Windows Server 2012 R2缺失TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384加密套件的解决方案咨询
不用急着升级到Windows Server 2016——这个问题有更简单的解决办法
我来给你梳理下:TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384这个加密套件其实是可以在Windows Server 2012 R2上启用的,前提是你的系统装对了补丁,再做一点点注册表配置就行。
具体操作步骤:
- 首先确认补丁:这个套件是通过KB3140743补丁(2016年4月的累积更新)引入到2012 R2中的。你说已经装了全部更新,那大概率已经包含这个补丁了,但保险起见可以验证下:打开命令提示符,运行
wmic qfe list full /format:table,搜索有没有KB3140743的条目。 - 启用套件(注册表操作):
- 按Win+R输入
regedit打开注册表编辑器。 - 定位到路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers - 如果没有
AES 256/GCMSHA384这个项,右键点击Ciphers,选择「新建→项」,命名为AES 256/GCMSHA384。 - 在这个新项里,新建一个DWORD(32位)值,命名为
Enabled,把它的数值数据设为1(十进制即可)。 - 还要确保ECDHE密钥交换算法是启用的:导航到
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\KeyExchangeAlgorithms\ECDHE,确认Enabled值为1,没有的话同样新建并设置为1。
- 按Win+R输入
- 最后重启服务器,再打开IISCrypto,你就能找到这个加密套件了。
额外提醒:
- IISCrypto可能需要重启系统后才能刷新套件列表,所以不要忘了重启这一步。
- 如果补丁确实没装,直接通过Windows Update安装最新的累积更新就能包含KB3140743,不用单独找这个补丁。
内容的提问来源于stack exchange,提问作者brtb
相关产品推荐
相关产品推荐

