IIS Crypto: TLS-konfiguration til Windows Server
Konfigurer TLS-protokoller, cipher suites og sikkerhedsindstillinger på Windows Server med IIS Crypto 4.0. Gratis værktøj fra Nartac Software.
Windows Server opdaterer ikke automatisk sine TLS-indstillinger — serveren beholder de standardindstillinger den blev installeret med. Det betyder at mange servere stadig har TLS 1.0, TLS 1.1 og usikre cipher suites aktiveret.
IIS Crypto fra Nartac Software er et gratis værktøj der gør det nemt at opdatere TLS-konfigurationen på Windows Server. Indstillingerne påvirker alle Windows-services: IIS, Exchange, RDP, SMTP og andre.
Krav: Windows Server 2012 eller nyere, .NET Framework 4.6.2+. Version 4.0 understøtter også Windows Server 2025.
Hurtig opsætning (Best Practices)
regedit og eksportér HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL før du foretager ændringer.For de fleste servere er dette alt du behøver:
- Kør IIS Crypto som administrator.
- Klik Best Practices — dette aktiverer TLS 1.2 + TLS 1.3 og deaktiverer alt usikkert.
- Klik Apply.
- Genstart serveren for at aktivere de nye indstillinger. Ændringerne kræver en genstart af serveren før de træder i kraft.
Best Practices giver den bedste kombination af sikkerhed og kompatibilitet.
Pas på med at jagte A+ ratings i SSL-scannere. Kompatibilitet kan være vigtigere end pluset. Best Practice-skabelonen giver en god balance mellem sikkerhed og kompatibilitet.
Hvad gør Best Practices?
Protokoller
| Protokol | Status | Hvorfor |
|---|---|---|
| SSL 2.0 | Deaktiveret | Fundamentalt usikker, brudt kryptografi |
| SSL 3.0 | Deaktiveret | POODLE-sårbarhed |
| TLS 1.0 | Deaktiveret | Forældet siden 2021 (RFC 8996), mange kendte angreb |
| TLS 1.1 | Deaktiveret | Forældet siden 2021 (RFC 8996) |
| TLS 1.2 | Aktiveret | Sikker med AEAD cipher suites, bred kompatibilitet |
| TLS 1.3 | Aktiveret | Nyeste standard, hurtigere handshake, obligatorisk forward secrecy |
Cipher suites (Windows Server 2022+)
Best Practices aktiverer kun cipher suites med forward secrecy (ECDHE) og stærk kryptering (AES-GCM, ChaCha20):
| Prioritet | Cipher Suite |
|---|---|
| 1 | TLS_CHACHA20_POLY1305_SHA256 |
| 2 | TLS_AES_256_GCM_SHA384 |
| 3 | TLS_AES_128_GCM_SHA256 |
| 4 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| 5 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| 6 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
| 7 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
Alle CBC-, RC4-, 3DES- og non-PFS cipher suites deaktiveres.
Templates
IIS Crypto 4.0 har fem indbyggede templates:
| Template | Brug | TLS-versioner |
|---|---|---|
| Best Practices | Anbefalet til de fleste servere | 1.2 + 1.3 |
| PCI 4.0 | PCI DSS 4.0 compliance | 1.2 + 1.3 |
| Strict | Maksimal sikkerhed | 1.2 + 1.3 |
| FIPS 140-2 | Amerikanske statslige systemer | 1.0 + 1.1 + 1.2 |
| Default | Nulstil til OS-standarder | Varierer |
Anbefaling: Brug Best Practices medmindre du har specifikke compliance-krav.
Backup inden ændringer
Tag altid backup inden du ændrer indstillinger — så du kan rulle tilbage hvis noget går galt.
Metode 1: Registreringsdatabase-backup
- Åbn Advanced fanen i IIS Crypto.
- Klik Backup Registry.
- Gem filen (f.eks.
C:\CryptoBackupackup-før-ændring.reg).
Denne fil kan importeres direkte i registreringsdatabasen for at gendanne indstillingerne.
Metode 2: Template-backup
- Åbn IIS Crypto uden at ændre noget.
- Gå til Templates.
- Klik diskette-ikonet (Save the selected template).
- Gem som
.ictpl-fil (f.eks.C:\CryptoBackupackup.ictpl).
Denne fil kan importeres i IIS Crypto på samme eller andre servere.
Udrulning på flere servere
- Konfigurer én server med de ønskede indstillinger.
- Gem som template (
.ictpl-fil). - Kopier filen til de andre servere.
- Åbn IIS Crypto → Templates → mappe-ikonet (Open a template from file).
- Klik Apply og genstart serveren.
HTTP/3 med QUIC (Windows Server 2022+)
IIS Crypto 4.0 understøtter aktivering af HTTP/3 via QUIC:
- Anvend Best Practices (aktiverer TLS 1.3 og de nødvendige cipher suites).
- Gå til Advanced → marker Enable HTTP/3 with QUIC.
- Klik Apply og genstart.
- Åbn IIS Manager, tilføj HTTP Response Header:
Alt-Svc: h3=":443" - Åbn port 443 UDP i Windows Firewall og evt. netværksfirewall.
SSL Labs rating
Med Best Practices og TLS 1.3 aktiveret kan du opnå en A+ rating hos SSL Labs. Nøglepunkter:
| Krav | Virkning på rating |
|---|---|
| TLS 1.0 eller 1.1 aktiveret | Maks grade B |
| Ingen TLS 1.3-support | Maks grade A- |
| Ingen HSTS eller ugyldig HSTS | Maks grade A- |
| HSTS max-age under 6 måneder | Kan ikke opnå A+ |
Brug FairSSL SSL Scanner eller IIS Cryptos indbyggede Site Scanner til at verificere din konfiguration.
Specielle hensyn
Exchange Server og SMTP
Vær opmærksom på at mange ældre mail-systemer stadig bruger TLS 1.0/1.1 til SMTP. Hvis du deaktiverer disse protokoller kan det påvirke mailflow med ældre afsendere. Overvej at teste grundigt inden udrulning i produktion.
RDP (Remote Desktop)
IIS Crypto-indstillingerne påvirker også RDP. Sørg for at dine RDP-klienter understøtter TLS 1.2 inden du deaktiverer ældre protokoller.