4
在Windows 10上删除易受攻击的密码会破坏传出的RDP
由于运行RDP的Windows 10计算机,TrustWave的漏洞扫描程序无法通过扫描: 具有64位块大小(例如DES和3DES)的生日攻击的块密码算法,称为Sweet32(CVE-2016-2183) 注意:在运行RDP(远程桌面协议)的Windows 7/10系统上,应禁用的易受攻击的密码标记为“ TLS_RSA_WITH_3DES_EDE_CBC_SHA”。 使用Nartac的IIS Crypto,我尝试应用“最佳实践”模板以及PCI 3.1模板,但是它们都包含不安全的密码(TLS_RSA_WITH_3DES_EDE_CBC_SHA): 如果禁用此密码,则从此计算机到许多Windows工作站的RDP 将停止工作(它仍可用于某些2008 R2和2012 R2服务器)。RDP客户端仅给出“发生内部错误”和事件日志: 创建TLS客户端凭据时发生致命错误。内部错误状态为10013。 我检查了其中一台服务器的服务器事件日志,并看到这两条消息 从远程客户端应用程序收到了TLS 1.2连接请求,但是服务器不支持客户端应用程序支持的所有密码套件。SSL连接请求失败。 生成以下致命警报:40.内部错误状态为1205。 如何在不破坏传出RDP的情况下修复安全漏洞? 或者,如果上述操作不可行,那么在无法再连接到该RDP主机上的每个RDP主机上是否可以做些什么呢? --- 更新#1 --- 在Windows 10计算机上禁用TLS_RSA_WITH_3DES_EDE_CBC_SHA之后,我尝试连接到多个RDP主机(其中一半失败,并显示“内部错误...”)。所以,我比较了这些主机中的一个,我可以连接到一个打击,我无法连接。两者都是2008 R2。两者都具有相同的RDP版本(6.3.9600,支持RDP协议8.1)。 我使用IIS加密对TLS协议和密码进行了比较,以对它们的当前设置执行“保存模板”,以便可以比较模板文件。他们是一样的!因此,无论出现什么问题,似乎都不是主机上缺少Chipher套件的问题。这是文件“超越比较”的屏幕截图: 导致此问题的两个RDP主机之间可能有何不同以及如何解决?