Proteggi le connessioni in uscita dei tuoi server Windows.
Configura il tuo server Windows per utilizzare crittografie e protocolli più sicuri per le connessioni HTTPS in uscita. Se il tuo server Windows mantiene le impostazioni client TLS predefinite, potrebbe preferire avviare connessioni client TLS1.0 anziché TLS1.3.
Perché TLS1.0 non è sicuro?
Questa è una questione importante perché TLS1.0 può negoziare protocolli considerati deboli dal punto di vista crittografico (ad esempio SHA1). Inoltre, alcuni servizi remoti necessari al tuo server potrebbero rifiutare tali connessioni se impongono connessioni più sicure.
Come disabilitare TLS1.0
Puoi eseguire questa operazione da un utente con autorizzazioni sufficienti per modificare il registro:
# Create the registry keys
$registryPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client"
if (!(Test-Path $registryPath)) {
New-Item -Path $registryPath -Force
}
# Disable TLS 1.0 for outbound client connections
New-ItemProperty -Path $registryPath -Name "Enabled" -Value 0 -PropertyType DWORD -Force
New-ItemProperty -Path $registryPath -Name "DisabledByDefault" -Value 1 -PropertyType DWORD -Force
…da PowerShell per rendere le connessioni in uscita del tuo Windows Server più vicine agli standard moderni.
Potrebbe essere necessario riavviare il server Windows prima che queste impostazioni entrino in vigore.
Modifiche al Registro di sistema – Attenzione
La modifica del Registro di sistema di Windows può causare errori gravi e irreversibili al sistema o impedire l’avvio del server. Questi passaggi sono destinati esclusivamente agli utenti esperti e vengono eseguiti a proprio rischio.
Precauzioni consigliate:
- Backup: Esportare le chiavi del Registro di sistema o acquisire un’istantanea della VM prima di apportare modifiche.
- Test: Convalidare le modifiche in un ambiente di staging prima di applicarle alla produzione.



