Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

(시리즈 글이 2개 있습니다.)
.NET Framework: 2091. C# - 웹 사이트가 어떤 버전의 TLS/SSL을 지원하는지 확인하는 방법
; https://www.sysnet.pe.kr/2/0/13237

.NET Framework: 2092. IIS 웹 사이트를 TLS 1.2 또는 TLS 1.3 프로토콜로만 운영하는 방법
; https://www.sysnet.pe.kr/2/0/13238




IIS 웹 사이트를 TLS 1.2 또는 TLS 1.3 프로토콜로만 운영하는 방법

테스트를 위해 VM으로 만들어 둔 Windows 11 운영체제에 openssl로 인증서를 만들어,

openssl을 이용해 인트라넷 IIS 사이트의 SSL 인증서 생성
; https://www.sysnet.pe.kr/2/0/13236

https 통신을 적용한 다음 서버가 지원하는 보안 프로토콜을 확인해 보면,

C# - 웹 사이트가 어떤 버전의 TLS/SSL을 지원하는지 확인하는 방법
; https://www.sysnet.pe.kr/2/0/13237

이런 결과가 나옵니다.

Ssl3(48): Not supported - The underlying connection was closed: An unexpected error occurred on a receive.
Tls(192): Supported
Tls11(768): Supported
Tls12(3072): Supported
Tls13(12288): Supported

그러니까 기본적으로는 Windows 11 운영체제의 IIS는 TLS 1.0 이상의 보안 프로토콜을 모두 지원하고 있는 것입니다. 다시 말해 오직 TLS 1.2 이상만 지원하고 싶다면 그에 대한 변경을 요합니다.




IIS 서비스에 TLS 1.2만을 적용하기 위한 방법은 다음의 글에 잘 나와 있습니다.

Enabling TLS Configuration on IIS/SMTP Server
; https://support.mailessentials.gfi.com/hc/en-us/articles/360015120800-Enabling-TLS-Configuration-on-IIS-SMTP-Server-

저 글을 정리해 보면, Windows 11은 기본적으로 SSL 3.0에 대해서는 "Enabled" == 0, TLS 1.0 이상에 대해 모두 "Enabled" == 1 값으로 설정된 상태인 것입니다. 실제로 문서에 보면,

Support for TLS System Default Versions included in the .NET Framework 3.5 on Windows Server 2012
; https://support.microsoft.com/en-us/topic/support-for-tls-system-default-versions-included-in-the-net-framework-3-5-on-windows-server-2012-db7ff0cb-fc9e-6530-db50-6a3dfc2834ad

What's new in Windows 10, version 1909 for IT Pros
 - Transport Layer Security (TLS)
; https://learn.microsoft.com/en-us/windows/whats-new/whats-new-windows-10-version-1909#transport-layer-security-tls

iis_tls12_support_1.png

서버는 Windows Server 2012 이상, 클라이언트는 Windows 8 이상에서 TLS 1.0/1.1/1.2가 기본적으로 "Enabled" 상태라고 나옵니다. 따라서, 1.2 이상만 지원하려면 TLS 1.0/1.1 (Windows Server 2016이라면 SSL 3.0) 활성화 상태를 꺼야 하는데요, 이를 위해 다음과 같이 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols" 하위에 각각의 보안 프로토콜 이름에 해당하는 키와, 다시 그 하위에 "Server" 키를 추가한 후 REG_DWORD 유형으로 Enabled 값을 0으로 만들어주면 됩니다.

// TLS 1.0 끄기
경로: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server
이름: Enabled
타입: REG_DWORD
값: 0

// TLS 1.1 끄기
경로: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server
이름: Enabled
타입: REG_DWORD
값: 0

위의 설정은 재부팅을 해야 반영되므로 시스템을 다시 시작한 후, 지원 여부를 확인하면 다음과 같은 결과를 얻게 됩니다.

Ssl3(48): Not supported - The underlying connection was closed: An unexpected error occurred on a receive.
Tls(192): Not supported - The underlying connection was closed: An unexpected error occurred on a send.
Tls11(768): Not supported - The underlying connection was closed: An unexpected error occurred on a send.
Tls12(3072): Supported
Tls13(12288): Supported

키 경로에서 유추할 수 있겠지만, 저 설정은 IIS만을 위한 것은 아니라는 점에 유의할 필요가 있습니다.




정리해 보면, 아래의 문제를 일으켰던,

JetBrains Omea Reader에서 TLS 1.2 모드의 https 서버로부터 RSS 구독이 안 되는 경우 해결 방법
; https://www.sysnet.pe.kr/0/0/547

근래의 웹 서버들은 보안상의 이유로 TLS 1.2 이상의 프로토콜만 허용하고 있는 것입니다. 따라서, Windows Server에서도 TLS 1.2만을 허용하려면 (Windows Server 2016의 경우엔 SSL 3.0도 포함해서), TLS 1.0, TLS 1.1에 대한 레지스트리 키를 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols 경로에 각각 생성하고 "Server" 키 하위로 Enabled를 0으로 만들면 됩니다.

만약 TLS 1.3만 지원하고 싶다면, 당연히 TLS 1.2에 대해서도 동일한 설정을 하면 됩니다.




자, 이렇게 해서 제 웹 사이트("https://www.sysnet.pe.kr")도, ^^; 사실 그다지 보안이 필요한 콘텐츠는 없지만 그냥 TLS 1.1 이하의 프로토콜을 비활성화시켰습니다.

