Désactiver TLS hérité
La désactivation des versions de protocole TLS obsolètes est une étape essentielle pour garantir une communication sécurisée entre les composants de Devolutions Server. Les protocoles hérités tels que SSL 2.0, SSL 3.0, TLS 1.0 et TLS 1.1 sont vulnérables et ne doivent pas être utilisés dans des environnements de production.
Configuration recommandée
Désactivez SSL et les versions TLS héritées sur tous les systèmes hébergeant des composants de Devolutions Server. Seuls TLS 1.2 et TLS 1.3 doivent rester activés.
Examinez et limitez les suites de chiffrement pour empêcher l'utilisation d'algorithmes faibles ou obsolètes. L'utilisation de suites de chiffrement modernes et sécurisées réduit le risque d'attaques par rétrogradation.
Validez la compatibilité avant le déploiement. Certaines applications ou certains clients plus anciens peuvent ne pas prendre en charge les versions TLS modernes. Il est recommandé d'effectuer des tests dans un environnement contrôlé afin d'éviter toute interruption de service.
Directives d'implémentation
Les méthodes suivantes peuvent être utilisées pour désactiver les versions de protocole vulnérables sur Windows Server :
Stratégie de groupe : configurez les paramètres TLS sous Configuration ordinateur – Modèles d'administration – Réseau – Paramètres de configuration SSL.
Configuration du registre : les protocoles TLS peuvent être activés ou désactivés manuellement en ajustant les clés correspondantes sous :
HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\ProtocolsConfiguration IIS : assurez-vous que seules les versions TLS sécurisées et les suites de chiffrement approuvées sont actives pour tous les composants web.
Microsoft a rédigé un guide sur les capacités d'application de la version TLS désormais disponibles par liaison de certificat sur Windows Server 2019.
Conformité et meilleures pratiques
La désactivation des versions TLS héritées est conforme aux exigences de plusieurs normes de sécurité. Cela contribue à réduire l'exposition aux vulnérabilités de protocole connues et améliore la posture de sécurité globale de la plateforme.
Vérification
Après avoir appliqué la configuration, il est recommandé de valider la configuration à l'aide d'un outil d'analyse TLS afin de s'assurer que seules les versions de protocole et les suites de chiffrement approuvées sont activées.
Mis à jour
Ce contenu vous a-t-il été utile ?