如何在Windows Server 2019中启用TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256加密套件
核心排查与修正步骤
纠正套件名称错误:你需求的是
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,但执行的PowerShell命令添加的是TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,二者为不同套件。先使用正确名称执行启用命令:Enable-TlsCipherSuite -Name "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256" -Position 0重启服务器生效:Schannel加密套件的注册表修改无法即时生效,必须重启整个Windows Server,否则新配置不会被加载,
Get-TlsCipherSuite也无法显示新增套件。检查组策略是否覆盖配置:
打开组策略编辑器(gpedit.msc),导航至:计算机配置 > 管理模板 > 网络 > SSL配置设置 > SSL密码套件顺序
若该策略已启用,会直接覆盖注册表的Functions列表。此时有两种处理方式:- 禁用该策略,让注册表配置生效;
- 在策略的"SSL密码套件顺序"值中,将
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256添加至列表最前端(套件名称用逗号分隔)。
验证套件是否被默认禁用:
检查注册表路径HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002下的DisabledByDefault多字符串值,确认TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256不在其中。若存在则删除该条目,无此值则无需操作。用管理员权限查询套件:普通权限下
Get-TlsCipherSuite可能无法显示完整套件列表,右键PowerShell选择"以管理员身份运行"后再执行查询命令。更新系统补丁:确保Windows Server 2019安装了最新累积更新,部分旧版本系统存在Schannel套件支持的bug,补丁更新可修复相关问题。
内容的提问来源于stack exchange,提问作者DavidO

