SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →
IIS / Windows Server Normal ~4 min. læsetid

IIS Crypto: TLS-konfiguration til Windows Server

Konfigurer TLS-protokoller, cipher suites og sikkerhedsindstillinger på Windows Server med IIS Crypto 4.0. Gratis værktøj fra Nartac Software.

IIS Crypto: TLS-konfiguration til Windows Server

Windows Server opdaterer ikke automatisk sine TLS-indstillinger — serveren beholder de standardindstillinger den blev installeret med. Det betyder at mange servere stadig har TLS 1.0, TLS 1.1 og usikre cipher suites aktiveret.

IIS Crypto fra Nartac Software er et gratis værktøj der gør det nemt at opdatere TLS-konfigurationen på Windows Server. Indstillingerne påvirker alle Windows-services: IIS, Exchange, RDP, SMTP og andre.

Krav: Windows Server 2012 eller nyere, .NET Framework 4.6.2+. Version 4.0 understøtter også Windows Server 2025.

Hurtig opsætning (Best Practices)

Vigtigt: Tag en backup først! IIS Crypto ændrer Windows registry-indstillinger for TLS/SSL. Kør regedit og eksportér HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL før du foretager ændringer.
Bemærk: TLS-ændringer påvirker også RDP og andre Windows-services (SQL Server, SMTP, etc.). Hvis du har ældre netværksservices eller klienter/servere på maskinen, kan det give problemer. Tag en backup og test efter genstart.

For de fleste servere er dette alt du behøver:

  1. Kør IIS Crypto som administrator.
  2. Klik Best Practices — dette aktiverer TLS 1.2 + TLS 1.3 og deaktiverer alt usikkert.
  3. Klik Apply.
  4. Genstart serveren for at aktivere de nye indstillinger. Ændringerne kræver en genstart af serveren før de træder i kraft.

Best Practices giver den bedste kombination af sikkerhed og kompatibilitet.

Pas på med at jagte A+ ratings i SSL-scannere. Kompatibilitet kan være vigtigere end pluset. Best Practice-skabelonen giver en god balance mellem sikkerhed og kompatibilitet.

Hvad gør Best Practices?

Protokoller

ProtokolStatusHvorfor
SSL 2.0DeaktiveretFundamentalt usikker, brudt kryptografi
SSL 3.0DeaktiveretPOODLE-sårbarhed
TLS 1.0DeaktiveretForældet siden 2021 (RFC 8996), mange kendte angreb
TLS 1.1DeaktiveretForældet siden 2021 (RFC 8996)
TLS 1.2AktiveretSikker med AEAD cipher suites, bred kompatibilitet
TLS 1.3AktiveretNyeste standard, hurtigere handshake, obligatorisk forward secrecy

Cipher suites (Windows Server 2022+)

Best Practices aktiverer kun cipher suites med forward secrecy (ECDHE) og stærk kryptering (AES-GCM, ChaCha20):

PrioritetCipher Suite
1TLS_CHACHA20_POLY1305_SHA256
2TLS_AES_256_GCM_SHA384
3TLS_AES_128_GCM_SHA256
4TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
5TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
6TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
7TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

Alle CBC-, RC4-, 3DES- og non-PFS cipher suites deaktiveres.

Templates

IIS Crypto 4.0 har fem indbyggede templates:

TemplateBrugTLS-versioner
Best PracticesAnbefalet til de fleste servere1.2 + 1.3
PCI 4.0PCI DSS 4.0 compliance1.2 + 1.3
StrictMaksimal sikkerhed1.2 + 1.3
FIPS 140-2Amerikanske statslige systemer1.0 + 1.1 + 1.2
DefaultNulstil til OS-standarderVarierer

Anbefaling: Brug Best Practices medmindre du har specifikke compliance-krav.

Backup inden ændringer

Tag altid backup inden du ændrer indstillinger — så du kan rulle tilbage hvis noget går galt.

Metode 1: Registreringsdatabase-backup

  1. Åbn Advanced fanen i IIS Crypto.
  2. Klik Backup Registry.
  3. Gem filen (f.eks. C:\CryptoBackupackup-før-ændring.reg).

Denne fil kan importeres direkte i registreringsdatabasen for at gendanne indstillingerne.

Metode 2: Template-backup

  1. Åbn IIS Crypto uden at ændre noget.
  2. Gå til Templates.
  3. Klik diskette-ikonet (Save the selected template).
  4. Gem som .ictpl-fil (f.eks. C:\CryptoBackupackup.ictpl).

Denne fil kan importeres i IIS Crypto på samme eller andre servere.

Udrulning på flere servere

  1. Konfigurer én server med de ønskede indstillinger.
  2. Gem som template (.ictpl-fil).
  3. Kopier filen til de andre servere.
  4. Åbn IIS Crypto → Templates → mappe-ikonet (Open a template from file).
  5. Klik Apply og genstart serveren.

HTTP/3 med QUIC (Windows Server 2022+)

IIS Crypto 4.0 understøtter aktivering af HTTP/3 via QUIC:

  1. Anvend Best Practices (aktiverer TLS 1.3 og de nødvendige cipher suites).
  2. Gå til Advanced → marker Enable HTTP/3 with QUIC.
  3. Klik Apply og genstart.
  4. Åbn IIS Manager, tilføj HTTP Response Header: Alt-Svc: h3=":443"
  5. Åbn port 443 UDP i Windows Firewall og evt. netværksfirewall.

SSL Labs rating

Med Best Practices og TLS 1.3 aktiveret kan du opnå en A+ rating hos SSL Labs. Nøglepunkter:

KravVirkning på rating
TLS 1.0 eller 1.1 aktiveretMaks grade B
Ingen TLS 1.3-supportMaks grade A-
Ingen HSTS eller ugyldig HSTSMaks grade A-
HSTS max-age under 6 månederKan ikke opnå A+

Brug FairSSL SSL Scanner eller IIS Cryptos indbyggede Site Scanner til at verificere din konfiguration.

Specielle hensyn

Exchange Server og SMTP

Vær opmærksom på at mange ældre mail-systemer stadig bruger TLS 1.0/1.1 til SMTP. Hvis du deaktiverer disse protokoller kan det påvirke mailflow med ældre afsendere. Overvej at teste grundigt inden udrulning i produktion.

RDP (Remote Desktop)

IIS Crypto-indstillingerne påvirker også RDP. Sørg for at dine RDP-klienter understøtter TLS 1.2 inden du deaktiverer ældre protokoller.

Klar til at oprette en gratis konto?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.