Windows 2012 RDP에서 TLS 1.0을 비활성화하는 방법


12

배경 :이 작업을 수행하는 방법에 대한 유일한 정보는 Windows 2008의 RDP와 관련이 있으며 관리 도구에는 "원격 데스크톱 세션 호스트 구성"이있는 것 같습니다. 이것은 Windows 2012에는 존재하지 않으며 MMC를 통해 추가하는 방법도 있습니다. 2008 년 RDS Host Config를 사용하여 여기 를 읽었 습니다.

질문 : Windows 2012에서 어떻게 TLS 1.0을 해제 할 수 있지만 여전히 Windows 2012 서버로 RDP를 사용할 수 있습니까?

원래, 내 이해는 Win2012 RDP에서만 TLS 1.0 만 지원되었다는 것 입니다. 그러나 PCI에 따른 TLS 1.0은 더 이상 허용되지 않습니다. 이 기사 에 따르면 Windows Server 2008r2에서 수정되었다고 가정합니다 . 그러나 이것은 관리 GUI 장치가 없어도 RDP가 내가 알고있는 프로토콜을 변경하기 위해 Server GUI를 다루지 않습니다.


ver명령 의 출력은 무엇입니까 ?
Greg Askew

답변:


7

TLS 비활성화는 시스템 전체 레지스트리 설정입니다.

https://technet.microsoft.com/en-us/library/dn786418.aspx#BKMK_SchannelTR_TLS10

Key: HKLM SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server  
Value: Enabled  
Value type: REG_DWORD
Value Data: 0  

또한 초기 TLS를 비활성화하기위한 PCI 요구 사항은 2016 년 6 월 30 일까지 적용되지 않습니다.


Internet Explorer는 TLS / SSL 암호화 설정을위한 별도의 구성 옵션이있는 제품 중 하나입니다. 다른 사람이있을 수 있습니다.

TLS 1.0이 비활성화 된 Windows 2012 R2 서버가 있으며 원격 데스크톱을 사용할 수 있습니다.

궁금한 점이 있으면 다음은 KB3080079가 설치된 Windows 2008 R2 서버에서 tsconfig.msc의 스크린 샷입니다. 업데이트가 수행 한 유일한 것은 다른 두 TLS 암호화 수준에 대한 지원을 추가하여 TLS 1.0이 비활성화 되어도 계속 작동하기 때문에 구성 할 것이 없습니다.

여기에 이미지 설명을 입력하십시오


지시는 RDP에만 국한되지 않고 TLS 1.0 "서버 전체"를 비활성화하는 방법입니다. 따라 가면 더 이상 RDP를 통해 서버에 액세스 할 수 없습니다. 이것은 RDP가 SLS로 비활성화되어 있음에도 불구하고 RDP가 여전히 TLS 1.0을 사용하고 있다는 것입니다.
Michael Barber

좋아, 네 말이 맞아 RDP 클라이언트가 버전 8에 있고 KB 당 7.1이 아닌 경우 작동하는 것 같습니다. Microsoft가 이전에 사용 가능한이 컨트롤을 제거한 것은 "불행한"것입니다. Win-server 2012에서 매우 실망했습니다-Win-server 2008로 내려가는 느낌
Michael Barber

@MichaelBarber Win 2012에 대해 질문했지만 위의 의견은 2008 년입니까? 명확성을 위해 Windows 2012 Standard R2에서 문제없이 TLS 1.0을 비활성화 했습니까? 예를 들어 서버에 원격 데스크톱을 계속 사용할 수 있었습니까?
neildt

1

TLS 1.0을 사용하지 않고 RDP가 계속 작동하게하려면 로컬 그룹 정책 편집기를 사용하여 "컴퓨터 구성 \ 관리 템플릿 \ Windows \ 구성 요소 \ 원격 데스크톱 서비스 \ 원격 데스크톱 세션 호스트에서 RDP에 대한"협상 "보안 계층을 선택해야합니다. \ 보안 ""원격 (RDP) 연결에 특정 보안 계층을 사용해야합니다. " "사용"을 선택하십시오. 이것은 2012R2에서도 작동합니다.


1

거의 1 년 후, 마침내 RDP 및 원격 데스크톱 서비스 연결을 끊지 않고 TLS 1.0 / 1.1을 비활성화하는 효과적인 솔루션을 찾아 냈습니다.

IISCrypto를 실행하고 TLS 1.0, TLS 1.1 및 모든 잘못된 암호를 비활성화하십시오.

게이트웨이 역할을 실행하는 원격 데스크톱 서비스 서버에서 로컬 보안 정책을 열고 보안 옵션-시스템 암호화 : 암호화, 해싱 및 서명에 FIPS 호환 알고리즘 사용으로 이동하십시오. 보안 설정을 사용으로 변경하십시오. 변경 사항을 적용하려면 재부팅하십시오.

경우에 따라 (특히 Server 2012 R2에서 자체 서명 된 인증서를 사용하는 경우) 보안 정책 옵션 네트워크 보안 : LAN 관리자 인증 수준을 NTLMv2 응답 만 보내도록 설정해야 할 수도 있습니다.

이것이 당신에게도 효과가 있는지 알려주세요.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.