martinstrasser
Goto Top

Windows 10 1703 Pro SSL TLS Verbindungsprobleme

Hallo,

ich habe hier das Problem, dass bei mehreren Windows 10 Pro Rechnern Verbindungsprobleme
mit TLS/SSL auftreten.

z.B. Skype4Business Client, Thunderbird mit GMX-IMAP.

Antivirensoftware wurde schon deinstalliert.
Updates sind alle drauf.

Hat irgendjemand eine Idee mit was das zusammenhängen kann?

Danke + Grüße,
Martin

Content-Key: 350257

Url: https://administrator.de/contentid/350257

Ausgedruckt am: 19.03.2024 um 07:03 Uhr

Mitglied: LordGurke
LordGurke 27.09.2017 um 21:47:58 Uhr
Goto Top
Ist das Datum und die Uhrzeit auf dem System korrekt eingestellt? Ein falsches Datum würde Sicherheitszertifikate "invalidieren", so dass hier dann der Verbindungsaufbau an vermeintlich ungültigen Zertifikaten scheitert.
Falls es daran nicht liegt: Passiert das auch, wenn du abgesichert mit Netzwerk bootest?
Damit sollte sich Drittherstellersoftware ausschließen lassen...
Mitglied: MartinStrasser
MartinStrasser 27.09.2017 um 22:19:38 Uhr
Goto Top
Hallo,

also Uhrzeit stimmt.

Abgesicherter Modus kann ich zur Zeit nicht testen, da nicht vor Ort :/

Grüße
Mitglied: DerWoWusste
DerWoWusste 28.09.2017 um 09:13:11 Uhr
Goto Top
Kannst Du im Browser noch https-Seiten erreichen (einfach google.com nehmen)?
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 09:17:36 Uhr
Goto Top
Hallo,

teilweise können https-Seiten erreicht werden.

Google.de funktioniert.
Manch andere wieder nicht.

Sobald ich aber einen http-Proxy eintrage, funktionieren alle https-Seiten.

Sehr komisch das Ganze.

Grüße,
Martin
Mitglied: DerWoWusste
DerWoWusste 28.09.2017 um 09:24:01 Uhr
Goto Top
Hast Du Policies erlassen, die das Updating in irgendeiner Form unterbinden? Zertifikate müssen upgedated werden.
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 09:26:01 Uhr
Goto Top
Nein, die GPOs hab ich gestern noch überprüft. Nur ein paar Laufwerke sonst nichts.

Grüße
Mitglied: scar71
scar71 28.09.2017 um 10:01:52 Uhr
Goto Top
versuch mal die Microsoft Rootzertifikate zu aktualisieren. Hatte ein ähnliches Problem.
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 10:24:51 Uhr
Goto Top
Hast du da nen Tipp für mich, wie das unter Win10 funktioniert?

Grüße,
Martin
Mitglied: scar71
scar71 28.09.2017 um 12:29:12 Uhr
Goto Top
einfach nach rootsupdt.exe suchen und mit administrativen Rechten installieren.
Zur Info - die Anwendung bringt keine Meldung nach der "Installation".

wenn Du nicht fündig wirst, gucke ich später auch mal nach.
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 13:37:59 Uhr
Goto Top
Hallo,

das Nachinstallieren der Zertifikate brachte leider auch keine Besserung.

Wenn noch jemand eine Idee hat, immer her damit face-smile

Grüße,
Martin
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 13:48:20 Uhr
Goto Top
Was ich noch rausgefunden habe, dass es vermutlich was mit den Ciphers zu tun hat.

Funktioniert nicht:
The connection to this site uses a strong protocol (TLS 1.2), an obsolete key exchange (RSA), and an obsolete cipher (AES_256_CBC with HMAC-SHA1).

Funktioniert:
The connection to this site is encrypted and authenticated using TLS 1.2 (a strong protocol), ECDHE_RSA with P-256 (a strong key exchange), and AES_256_GCM (a strong cipher).

Wenn der Proxy eingetragen ist funktioniert es aber.

Grüße,
Martin
Mitglied: LordGurke
LordGurke 28.09.2017 um 13:56:35 Uhr
Goto Top
Magst du einmal diese Seite hier aufrufen und prüfen, welche Ciphers und Protokolle laut dieser Seite unterstützt werden?
Eventuell hat irgendwer oder irgendwas an den TLS-Einstellungen des Systems herumgespielt und einige Ciphers oder auch Protokolle deaktiviert...

Zumindest derzeit sollten noch TLS 1.0 bis TLS1.2 unterstützt werden, SSLv3 und niedriger nicht.
Die Ciphersuites sollten mindestens einen SHA-Cipher beinhalten (nur "SHA", nicht SHA256 oder ähnlich).
Mitglied: MartinStrasser
MartinStrasser 28.09.2017 um 14:15:03 Uhr
Goto Top
sieht soweit gut aus, hätte ich gesagt:

TLS_GREASE_BA (0xbaba) -
TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 (0xcca9) Forward Secrecy 256
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 (0xcca8) Forward Secrecy 256
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 (0xc02b) Forward Secrecy 128
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (0xc02f) Forward Secrecy 128
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 (0xc02c) Forward Secrecy 256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030) Forward Secrecy 256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013) Forward Secrecy 128
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (0xc014) Forward Secrecy 256
TLS_RSA_WITH_AES_128_GCM_SHA256 (0x9c) 128
TLS_RSA_WITH_AES_256_GCM_SHA384 (0x9d) 256
TLS_RSA_WITH_AES_128_CBC_SHA (0x2f) 128
TLS_RSA_WITH_AES_256_CBC_SHA (0x35) 256
TLS_RSA_WITH_3DES_EDE_CBC_SHA (0xa) WEAK 112

TLS 1.3 No
TLS 1.2 Yes
TLS 1.1 Yes
TLS 1.0 Yes
SSL 3 No
SSL 2 No
Mitglied: MartinStrasser
MartinStrasser 30.09.2017 um 18:54:45 Uhr
Goto Top
Hallo zusammen,

erstmal vielen Dank für euren Input.

Das Problem wurde gelöst:
Es hatte sich hier um ein Netzwerkproblem gehandelt.

Grüße,
Martin