SSL-certifikat får vara giltiga i högst 199 dagar. Från 15 mars 2027 blir gränsen 99 dagar. Läs mer →
IIS / Windows Server Normal ~4 min. lästid

IIS Crypto: TLS-konfiguration för Windows Server

Konfigurera TLS-protokoll, chiffersviter och säkerhetsinställningar på Windows Server med IIS Crypto 4.0, ett kostnadsfritt verktyg från Nartac Software.

IIS Crypto: TLS-konfiguration för Windows Server

Windows Server uppdaterar inte sina TLS-inställningar automatiskt. Servern behåller de standardinställningar den installerades med, så många servrar har fortfarande TLS 1.0, TLS 1.1 och osäkra chiffersviter aktiverade.

IIS Crypto från Nartac Software är ett kostnadsfritt verktyg som uppdaterar TLS-konfigurationen på Windows Server. Inställningarna påverkar alla Windows-tjänster, bland annat IIS, Exchange, RDP och SMTP.

Krav: Windows Server 2012 eller nyare, .NET Framework 4.6.2+. Version 4.0 stöder även Windows Server 2025.

Snabbkonfiguration (Best Practices)

Viktigt: ta en backup först. IIS Crypto ändrar TLS/SSL-inställningarna i Windows-registret. Kör regedit och exportera HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL innan du gör några ändringar.
Observera: TLS-ändringar påverkar även RDP och andra Windows-tjänster (SQL Server, SMTP m.fl.). Äldre nätverkstjänster, klienter eller servrar på maskinen kan sluta fungera. Ta en backup och testa efter omstart.

För de flesta servrar är detta allt du behöver göra:

  1. Kör IIS Crypto som administratör.
  2. Klicka på Best Practices. Mallen aktiverar TLS 1.2 och TLS 1.3 och inaktiverar allt osäkert.
  3. Klicka på Apply.
  4. Starta om servern. De nya inställningarna träder i kraft först efter omstarten.

Best Practices väger säkerhet mot kompatibilitet.

Jaga inte A+ i SSL-skannrar till varje pris. Kompatibilitet kan vara viktigare än det lilla pluset. Best Practices-mallen ger en bra balans mellan säkerhet och funktionalitet.

Vad gör Best Practices?

Protokoll

ProtokollStatusVarför
SSL 2.0InaktiveratOsäkert i grunden, bruten kryptografi
SSL 3.0InaktiveratPOODLE-sårbarhet
TLS 1.0InaktiveratUtfasat sedan 2021 (RFC 8996), flera kända attacker
TLS 1.1InaktiveratUtfasat sedan 2021 (RFC 8996)
TLS 1.2AktiveratSäkert med AEAD-chiffersviter, bred kompatibilitet
TLS 1.3AktiveratSenaste standarden, snabbare TLS-handskakning, obligatorisk forward secrecy

Chiffersviter (Windows Server 2022+)

Best Practices aktiverar endast chiffersviter med forward secrecy (ECDHE) och stark kryptering (AES-GCM, ChaCha20):

PrioritetChiffersvit
1TLS_CHACHA20_POLY1305_SHA256
2TLS_AES_256_GCM_SHA384
3TLS_AES_128_GCM_SHA256
4TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
5TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
6TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
7TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

Alla chiffersviter med CBC, RC4 eller 3DES och alla utan forward secrecy (PFS) inaktiveras.

Mallar

IIS Crypto 4.0 har fem inbyggda mallar (templates):

MallAnvändningTLS-versioner
Best PracticesRekommenderas för de flesta servrar1.2 + 1.3
PCI 4.0Efterlevnad av PCI DSS 4.01.2 + 1.3
StrictMaximal säkerhet1.2 + 1.3
FIPS 140-2Amerikanska statliga system1.0 + 1.1 + 1.2
DefaultÅterställer operativsystemets standardinställningarVarierar

Rekommendation: Använd Best Practices om du inte har specifika krav på efterlevnad (compliance).

Backup innan ändringar

Ta alltid en backup innan du ändrar inställningarna, så att du kan återställa dem om något går fel.

Metod 1: Backup av registret

  1. Öppna fliken Advanced i IIS Crypto.
  2. Klicka på Backup Registry.
  3. Spara filen (t.ex. C:\CryptoBackup\backup-fore-andring.reg).

Filen kan importeras direkt i Windows-registret för att återställa inställningarna.

Metod 2: Backup som mall

  1. Öppna IIS Crypto utan att ändra något.
  2. Gå till Templates.
  3. Klicka på diskettikonen (Save the selected template).
  4. Spara som en .ictpl-fil (t.ex. C:\CryptoBackup\backup.ictpl).

Filen kan sedan importeras i IIS Crypto på samma server eller på andra servrar.

Driftsättning på flera servrar

  1. Konfigurera en server med önskade inställningar.
  2. Spara konfigurationen som en mall (.ictpl-fil).
  3. Kopiera filen till de andra servrarna.
  4. Öppna IIS Crypto → Templates → mappikonen (Open a template from file).
  5. Klicka på Apply och starta om servern.

HTTP/3 med QUIC (Windows Server 2022+)

IIS Crypto 4.0 kan aktivera HTTP/3 med QUIC:

  1. Använd Best Practices (aktiverar TLS 1.3 och de chiffersviter som krävs).
  2. Gå till Advanced → markera Enable HTTP/3 with QUIC.
  3. Klicka på Apply och starta om.
  4. Öppna IIS Manager och lägg till svarshuvudet (HTTP Response Header) Alt-Svc: h3=":443"
  5. Öppna UDP-port 443 i Windows-brandväggen och i en eventuell extern brandvägg.

Betyg hos SSL Labs

Med Best Practices och TLS 1.3 aktiverat kan du nå betyget A+ hos SSL Labs. Det här påverkar betyget:

KravPåverkan på betyget
TLS 1.0 eller 1.1 aktiveratHögst B
Inget stöd för TLS 1.3Högst A-
Ingen HSTS eller ogiltig HSTSHögst A-
HSTS max-age under 6 månaderKan inte nå A+

Använd FairSSL SSL Scanner eller IIS Cryptos inbyggda Site Scanner för att verifiera din konfiguration.

Att tänka på

Exchange Server och SMTP

Äldre e-postsystem använder fortfarande TLS 1.0/1.1 för SMTP. Om du inaktiverar protokollen kan det påverka e-post från sådana avsändare. Testa noga innan du driftsätter ändringen på fler servrar.

RDP (Remote Desktop)

Inställningarna i IIS Crypto påverkar även RDP. Se till att dina RDP-klienter stöder TLS 1.2 innan du inaktiverar äldre protokoll.

Redo att skapa ett gratis konto?

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.