Обеспечьте безопасность исходящих подключений Windows Server.
Настройте Windows Server для использования более безопасных шифров и протоколов для исходящих HTTPS-подключений. Однако, если для Windows Server оставить настройки TLS-клиента по умолчанию, система может предпочесть инициировать клиентские подключения по TLS1.0 вместо TLS1.3.
Почему TLS1.0 небезопасен?
Это важно, поскольку TLS1.0 может согласовывать протоколы, которые считаются криптографически слабыми (например, SHA1). Более того, некоторые удаленные службы, необходимые для работы сервера, могут отклонять такие подключения, если они требуют использования более безопасных соединений.
Как отключить TLS1.0
Можно выполнить следующий код от имени пользователя с достаточными правами для редактирования реестра:
Create the registry keys
$registryPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client"
if (!(Test-Path $registryPath)) {
New-Item -Path $registryPath -Force
}
Disable TLS 1.0 for outbound client connections
New-ItemProperty -Path $registryPath -Name “Enabled” -Value 0 -PropertyType DWORD -Force
New-ItemProperty -Path $registryPath -Name “DisabledByDefault” -Value 1 -PropertyType DWORD -Force
…из PowerShell, чтобы привести исходящие подключения Windows Server в соответствие с современными стандартами.
Кроме того, может потребоваться перезагрузка Windows Server, прежде чем эти настройки вступят в силу.
Изменение реестра – Внимание
Изменение реестра Windows может вызвать серьезные, необратимые системные ошибки или предотвратить загрузку сервера. Таким образом, эти действия предназначены только для опытных пользователей и выполняются на свой страх и риск.
Рекомендуемые меры предосторожности:
- Резервное копирование: экспортируйте ключи реестра или создайте снимок виртуальной машины перед редактированием.
- Тестирование: проверьте изменения в промежуточной среде перед применением в рабочей.



