kosta88 2 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 Hallo, ich versuche bei einem RDS (Srv2016) TLS1.0 abzudrehen. Allerdings nach der Abschaltung von TLS1.0 in SCHANNEL (eigentlich via IISCrypto, aber ist ja gleich...), kann man sich auf den RDS per RDP nicht mehr verbinden. Security Settings in Session Collection sind SSL (TLS 1.0) und High Encryption Level. (MS schreibt ja dass nur die Anzeige nicht stimmt: https://support.microsoft.com/en-in/help/3097192/incorrect-tls-is-displayed-when-you-use-rdp-with-ssl-encryption) Client ist Windows 10 1809. Was mache ich denn nicht richtig? Danke Zitieren Link zu diesem Kommentar
zahni 558 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 Vielleicht stellt Du noch SHA-1 Zertifikate aus? Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 (bearbeitet) vor 2 Minuten schrieb zahni: Vielleicht stellt Du noch SHA-1 Zertifikate aus? Nein. Beide Zertifikate die verwendet werden sind SHA256 (kommen von der internen CA). Extern haben wir nix. bearbeitet 24. Oktober 2018 von kosta88 Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 Hast du sowohl auf dem Server und auf dem Client sichergestellt, dass TLS 1.2 aktiviert ist? Nach der Aktivierung auf dem Server diesen mal gebootet? https://www.der-windows-papst.de/2016/10/07/rdp-remote-desktop-hardening-tls-1-1-tls-1-2/rdp-hardening-tls1-2/ gibts ein ziemlich komplettes How To. Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 Ja, schon. Ich habe paar Haken dann noch zusätzlich lt. Anleitung entfernt, aber das hat auch nichts gebracht. Vielleicht für die Diskussion ausschlaggebend: ich habe eine Gruppenrichtlinie die RDP freischaltet, und diese hat zwei zusätzliche Einstellungen: Unter Remote Desktop Services / Remote Desktop Session Host / Security: Security Layer: SSL NLA forciert Ich denke aber nicht, dass das in irgendeiner Weise stört, denn SSL ist ja lt. Beschreibung TLS1.0, und MS oben beschreibt das als TLS1.2... Ich habe zwar versucht schon die Einstellungen zurückzusetzen, bringt aber nix (wie eigentlich erwartet...). Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 vor 11 Minuten schrieb kosta88: Ja, schon. Ich habe paar Haken dann noch zusätzlich lt. Anleitung entfernt, aber das hat auch nichts gebracht. Ich hoffe, du erwartest bei der BEschreibung jetzt keine konstruktive Unterstützung. ;) Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 vor 5 Minuten schrieb NorbertFe: Ich hoffe, du erwartest bei der BEschreibung jetzt keine konstruktive Unterstützung. ;) Touché. Best Practice Einstellung beinhaltet TLS1.0, 1.1 und 1.2, alle Hashes und alle Key Exchanges. In meiner Einstellung habe ich nur TLS 1.0 entfernt. Nach dem PDF habe ich dann weiterhin TLS 1.1 und Hashes MD5 und SHA, sowie Key Exchange Diffie-Hellman entfernt (so wie nach Vorhabe, sowohl am Client wie am Server). Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 OK :) Und wenn du jetzt am Server TLS 1.0 und TLS 1.2 aktivierst, geht es dann? Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 (bearbeitet) vor 6 Minuten schrieb NorbertFe: OK :) Und wenn du jetzt am Server TLS 1.0 und TLS 1.2 aktivierst, geht es dann? Sobald ich TLS1.0 am Server aktiviere (und neustarte), geht es. TLS1.2 ist (wurde) nie deaktiviert. bearbeitet 24. Oktober 2018 von kosta88 Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 (bearbeitet) Ich kann das nicht nachvollziehen. Ich habe hier einen Server (Windows 2016), der aus anderen Gründen nur TLS 1.2 aktiviert hat (Office Online Server) und den erreiche ich ganz hervorragend von meinem Client aus (Windows 10 1803 Enterprise). Am Client ist nichts deaktiviert, sondern der ist im Default Zustand. Am Server wirkt per GPO deine oben genannte Richtlinie, die "SSL" erzwingt und ich kann auch eine Verbindung über den FQDN herstellen und sehe dann das verwendete von RDP verwendete Serverzertifikat. Bye Norbert bearbeitet 24. Oktober 2018 von NorbertFe Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 So ne K... Ich habe heute meinen Rechner heute neu aufgesetzt, werden morgen dann weiter suchen... wobei ich selber nicht mehr weiß wo ich suchen soll... Btw. Zertifikat funktioniert auch. Bei der TLS1.0 Verbindung (davon gehe ich aus, wenn es ohne TLS1.0 nicht funktioniert), wird der Zertifikat (Schloss) angezeigt. Zertifikat ist ein SHA256 RSA4096 SAN Zertifikat. Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 Das Schloss sagt nicht, dass das Zertifikat verwendet wird. Das siehst du nur, wenn du auf das Schloss klickst und dir dort der Button fürs Zertifikat angezeigt wird. Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 24. Oktober 2018 Autor Melden Teilen Geschrieben 24. Oktober 2018 vor 1 Minute schrieb NorbertFe: Das Schloss sagt nicht, dass das Zertifikat verwendet wird. Das siehst du nur, wenn du auf das Schloss klickst und dir dort der Button fürs Zertifikat angezeigt wird. Ja, das ist auch so - wenn ich dort mir das Zertifikat ansehen, es ist das RDS-Zertifikat. Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. Oktober 2018 Melden Teilen Geschrieben 24. Oktober 2018 Ok. Du nutzt den normalen rdp Client, oder irgendwas anderes? Zitieren Link zu diesem Kommentar
kosta88 2 Geschrieben 30. Oktober 2018 Autor Melden Teilen Geschrieben 30. Oktober 2018 Hallo, ja, der normale RDP Client. Habe aber auch Remote Desktop Manager, hier kann ich auch auswählen welche RDP-Version. Habe sowohl mit 8.1 und 7.1 probiert (und auch mstsc.exe was bei Win10 dabei ist). Aber: ich kann mir das ganze erst wieder Mitte November ansehen, bis dorthin ist Ruhe Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.