320.06.70.037 [email protected]
Seleziona una pagina

Errore Schannel 36874 o 36888 in Windows Server 2008 R2

da | Giu 11, 2015 | Windows 2008 Server, Windows 2008 Server R2 | 0 commenti

Windows Server 2008 R2 supporta solo le seguenti suite di crittografia SSL quando si utilizzano alcuni certificati sul server:

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

Questo impedisce ai client Windows XP di connettersi al server dopo l’XP Cryptographic API che non supporta le crittografie AES per impostazione predefinita.
Di conseguenza, i seguenti errori vengono visualizzati nei log dei server quando si tenta di connettersi utilizzando Internet Explorer o desktop remoto. (dato che usano CAPI di Microsoft)

schannel-01

Schannel Error 36874 “An TLS 1.0 connection was recieved from a remote client application, but dodne of the cipher suites supported by the client are supported by the server. The SSL connection request has failed.”

schannel-02

Schannel Error 36888 “The following fatal alert was generated: 40. The internal error state is 1204”

Se il certificato utilizzato sul server è stato generato utilizzando l’opzione Legacy Key nel modulo di richiesta del certificato, la chiave privata per il certificato verrà memorizzata in Microsoft’s legacy Cryptographic API framework.
Quando il server Web tenta di elaborare le richieste utilizzando il suo Cryptographic Next Generation (CNG) framework, sembra che qualcosa legato alla chiave privata RSA memorizzata nel framework legacy non è disponibile per il nuovo framework.

La soluzione quindi è generare un certificato utilizzando l’opzione (No Template) CNG Key

Di seguito riporto i semplici passi per la generazione di un ceritifcato utilizzando CNG:

schannel-03

Lanciare una MMC da Esegui

schannel-04

Quindi selezionare dal menù File l’opzione Add/Remove Snap-In…

schannel-05

Selezionare Certificates quindi cliccare su Add

schannel-06

Selezionare Computer Account quindi Next

schannel-07

Lasciare tutto inviariato e cliccare su Finish

schannel-08

Cliccare Ok per aggiungere lo Snap-In

schannel-09

Posizionarsi su Personal e cliccando di destro selezionare All Task quindi Advanced Operations e Create Custom Request…

schannel-10

Cliccare su Next

schannel-11

Selezionare Custom Request quindi Next

schannel-12

A questo punto selezionare l’opzione (No Template) CNG Key quindi proseguire inserendo tutte le informazioni richieste

Se invece avete la necessità di creare un certificato di tipo Legacy Key potete disattivare il log Schannel per eveitare di intasare l’event viewer System del vostro Server seguendo questa guida:

schannel-13

 

Aprire il registro di sistema e posizionarsi al seguente percorso:


 

schannel-14

Selezionare la DWORD EventLogging quindi inserire 0 al posto di 1 per disattivare il log

NOTA BENE: Il valore predefinito per la registrazione di eventi Schannel è 0x0001, il che significa che vengono registrati tutti i messaggi di errori relativi all’Schannel.
E’ possibile registrare più eventi specificando il valore esadecimale corrispondente per le opzioni di registrazione desiderato.
Ad esempio, per registrare i messaggi di errore (0x0001) e avvisi (0x0002), impostare il valore su 0x0003.

Di seguito una tabella che indica i codici utilizzabili con le relative azioni.

VALORE DESCRIZIONE
0x0000 Non registrare
0x0001 Registrare messaggi di errore
0x0002 Avvisi del Registro
0x0004 Registro informativo ed eventi di successo
Raffaele Chiatto

Scritto da Raffaele Chiatto

Sono Raffaele Chiatto, un appassionato di informatica a 360°…
Mi sono avvicinato al mondo dell’informatica nel lontano 1996 con Windows 95 e da allora non ho più smesso di dedicarmi allo studio ed approfondimento di questo settore.
Laureato in Ingegneria Informatica nel 2009, lavoro nel campo dell’IT dal lontano 2001.

Link – Friends

Infrastrutture IT

English School

Act for Change

Graphic and Web solution

Impossibile aggiungere una stampante collegata ad un Print Server Microsoft usando il CNAME

Di recente mi è capitato di imbattermi nel seguente errore in fase di mappatura di una stampante collegata ad un Printer Server Microsoft Operation could not be completed (error 0x00000709). Double check the printer name and make sure that the printer is connected to...

leggi tutto

Bloccare i Ransomware su File Server Microsoft Windows con l’utility File Server Resource Manager (FSRM)

File Server Resource Manager (FSRM) è un servizio ruolo in Windows Server che consente di gestire e classificare i dati memorizzati su file server. È possibile utilizzare Gestione risorse file server per classificare automaticamente i file, eseguire attività in base a...

leggi tutto

CVE-2019-0708 – Vulnerabilità legata all’esecuzione di codice in modalità remota in Servizi Desktop remoto

Microsoft ha rilasciato correzioni per una vulnerabilità critica di Remote Code Execution, CVE-2019-0708, in Servizi Desktop remoto che influisce su alcune versioni precedenti di Windows. Il Remote Desktop Protocol (RDP) non è vulnerabile. Questa vulnerabilità è...

leggi tutto

Rilevare, abilitare e disabilitare i protocolli SMBv1, SMBv2 e SMBv3 in Windows Client e Windows Server

SMB (Server Message Block) è un protocollo di condivisione di file di rete che consente alle applicazioni in un computer di leggere e scrivere da/su file, nonché di richiedere servizi da programmi server in una rete di computer. Il protocollo SMB può essere usato in...

leggi tutto

Disattivare Timeout Sessione RDP – MaxDisconnectionTime e MaxIdleTime

Vi è mai capitato di lavorare su un server e di allontanarsi per qualche minuto e scoprire che si è stati disconnessi perchè che la sessione è terminata? Nella maggior parte delle aziende questa impostazione viene settata tramite le Group Policy ed impone un...

leggi tutto

0 commenti

Invia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Translate »