Сканер на вразливість TrustWave не вдається сканувати через машину Windows 10, на якій працює RDP:
Блокувати алгоритми шифрування з розміром блоку 64 біт (як DES та 3DES) атака дня народження, відома як Sweet32 (CVE-2016-2183)
ПРИМІТКА. У системах Windows 7/10, на яких працює RDP (протокол віддаленого робочого столу), вразливий шифр, який слід вимкнути, позначається "TLS_RSA_WITH_3DES_EDE_CBC_SHA".
Використовуючи IIS Crypto (від Nartac), я спробував застосувати шаблон "Кращі практики", а також шаблон PCI 3.1, однак обидва вони включають незахищений шифр (TLS_RSA_WITH_3DES_EDE_CBC_SHA):
Якщо я відключу цей шифр, RDP з цього комп’ютера на багатьох станціях Windows припиняє роботу (він все ще працює на деяких серверах R2 2008 та 2012 R2 2008). Клієнт RDP просто дає: "Виникла внутрішня помилка" і журнал подій:
Під час створення облікових даних TLS клієнта сталася фатальна помилка. Стан внутрішньої помилки - 10013.
Я перевірив журнал подій сервера одного з серверів і побачив ці два повідомлення
Запит на підключення TLS 1.2 отримано від віддаленого клієнтського додатка, але жоден із шифрових наборів, підтримуваних клієнтською програмою, не підтримується сервером. Помилка запиту на з'єднання SSL.
Було сформовано таке фатальне сповіщення: 40. Внутрішній стан помилки - 1205.
Як я можу виправити вразливість безпеки, не порушуючи вихідний RDP?
Або, якщо вищезазначене неможливо, чи є щось, що я можу зробити на кожному хості RDP, що я більше не можу підключитися до того, що обробляє його в цьому напрямку?
--- Оновлення №1 ---
Після відключення TLS_RSA_WITH_3DES_EDE_CBC_SHA на машині Windows 10 я спробував підключитися до декількох хостів RDP (половина з них не вдалася із "Внутрішньою помилкою ..."). Тому я порівняв один з таких хостів, до яких я можу підключитися, до того, до якого я не можу підключитися. Обидва - 2008 R2. Обидві мають однакову версію RDP (6.3.9600, підтримується протокол 8.1 RDP).
Я порівнював протоколи та шифри TLS, використовуючи криптовалюту IIS, щоб зробити "Зберегти шаблон" за їх поточними налаштуваннями, щоб я міг порівняти файли шаблонів. Вони були однакові! Отже, що б не було питання, схоже, це не є відсутнім набором чіперів для хоста. Ось знімок екрана з програми "Більше порівняння" у файлах:
Що може відрізнятися між двома хостами RDP, що викликає цю проблему, і як її виправити?