Короткий ответ
TLS 1.0 и 1.1 считаются устаревшими. На Windows Server 2019/2022/2025 и Windows 11 их нужно выключить в Schannel, но только после списка потребителей: IIS-сайты, SQL, WinRM HTTPS, RDP (у RDP свой стек, но веб-обвязка — Schannel), МФУ, платёжные клиенты. Порядок: инвентарь → пилот WS-042/тест-IIS → мониторинг Schannel/ошибок приложений → прод. Не выключайте TLS 1.2. Не «лечите» сканер отключением firewall. Шифры — соседняя статья: небезопасные cipher suite.
Не выдумывайте номера CVE: сканер сам их пишет; ваша задача — протокол off и проверка бизнеса.
Симптомы и как отличить
- Qualys/openssl s_client:
TLSv1на 443. - Реестр
SCHANNEL\Protocols\TLS 1.0\Server\Enabled = 1. - После чужого hardening «пропала касса» — касса умела только 1.0.
- Браузеры уже не жалуются (они на 1.2+), а сканер и интеграция — да.
| Наблюдение | Иное |
|---|---|
| Слабый шифр при TLS 1.2 | cipher suite |
| Сертификат SHA-1 | PKI, не версия TLS |
| WinRM HTTP 5985 | не TLS, WinRM |
| Только внутренний IP без TLS | тогда сначала включите HTTPS, потом режьте 1.0 |
Возможные причины
- Defaults старых Server 2019 без политики.
- Совместимость с Java 7 / старым .NET без сильного crypto.
- GPO/IIS Crypto-подобные шаблоны не применялись.
- Третья сторона снова включила 1.0 «на час».
- SQL Server старый Native Client.
Диагностика
Реестр Schannel (пути документированы Microsoft для SCHANNEL Protocols):
Get-ChildItem 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols' -Recurse |
ForEach-Object { Get-ItemProperty $_.PSPath } |
Select-Object PSPath, Enabled, DisabledByDefaultПроверка порта с другой машины (пример; s_client если есть OpenSSL):
Test-NetConnection app.contoso.example -Port 443На IIS:
Get-TlsCipherSuite | Format-Table Name, Certificate, Exchange, Hash
Get-WebBinding -Protocol https -ErrorAction SilentlyContinueЖурнал System: источник Schannel, ошибки handshake после пилота.
Инвентарь приложений: список URL, SQL, SMTP STARTTLS, LDAPS 636, WinRM 5986. Опросите владельцев: «есть ли клиент старше TLS 1.2?».
Не сканируйте прод агрессивным «всем протоколам» в рабочее время без окна — достаточно точечного handshake.
Решение
Сценарий A. Пилот, потребителей 1.0 нет
GPO Administrative Templates / реестр SCHANNEL:
Для TLS 1.0 и 1.1, ветки Client и Server: DisabledByDefault=1, Enabled=0. SSL 2.0/3.0 должны быть выключены (на современных ОС обычно уже). TLS 1.2 Enabled=1. TLS 1.3 на Server 2022/2025 и Windows 11 — оставьте включённым, если стек поддерживает.
После GPO — reboot (Schannel часто требует перезапуска процессов/хоста).
Пример проверки ключа после политики (значения 0/1 как DWORD): смотрите фактические имена значений Enabled и DisabledByDefault в документации Schannel, не копируйте «магические» сторонние .reg без чтения.
Сценарий B. Живой потребитель TLS 1.0
- Зафиксируйте устройство/ПО, VLAN, владельца.
- Обновите клиент (SQL driver, Java, МФУ firmware).
- Если нельзя — изолируйте endpoint, не держите 1.0 на общем IIS-фронте. Отдельный «legacy TLS» хост в карантине хуже, но честнее, чем 1.0 на ERPе.
- Дата вывода в тикете.
Сценарий C. .NET / IIS
Для .NET могут понадобиться SchUseStrongCrypto и SystemDefaultTlsVersions в реестре .NET (документация Microsoft «TLS best practices .NET»). Без этого приложение форсит 1.0 даже при сильном Schannel. Проверяйте и ОС, и runtime.
WinRM HTTPS: сертификат и TLS 1.2; старые модули — обновить.
Составьте таблицу приложений contoso.example: URL, порт, владелец, проверенный максимальный TLS. Без таблицы выключение 1.0 на одном IIS ничего не значит — соседний 10.0.10.10 всё ещё отдаёт 1.0. Пилот WS-042 как клиент: откройте те же URL после политики Schannel на клиенте, не только на сервере. LDAPS к DC01 проверьте отдельно: клиенты Linux/Java любят старый протокол. Балансировщик с собственным SSL-профилем правьте в той же заявке, иначе скан бьёт в ADC и «Windows уже чистый». Не выключайте TLS 1.2 вместе с 1.0 ошибкой в .reg.
После отключения 1.0/1.1 повторите скан не только 443: 636 LDAPS на DC01, 5986 WinRM, SMTP submission. Один забытый порт оставит finding в отчёте и откатит политику «на всякий случай».
Клиентские политики Schannel на Windows 11 24H2 тоже выключайте 1.0, иначе исходящие интеграции с банком останутся на устаревшем протоколе.
Как проверить, что проблема устранена
Сканер: на 443 только TLS 1.2/1.3. Реестр 1.0/1.1 Enabled=0. Приложения: веб, почта, LDAPS, SQL с типичных клиентов Windows 11 24H2 и Server 2022. Журнал Schannel без всплеска ошибок от критичных источников. Повтор через неделю — забытый виртуальный хост на другом IP.
Если не помогло
- Сканер видит 1.0 на другом порту (SMTP 465, 636, 3389 не Schannel-IIS). Сканируйте все TLS-порты.
- Балансировщик терминирует TLS старым профилем — правьте ADC, не только Windows.
- Только IPv6 vhost.
- SQL Encryption: проверяйте SCHANNEL на SQL-хосте и клиентские драйверы.
- Не включайте 1.0 обратно на всех серверах из-за одного МФУ.
Профилактика
- Эталон GPO Schannel на новые серверы.
- ТЗ закупки: TLS 1.2+.
- Периодический внутренний скан протоколов.
- Часть hardening и чеклиста рисков.
FAQ
Server 2022 всё ещё с 1.0 по умолчанию?
Зависит от сборки и политик. Не верьте памяти — снимите реестр и скан. 2025/Windows 11 обычно строже, но GPO всё равно нужна как стандарт.
RDP и TLS 1.0
RDP использует свои настройки безопасности (NLA, TLS). Закрытие Schannel TLS 1.0 в первую очередь бьёт HTTPS/LDAPS/WinRM HTTPS. Проверяйте RDP после изменения, имея консоль.
Можно ли выключить только на Public NIC?
Schannel — на машину, не на NIC. Разделение — разные хосты.
HTTP/2 и TLS 1.3
На IIS/Server 2022+ может быть TLS 1.3. Не выключайте 1.3, борясь с 1.0.
IIS Crypto GUI
Популярный сторонний инструмент. Если используете — понимайте, какие ключи он ставит, и имейте GPO-эталон. Не запускайте «Best Practices» в обед на ERP без пилота.
Нужен ли reboot?
Часто да для Schannel. Планируйте окно. Не делайте на единственном DC01 первым пилотом.