Windows 2008 R2 Standard 서버-RC4를 비활성화하는 방법


9

방금 www.ssllabs.com을 사용하고 몇 가지 테스트를 실행했습니다. 서버가 RC4를 수락하기 때문에 서버가 B 등급으로 제한되어 있습니다.

이 서버는 약한 RC4 암호를 허용합니다. B에 등급이 매겨 짐

나는 연구 및 해제 RC4에 내가 3 키를 추가 할 필요가 있음을 발견하고 0으로 자신의 활성화 DWORD 값을 설정 한 링크링크

나는이를 위해 수행 한 RC4 40/128, RC 56/128RC4 64/128

그런 다음 서버를 다시 시작했습니다. 서버가 다시 가동되면 레지스트리 변경이 완료되었음을 확인했으며 3 개 모두 존재하고 3 개는 활성화 된 값을 0으로 설정했습니다.

나는 ssllabs로 돌아가서 캐시를 지우고 테스트를 다시 실행하고 동일한 결과를 반환합니다 (RC4가 활성화되어 B에 캡핑 됨).

이 단계에서 이것이 의미하는 바가 확실하지 않습니다. SSLLabs가 잘못된 결과를 표시하는 경우 (그렇지 않다고 가정) RC 4를 비활성화했습니다.

RC4를 성공적으로 비활성화했는지 어떻게 알 수 있습니까?

편집하다

또한이 http://support.microsoft.com/kb/2868725?wa=wsignin1.0 에 대한 KB를 보았습니다 . 지금 시도 중입니다 ... 동일한 레지스트리 변경을 수행했지만 64 비트를 다운로드하려고 할 때 W2008 R2 Standard 버전에서 오류 메시지와 함께 설치하지 못함

컴퓨터에 업데이트가 적용되지 않습니다


RC4는 현재 안전합니다. 라데온 카드로 가득 찬 수천 대의 서버로 보안 기관과 싸우지 않는다면 걱정할 필요가 없습니다. Cypher4의 보안 문제는이 시점에서 순수한 추측입니다. Microsoft는 새로운 표준을 교환하기를 원하기 때문에 덤프를 원합니다. 실제로 SHA-1조차도 깨지지 않았습니다.
Overmind

MS가 이것과 관련이있는 것을 잃어 버렸습니다 .ssllabs.com이 MS가 소유하지 않는 한 그들은 결함을보고하지 않습니다? SHA-1을 사용하면 여전히 작동하지만 더 안전한 옵션이 있습니까?
Dave

MS는 운영 체제에서 RC4를 사용하고 있으며 다른 곳으로 이동하려고합니다. 그렇습니다. SHA-1은 95 년에 만들어졌지만 물론 발전했습니다. 그러나 요점은 여전히 ​​안전하다는 것입니다.
Overmind

RC4가 안전하지 않다는 몇 가지 보고서가 있습니다 : blogs.technet.com/b/srd/archive/2013/11/12/…
Lizz

보안 문제로 인해 TLS 핸드 셰이크에서 RC4 제안을 제거해야하는 표준 트랙에는 IETF RFC가 있습니다. tools.ietf.org/html/rfc7465
the-wabbit

답변:


9

도구 는 GUI에서 암호 순서를 확인하기는. 매번 나를 위해 작동합니다. (exe를 신뢰하지 않으면 테스트 머신에서 시도하십시오.)

Microsoft 는 클라이언트 및 서버 쪽에서 RC4를 비활성화하는 방법을 설명하는 RC4대한 보안 권고를 발표 했습니다 . 이제 RC4를 비활성화하는 것이 가장 좋습니다.

암호 순서 업데이트 하기 전에schannel 수행 해야 할 업데이트 가 있으므로 보안 권고에서 Windows Update를 수행하는 것을 잊지 마십시오 .

업데이트가 완료되면 도구 (IISCrypto) , Microsoft 권고 패치를 사용하거나 Windows 레지스트리를 직접 업데이트 할 수 있습니다.

(주의하십시오. 먼저 레지스트리를 백업하십시오.)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128]
"Enabled"=dword:00000000

3
스캔을 실행할 필요조차 없었습니다. 스캔을 열 자마자 RC 128/128내가 인용 한 링크에없는 것을 보았습니다 . RC 128/128dword를 Enabled로 추가 하고 0으로 설정하면 문제가 해결되었습니다.
Dave

@Dave, 댓글의 정보로 답변을 추가 할 수 있습니까? 매우 도움이 될 것입니다! :)
Lizz

@Lizz @Dave, 당신은 RC4 128/128별도의 의미 가 RC 128/128있습니까?
Michael-Clay Shirky는 어디에?
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.