// www.sysnet.pe.kr

Ssl3(48): Not supported - The underlying connection was closed: An unexpected error occurred on a receive.
Tls(192): Not supported - The underlying connection was closed: An unexpected error occurred on a send.
Tls11(768): Not supported - The underlying connection was closed: An unexpected error occurred on a send.
Tls12(3072): Supported
Tls13(12288): Not supported - The underlying connection was closed: An unexpected error occurred on a send.

단지, Windows Server 2022 제품이 아니라서 TLS 1.3은 지원되지 않고 있습니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]







[최초 등록일: ]
[최종 수정일: 1/31/2023]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 91  92  93  94  95  96  97  98  99  100  101  102  103  104  [105]  ...
NoWriterDateCnt.TitleFile(s)
11397정성태12/12/201724414.NET Framework: 703. 양자 컴퓨팅을 위한 마이크로소프트의 Q# 언어
11396정성태12/8/201747023개발 환경 구성: 343. Visual Studio - 리눅스 용 프로젝트의 인텔리센스를 위한 헤더 파일 처리 방법 [3]
11395정성태12/8/201721597오류 유형: 441. 이벤트 로그 - Time Provider NtpClient: No valid response has been received from domain controller
11394정성태12/8/201720938개발 환경 구성: 342. 비주얼 스튜디오에서 실행하던 ASP.NET Core (.NET Framework) 응용 프로그램을 명령행에서 실행하는 방법
11393정성태12/7/201726758Windows: 145. 윈도우 10 빌드 17046부터 WSL에서 백그라운드 작업 지원 [5]
11392정성태12/7/201720438개발 환경 구성: 341. openSUSE에 닷넷 코어 설치
11391정성태12/7/201723898개발 환경 구성: 340. WSL을 이용해 윈도우 PC 1대에서 openSUSE 응용 프로그램을 Visual Studio로 개발하는 방법 [1]
11390정성태12/7/201732860개발 환경 구성: 339. WSL을 이용해 윈도우 PC 1대에서 Linux 응용 프로그램을 Visual Studio로 개발하는 방법 [6]
11389정성태12/7/201721692오류 유형: 440. .NET Core 오류 - 0x80131620 Unable to load DLL 'libuv'
11388정성태12/6/201725532개발 환경 구성: 338. WSL 또는 Ubuntu에 닷넷 코어 설치 [3]
11387정성태12/6/201724729오류 유형: 439. 이벤트 로그 - Data Sharing Service 서비스의 %%3239247874 오류 메시지
11386정성태12/5/201721598오류 유형: 438. Hyper-V - '...' failed to add device 'Virtual CD/DVD Disk'
11385정성태12/5/201734830VC++: 121. DXGI를 이용한 윈도우 화면 캡처 소스 코드(Visual C++) [16]파일 다운로드1
11384정성태12/5/201724215오류 유형: 437. Visual C++ - Cannot open include file: 'SDKDDKVer.h'
11383정성태12/4/201726270디버깅 기술: 110. 비동기 코드 실행 중 예외로 인한 ASP.NET 프로세스 비정상 종료 현상 [1]
11382정성태12/4/201725688오류 유형: 436. System.Data.SqlClient.SqlException (0x80131904): Connection Timeout Expired 예외 발생 시 "[Pre-Login] initialization=48; handshake=1944;" 값의 의미
11381정성태11/30/201722701.NET Framework: 702. 한글이 포함된 바이트 배열을 나눈 경우 한글이 깨지지 않도록 다시 조합하는 방법(두 번째 이야기)파일 다운로드1
11380정성태11/30/201722634디버깅 기술: 109. windbg - (x64에서의 인자 값 추적을 이용한) Thread.Abort 시 대상이 되는 스레드를 식별하는 방법
11379정성태11/30/201721378오류 유형: 435. System.Web.HttpException - Session state has created a session id, but cannot save it because the response was already flushed by the application.
11378정성태11/29/201723475.NET Framework: 701. 한글이 포함된 바이트 배열을 나눈 경우 한글이 깨지지 않도록 다시 조합하는 방법 [1]파일 다운로드1
11377정성태11/29/201723483.NET Framework: 700. CommonOpenFileDialog 사용 시 사용자가 선택한 파일 목록을 구하는 방법 [3]파일 다운로드1
11376정성태11/28/201728589VS.NET IDE: 123. Visual Studio 편집기의 \r\n (crlf) 개행을 \n으로 폴더 단위로 설정하는 방법
11375정성태11/28/201721428오류 유형: 434. Visual Studio로 ASP.NET 디버깅 중 System.Web.HttpException - Could not load type 오류
11374정성태11/27/201728162사물인터넷: 14. 라즈베리 파이 - (윈도우의 NT 서비스처럼) 부팅 시 시작하는 프로그램 설정 [1]
11373정성태11/27/201727342오류 유형: 433. Raspberry Pi/Windows 다중 플랫폼 지원 컴파일 관련 오류 기록
11372정성태11/25/201729303사물인터넷: 13. 윈도우즈 사용자를 위한 라즈베리 파이 제로 W 모델을 설정하는 방법 [4]
... 91  92  93  94  95  96  97  98  99  100  101  102  103  104  [105]  ...