Windows 2008 R2 Standard服务器-如何禁用RC4


9

我刚刚使用了www.ssllabs.com并进行了一些测试-我的服务器被限制为B级,因为我的服务器接受RC4

该服务器接受弱的RC4密码。等级上限为B。

我研究发现,以禁用RC4我需要添加3个按键,并设置其支持DWORD 0 链接链接

我已经为此完成了RC4 40/128RC 56/128并且RC4 64/128

然后,我重新启动了服务器。当服务器再次启动时,我验证了注册表更改已完成,并且它们都是-所有3个都存在,并且所有3个都将其启用值设置为0。

我回到ssllabs,清除缓存,重新运行测试,并返回相同的结果(由于启用了RC4,所以将其限制为B)。

在此阶段,我不确定这意味着什么-如果SSLLabs显示错误的结果(我假设不是),请禁用RC 4。

如何判断我是否已成功禁用RC4

编辑

我还看到了有关此http://support.microsoft.com/kb/2868725?wa=wsignin1.0的知识库,所以现在尝试...我做了相同的注册表更改,但是当我尝试下载64位时版本为W2008 R2 Standard,它无法安装并显示错误消息

此更新不适用于您的计算机


RC4目前是安全的。如果您没有与装有radeon卡的数千个服务器的安全机构竞争,那么您就不必担心。此时,Cypher4的安全性问题纯属推测。微软之所以想抛弃它,是因为他们只是想换取新的标准。实际上,甚至SHA-1都还没有损坏。
主宰

我迷失了MS与之相关的功能-他们没有报告错误(除非ssllabs.com由MS拥有)?您是说使用SHA-1仍然可以使用,但是还有更多安全选项吗?
戴夫

MS在操作系统上使用RC4,并且希望不再使用它。是的,SHA-1是在95年创建的,它当然已经发展了,但关键是它仍然是安全的。
2015年

将通过几种报告RC4是不是安全:blogs.technet.com/b/srd/archive/2013/11/12/...
LIZZ

由于安全问题,标准轨道中有一个IETF RFC,要求从TLS握手中删除RC4建议:tools.ietf.org/html/rfc7465
the-wabbit 2015年

Answers:


9

一个工具可以检查GUI中的密码顺序。每次都对我有用。(如果您不信任该exe,请在测试计算机上尝试。)

Microsoft发布了有关RC4的安全公告,其中解释了如何在客户端和服务器端禁用RC4。现在,最佳做法是禁用RC4。

不要忘了做Windows更新的安全公告,因为有一个schannel更新做之前更新密码顺序。

更新完成后,您可以使用工具(IISCrypto),Microsoft咨询补丁或自己更新Windows注册表:

(请注意。请先备份注册表。)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128]
"Enabled"=dword:00000000

3
我什至不需要运行扫描-打开扫描后,我发现RC 128/128我引用的链接中未列出该扫描。添加RC 128/128并将dword Enabled设置为0已解决了该问题。
戴夫

@Dave,能否请您在评论中添加带有信息的答案?这将非常有帮助!:)
Lizz

@Lizz @Dave,您是说RC4 128/128还是另外一个RC 128/128
Michael-Clay Shirky在哪里,2015年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.