For the complete documentation index, see llms.txt. This page is also available as Markdown.

Disattivare TLS legacy

La disabilitazione delle versioni obsolete del protocollo TLS è un passaggio essenziale per garantire una comunicazione sicura tra i componenti di Devolutions Server. I protocolli legacy come SSL 2.0, SSL 3.0, TLS 1.0 e TLS 1.1 sono vulnerabili e non dovrebbero essere utilizzati in ambienti di produzione.

Configurazione consigliata

  • Disabiliti SSL e le versioni TLS legacy su tutti i sistemi che ospitano componenti di Devolutions Server. Dovrebbero rimanere abilitati solo TLS 1.2 e TLS 1.3.

  • Riveda e limiti le suite di cifratura per impedire l'uso di algoritmi deboli o obsoleti. Garantire suite di cifratura moderne e sicure riduce il rischio di attacchi di downgrade.

  • Convalidi la compatibilità prima della distribuzione. Alcune applicazioni o client meno recenti potrebbero non supportare le versioni moderne di TLS. Si consiglia di effettuare test in un ambiente controllato per evitare interruzioni del servizio.

Linee guida per l'implementazione

È possibile utilizzare i metodi seguenti per disabilitare le versioni vulnerabili del protocollo su Windows Server:

  • Criteri di gruppo: configuri le impostazioni TLS in Configurazione computerModelli amministrativiReteImpostazioni di configurazione SSL.

  • Configurazione del registro: i protocolli TLS possono essere abilitati o disabilitati manualmente modificando le chiavi corrispondenti in: HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

  • Configurazione IIS: si assicuri che solo le versioni TLS e le suite di cifratura sicure siano attive per tutti i componenti basati sul web.

Conformità e best practice

La disabilitazione di TLS legacy è coerente con i requisiti di diversi standard di sicurezza. Ciò contribuisce a ridurre l'esposizione a vulnerabilità note del protocollo e migliora la postura di sicurezza complessiva della piattaforma.

Verifica

Dopo aver applicato la configurazione, si consiglia di convalidare l'impostazione utilizzando uno strumento di scansione TLS per assicurarsi che siano abilitate solo le versioni del protocollo e le suite di cifratura approvate.

Ultimo aggiornamento

È stato utile?