IIS Crypto: TLS-konfiguration för Windows Server
Konfigurera TLS-protokoll, chiffersviter och säkerhetsinställningar på Windows Server med IIS Crypto 4.0, ett kostnadsfritt verktyg från Nartac Software.
Windows Server uppdaterar inte sina TLS-inställningar automatiskt. Servern behåller de standardinställningar den installerades med, så många servrar har fortfarande TLS 1.0, TLS 1.1 och osäkra chiffersviter aktiverade.
IIS Crypto från Nartac Software är ett kostnadsfritt verktyg som uppdaterar TLS-konfigurationen på Windows Server. Inställningarna påverkar alla Windows-tjänster, bland annat IIS, Exchange, RDP och SMTP.
Krav: Windows Server 2012 eller nyare, .NET Framework 4.6.2+. Version 4.0 stöder även Windows Server 2025.
Snabbkonfiguration (Best Practices)
regedit och exportera HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL innan du gör några ändringar.För de flesta servrar är detta allt du behöver göra:
- Kör IIS Crypto som administratör.
- Klicka på Best Practices. Mallen aktiverar TLS 1.2 och TLS 1.3 och inaktiverar allt osäkert.
- Klicka på Apply.
- Starta om servern. De nya inställningarna träder i kraft först efter omstarten.
Best Practices väger säkerhet mot kompatibilitet.
Jaga inte A+ i SSL-skannrar till varje pris. Kompatibilitet kan vara viktigare än det lilla pluset. Best Practices-mallen ger en bra balans mellan säkerhet och funktionalitet.
Vad gör Best Practices?
Protokoll
| Protokoll | Status | Varför |
|---|---|---|
| SSL 2.0 | Inaktiverat | Osäkert i grunden, bruten kryptografi |
| SSL 3.0 | Inaktiverat | POODLE-sårbarhet |
| TLS 1.0 | Inaktiverat | Utfasat sedan 2021 (RFC 8996), flera kända attacker |
| TLS 1.1 | Inaktiverat | Utfasat sedan 2021 (RFC 8996) |
| TLS 1.2 | Aktiverat | Säkert med AEAD-chiffersviter, bred kompatibilitet |
| TLS 1.3 | Aktiverat | Senaste standarden, snabbare TLS-handskakning, obligatorisk forward secrecy |
Chiffersviter (Windows Server 2022+)
Best Practices aktiverar endast chiffersviter med forward secrecy (ECDHE) och stark kryptering (AES-GCM, ChaCha20):
| Prioritet | Chiffersvit |
|---|---|
| 1 | TLS_CHACHA20_POLY1305_SHA256 |
| 2 | TLS_AES_256_GCM_SHA384 |
| 3 | TLS_AES_128_GCM_SHA256 |
| 4 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| 5 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| 6 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
| 7 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
Alla chiffersviter med CBC, RC4 eller 3DES och alla utan forward secrecy (PFS) inaktiveras.
Mallar
IIS Crypto 4.0 har fem inbyggda mallar (templates):
| Mall | Användning | TLS-versioner |
|---|---|---|
| Best Practices | Rekommenderas för de flesta servrar | 1.2 + 1.3 |
| PCI 4.0 | Efterlevnad av PCI DSS 4.0 | 1.2 + 1.3 |
| Strict | Maximal säkerhet | 1.2 + 1.3 |
| FIPS 140-2 | Amerikanska statliga system | 1.0 + 1.1 + 1.2 |
| Default | Återställer operativsystemets standardinställningar | Varierar |
Rekommendation: Använd Best Practices om du inte har specifika krav på efterlevnad (compliance).
Backup innan ändringar
Ta alltid en backup innan du ändrar inställningarna, så att du kan återställa dem om något går fel.
Metod 1: Backup av registret
- Öppna fliken Advanced i IIS Crypto.
- Klicka på Backup Registry.
- Spara filen (t.ex.
C:\CryptoBackup\backup-fore-andring.reg).
Filen kan importeras direkt i Windows-registret för att återställa inställningarna.
Metod 2: Backup som mall
- Öppna IIS Crypto utan att ändra något.
- Gå till Templates.
- Klicka på diskettikonen (Save the selected template).
- Spara som en
.ictpl-fil (t.ex.C:\CryptoBackup\backup.ictpl).
Filen kan sedan importeras i IIS Crypto på samma server eller på andra servrar.
Driftsättning på flera servrar
- Konfigurera en server med önskade inställningar.
- Spara konfigurationen som en mall (
.ictpl-fil). - Kopiera filen till de andra servrarna.
- Öppna IIS Crypto → Templates → mappikonen (Open a template from file).
- Klicka på Apply och starta om servern.
HTTP/3 med QUIC (Windows Server 2022+)
IIS Crypto 4.0 kan aktivera HTTP/3 med QUIC:
- Använd Best Practices (aktiverar TLS 1.3 och de chiffersviter som krävs).
- Gå till Advanced → markera Enable HTTP/3 with QUIC.
- Klicka på Apply och starta om.
- Öppna IIS Manager och lägg till svarshuvudet (HTTP Response Header)
Alt-Svc: h3=":443" - Öppna UDP-port 443 i Windows-brandväggen och i en eventuell extern brandvägg.
Betyg hos SSL Labs
Med Best Practices och TLS 1.3 aktiverat kan du nå betyget A+ hos SSL Labs. Det här påverkar betyget:
| Krav | Påverkan på betyget |
|---|---|
| TLS 1.0 eller 1.1 aktiverat | Högst B |
| Inget stöd för TLS 1.3 | Högst A- |
| Ingen HSTS eller ogiltig HSTS | Högst A- |
| HSTS max-age under 6 månader | Kan inte nå A+ |
Använd FairSSL SSL Scanner eller IIS Cryptos inbyggda Site Scanner för att verifiera din konfiguration.
Att tänka på
Exchange Server och SMTP
Äldre e-postsystem använder fortfarande TLS 1.0/1.1 för SMTP. Om du inaktiverar protokollen kan det påverka e-post från sådana avsändare. Testa noga innan du driftsätter ändringen på fler servrar.
RDP (Remote Desktop)
Inställningarna i IIS Crypto påverkar även RDP. Se till att dina RDP-klienter stöder TLS 1.2 innan du inaktiverar äldre protokoll.