Короткий ответ

TLS 1.0 и 1.1 считаются устаревшими. На Windows Server 2019/2022/2025 и Windows 11 их нужно выключить в Schannel, но только после списка потребителей: IIS-сайты, SQL, WinRM HTTPS, RDP (у RDP свой стек, но веб-обвязка — Schannel), МФУ, платёжные клиенты. Порядок: инвентарь → пилот WS-042/тест-IIS → мониторинг Schannel/ошибок приложений → прод. Не выключайте TLS 1.2. Не «лечите» сканер отключением firewall. Шифры — соседняя статья: небезопасные cipher suite.

Не выдумывайте номера CVE: сканер сам их пишет; ваша задача — протокол off и проверка бизнеса.

Симптомы и как отличить

  • Qualys/openssl s_client: TLSv1 на 443.
  • Реестр SCHANNEL\Protocols\TLS 1.0\Server\Enabled = 1.
  • После чужого hardening «пропала касса» — касса умела только 1.0.
  • Браузеры уже не жалуются (они на 1.2+), а сканер и интеграция — да.
НаблюдениеИное
Слабый шифр при TLS 1.2cipher suite
Сертификат SHA-1PKI, не версия TLS
WinRM HTTP 5985не TLS, WinRM
Только внутренний IP без TLSтогда сначала включите HTTPS, потом режьте 1.0

Возможные причины

  1. Defaults старых Server 2019 без политики.
  2. Совместимость с Java 7 / старым .NET без сильного crypto.
  3. GPO/IIS Crypto-подобные шаблоны не применялись.
  4. Третья сторона снова включила 1.0 «на час».
  5. SQL Server старый Native Client.

Диагностика

Реестр Schannel (пути документированы Microsoft для SCHANNEL Protocols):

Get-ChildItem 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols' -Recurse |
  ForEach-Object { Get-ItemProperty $_.PSPath } |
  Select-Object PSPath, Enabled, DisabledByDefault

Проверка порта с другой машины (пример; s_client если есть OpenSSL):

Test-NetConnection app.contoso.example -Port 443

На IIS:

Get-TlsCipherSuite | Format-Table Name, Certificate, Exchange, Hash
Get-WebBinding -Protocol https -ErrorAction SilentlyContinue

Журнал System: источник Schannel, ошибки handshake после пилота.

Инвентарь приложений: список URL, SQL, SMTP STARTTLS, LDAPS 636, WinRM 5986. Опросите владельцев: «есть ли клиент старше TLS 1.2?».

Не сканируйте прод агрессивным «всем протоколам» в рабочее время без окна — достаточно точечного handshake.

Решение

Сценарий A. Пилот, потребителей 1.0 нет

GPO Administrative Templates / реестр SCHANNEL:

Для TLS 1.0 и 1.1, ветки Client и Server: DisabledByDefault=1, Enabled=0. SSL 2.0/3.0 должны быть выключены (на современных ОС обычно уже). TLS 1.2 Enabled=1. TLS 1.3 на Server 2022/2025 и Windows 11 — оставьте включённым, если стек поддерживает.

После GPO — reboot (Schannel часто требует перезапуска процессов/хоста).

Пример проверки ключа после политики (значения 0/1 как DWORD): смотрите фактические имена значений Enabled и DisabledByDefault в документации Schannel, не копируйте «магические» сторонние .reg без чтения.

Сценарий B. Живой потребитель TLS 1.0

  1. Зафиксируйте устройство/ПО, VLAN, владельца.
  2. Обновите клиент (SQL driver, Java, МФУ firmware).
  3. Если нельзя — изолируйте endpoint, не держите 1.0 на общем IIS-фронте. Отдельный «legacy TLS» хост в карантине хуже, но честнее, чем 1.0 на ERPе.
  4. Дата вывода в тикете.

Сценарий C. .NET / IIS

Для .NET могут понадобиться SchUseStrongCrypto и SystemDefaultTlsVersions в реестре .NET (документация Microsoft «TLS best practices .NET»). Без этого приложение форсит 1.0 даже при сильном Schannel. Проверяйте и ОС, и runtime.

WinRM HTTPS: сертификат и TLS 1.2; старые модули — обновить.

Составьте таблицу приложений contoso.example: URL, порт, владелец, проверенный максимальный TLS. Без таблицы выключение 1.0 на одном IIS ничего не значит — соседний 10.0.10.10 всё ещё отдаёт 1.0. Пилот WS-042 как клиент: откройте те же URL после политики Schannel на клиенте, не только на сервере. LDAPS к DC01 проверьте отдельно: клиенты Linux/Java любят старый протокол. Балансировщик с собственным SSL-профилем правьте в той же заявке, иначе скан бьёт в ADC и «Windows уже чистый». Не выключайте TLS 1.2 вместе с 1.0 ошибкой в .reg.

После отключения 1.0/1.1 повторите скан не только 443: 636 LDAPS на DC01, 5986 WinRM, SMTP submission. Один забытый порт оставит finding в отчёте и откатит политику «на всякий случай».

Клиентские политики Schannel на Windows 11 24H2 тоже выключайте 1.0, иначе исходящие интеграции с банком останутся на устаревшем протоколе.

Как проверить, что проблема устранена

Сканер: на 443 только TLS 1.2/1.3. Реестр 1.0/1.1 Enabled=0. Приложения: веб, почта, LDAPS, SQL с типичных клиентов Windows 11 24H2 и Server 2022. Журнал Schannel без всплеска ошибок от критичных источников. Повтор через неделю — забытый виртуальный хост на другом IP.

Если не помогло

  • Сканер видит 1.0 на другом порту (SMTP 465, 636, 3389 не Schannel-IIS). Сканируйте все TLS-порты.
  • Балансировщик терминирует TLS старым профилем — правьте ADC, не только Windows.
  • Только IPv6 vhost.
  • SQL Encryption: проверяйте SCHANNEL на SQL-хосте и клиентские драйверы.
  • Не включайте 1.0 обратно на всех серверах из-за одного МФУ.

Профилактика

  • Эталон GPO Schannel на новые серверы.
  • ТЗ закупки: TLS 1.2+.
  • Периодический внутренний скан протоколов.
  • Часть hardening и чеклиста рисков.

FAQ

Server 2022 всё ещё с 1.0 по умолчанию?

Зависит от сборки и политик. Не верьте памяти — снимите реестр и скан. 2025/Windows 11 обычно строже, но GPO всё равно нужна как стандарт.

RDP и TLS 1.0

RDP использует свои настройки безопасности (NLA, TLS). Закрытие Schannel TLS 1.0 в первую очередь бьёт HTTPS/LDAPS/WinRM HTTPS. Проверяйте RDP после изменения, имея консоль.

Можно ли выключить только на Public NIC?

Schannel — на машину, не на NIC. Разделение — разные хосты.

HTTP/2 и TLS 1.3

На IIS/Server 2022+ может быть TLS 1.3. Не выключайте 1.3, борясь с 1.0.

IIS Crypto GUI

Популярный сторонний инструмент. Если используете — понимайте, какие ключи он ставит, и имейте GPO-эталон. Не запускайте «Best Practices» в обед на ERP без пилота.

Нужен ли reboot?

Часто да для Schannel. Планируйте окно. Не делайте на единственном DC01 первым пилотом.