Beveilig de uitgaande verbindingen van je Windows Server.

Configureer je Windows Server zodat veiligere ciphers en protocollen worden gebruikt voor uitgaande HTTPS-verbindingen. Wanneer een Windows Server op de standaard TLS-clientinstellingen blijft staan, kan deze ervoor kiezen om een TLS1.0-clientverbinding te initiëren in plaats van TLS1.3.

Waarom is TLS1.0 onveilig?

Dit is belangrijk omdat TLS1.0 protocollen kan onderhandelen die cryptografisch als zwak worden beschouwd (bijvoorbeeld SHA1). Bovendien kunnen externe services die jouw server nodig heeft dergelijke verbindingen weigeren wanneer zij strengere beveiligingsstandaarden afdwingen.

Hoe schakelt je TLS1.0 uit?

Voer onderstaande stappen uit vanuit een account met voldoende rechten om het register te bewerken:

# Maak de registersleutels aan
$registryPath = “HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client”

if (!(Test-Path $registryPath)) {
New-Item -Path $registryPath -Force
}

# Schakel TLS 1.0 uit voor uitgaande clientverbindingen
New-ItemProperty -Path $registryPath -Name “Enabled” -Value 0 -PropertyType DWORD -Force
New-ItemProperty -Path $registryPath -Name “DisabledByDefault” -Value 1 -PropertyType DWORD -Force

Voer dit uit in PowerShell om de uitgaande verbindingen van je Windows Server beter af te stemmen op moderne beveiligingsstandaarden.

Het kan nodig zijn om je Windows Server opnieuw op te starten voordat deze instellingen actief worden.

Registerwijzigingen – Let op

Het aanpassen van het Windows-register kan ernstige en onomkeerbare systeemfouten veroorzaken of zelfs voorkomen dat de server nog opstart. Deze stappen zijn uitsluitend bedoeld voor gevorderde gebruikers en worden uitgevoerd op eigen risico.

Aanbevolen voorzorgsmaatregelen:

Backup: Exporteer de betreffende registersleutels of maak een VM-snapshot voordat je wijzigingen doorvoert.
Test: Valideer de wijzigingen eerst in een test- of stagingomgeving voordat je ze toepast in productie.