You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Get-TlsCipherSuite对部分密码套件返回空或零值字段?

关于Windows Server 2019中Get-TlsCipherSuite返回空/零值字段的疑问

问题场景

在Windows Server 2019的Hyper-V和VMware虚拟机上执行Get-TlsCipherSuite命令时,返回结果中部分密码套件存在大量空值或零值字段,例如:

PS C:\Windows\system32> Get-TlsCipherSuite

KeyType               : 0
Certificate           : RSA
MaximumExchangeLength : 1024
MinimumExchangeLength : 1024
Exchange              : DH
HashLength            : 0
Hash                  : 
CipherBlockLength     : 16
CipherLength          : 256
BaseCipherSuite       : 159
CipherSuite           : 159
Cipher                : AES
Name                  : TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Protocols             : {771, 65277}

KeyType               : 0
Certificate           : 
MaximumExchangeLength : 0
MinimumExchangeLength : 0
Exchange              : 
HashLength            : 0
Hash                  : 
CipherBlockLength     : 0
CipherLength          : 0
BaseCipherSuite       : 0
CipherSuite           : 0
Cipher                : 
Name                  : TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
Protocols             : {}

上述结果中,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384的多数字段为空或0,但当通过特定方式重新排序密码套件后,该套件的字段会被补全为有效值,预期结果如下:

PS C:\Windows\system32> Get-TlsCipherSuite

KeyType               : 0
Certificate           : ECDSA
MaximumExchangeLength : 65536
MinimumExchangeLength : 0
Exchange              : ECDH
HashLength            : 0
Hash                  : 
CipherBlockLength     : 16
CipherLength          : 256
BaseCipherSuite       : 49196
CipherSuite           : 49196
Cipher                : AES
Name                  : TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
Protocols             : {771, 65277}

问题解答

1. 空/零值字段出现的原因

  • 这是Windows TLS配置工具的已知行为:当密码套件未被系统正确识别为「启用并可实际生效」状态时,Get-TlsCipherSuite会返回不完整的元数据。常见触发场景包括:套件被添加到系统但未通过组策略或注册表配置正确优先级,或者系统初始加载时未关联该套件对应的加密组件信息。
  • 重新排序密码套件的操作(如使用Set-TlsCipherSuite命令或组策略调整)会触发系统重新解析全部套件配置,强制验证每个套件的有效性,并补全缺失的加密参数——这就是排序后字段恢复为有效值的原因。

2. 空值状态下套件是否有效可用

  • 这种状态下的套件无法正常使用。空值/零值字段代表系统未正确加载该套件的必要加密参数,在TLS握手过程中,系统会直接忽略这些未被正确识别的套件,不会将其作为候选选项提供给客户端。
  • 只有当Get-TlsCipherSuite返回完整的有效值(如你预期的结果)时,该套件才会被系统正式启用,能够参与TLS握手协商。

内容的提问来源于stack exchange,提问作者Angrydot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 01:38:35