +で動作するはずの。私がここに投稿したいと思ったのは、この問題がグーグルで他にあまり現れないことです。

Wiresharkを使用して、それを機能させるために必要な最小限の修正を見つけました。免責事項:私は暗号の専門家ではありません。これを行うためのより良い方法があるかもしれません。しかし、ssllabs.comの評価はまったく変わりませんでした。

ECDHE-RSA-AES128-SHA256(IE11で動作する最初のもの)をkEDH + AESGCMおよびDHE-RSA-AES128-GCM-SHA256の上に移動すると、中間スイートが得られます。

ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-SHA256:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!MD5:!PSK:!aECDH:!EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA

0

私が見つけた唯一のソリューションhttp :
//www.techsupportall.com/solved-cannot-access-secure-sites-https-websites-not-opening-view/ Internet ExplorerにREGSVRする方法の説明があります

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.