Назад | Перейти на главную страницу

Ошибка TLS 70 проблемы

У меня есть веб-приложение (IIS 8) на одном сервере (Windows Server 2012), подключающееся к SQL Server Reporting Services 2012 на другом сервере (Windows Server 2008), которое до недавнего времени работало нормально. Около недели назад она перестала работать, и с тех пор мне не удавалось заставить систему снова работать. Предпосылка состоит в том, что мой код вызывает SSRS для получения отчета, а затем передает его пользователю (так, чтобы у пользователя никогда не было прямого просмотра или доступа к отчету по соображениям безопасности).

Сообщение об ошибке в моих журналах гласит: «Запрос был прерван: не удалось создать безопасный канал SSL / TLS».
Веб-сервер сообщает: «Фатальное предупреждение было создано и отправлено на удаленную конечную точку. Это может привести к разрыву соединения. Код фатальной ошибки, определенный протоколом TLS - 70. Состояние ошибки Windows SChannel - 105». в котором говорится, что он пытается согласовать неподдерживаемый протокол.

Попытки исправить (и не удалось):

  1. Обновлен код для принудительного использования TLS 1.2
  2. Полностью исправлены оба сервера и программное обеспечение, которое не обновляется автоматически
  3. Проверил firewall на обоих серверах (он отключен)
  4. Изучены и обновлены разрешенные протоколы и т. Д. С помощью IIS Crypto, чтобы отключить небезопасные параметры на обоих серверах.
  5. И от отчаяния (потому что он появлялся в результатах поиска и примечаниях Центра обновления Windows):
  6. Добавлена ​​запись реестра LdapEnforceChannelBinding для каждой MS по адресу https://support.microsoft.com/en-us/help/4034879/how-to-add-the-ldapenforcechannelbinding-registry-entry.
  7. Следуйте инструкциям на https://community.spiceworks.com/topic/1794963-schannel-event-id-36888-microsoft-no-help-at-all re исключений проверки безопасности
  8. Удален последний набор патчей из Центра обновления Windows.

Пока ничего не сработало, и единственные другие идеи, которые у меня есть (но я не уверен, что хочу попробовать, кроме как в крайнем случае):

Прежде чем я предприму какой-либо из этих шагов, есть ли у кого-нибудь идеи по поводу чего-нибудь еще, что я могу попытаться снова заставить эти два сервера разговаривать?

Том, я уверен, что ты это пережил. Вы убедитесь, что параметры «Использовать TLS 1.0» и «Использовать TLS 1.1» отключены в параметрах обозревателя на обоих компьютерах (Панель управления -> Свойства обозревателя -> вкладка «Дополнительно» -> Безопасность)?

Предостережение: связь с любыми веб-сайтами или службами, которые все еще используют TLS 1.0 /1.1, будет невозможна.

Если вы это прошли, поделитесь своим рабочим процессом.