SCHANNEL: TLS-1.3-Handshake-Probleme bei Verwendung älterer DPI-Firewalls

Ciao Lukas 40 Zuverlässigkeitspunkte
2026-09-07T13:09:06.1733333+00:00

Nach der Aktivierung von TLS 1.3 auf Windows Server schlagen ausgehende HTTPS-Verbindungen fehl, sobald der Datenverkehr ältere Firewalls mit Deep Packet Inspection durchläuft. Wie lässt sich TLS 1.3 gezielt nur für bestimmte Ziel-Hostnamen deaktivieren, beispielsweise über Registry-basierte Override-Richtlinien?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

2 Antworten

Sortieren nach: Am hilfreichsten
  1. Jason Nguyen Tran 27,050 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-29T05:32:48.7966667+00:00

    Ich möchte kurz nachfragen, ob das Problem inzwischen gelöst wurde. Falls Sie weitere Informationen benötigen, können Sie jederzeit auf diese Nachricht antworten. Wenn die bereitgestellten Informationen hilfreich waren, klicken Sie bitte auf „Accept Answer“, um anderen Mitgliedern der Community zu helfen. Vielen Dank!

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Jason Nguyen Tran 27,050 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-07T14:22:32.9266667+00:00

    Hallo,

    das, was Sie beobachten, ist ein erwartetes Verhalten, wenn ältere Firewalls mit Deep Packet Inspection versuchen, TLS-1.3-Datenverkehr zu analysieren. Häufig erkennen sie das neue Handshake-Format nicht korrekt und blockieren oder verwerfen daraufhin die Verbindung.

    Leider bietet Windows Server keine integrierte, registrybasierte Möglichkeit, TLS 1.3 selektiv für bestimmte Hostnamen zu deaktivieren. Die entsprechende Konfiguration gilt systemweit. Es gibt jedoch einige praktikable Alternativen:

    • Verwenden Sie Gruppenrichtlinien oder Registrierungseinstellungen, um TLS 1.3 systemweit zu deaktivieren, und aktivieren Sie es anschließend nur auf Servern erneut, bei denen Sie sicher sind, dass der Netzwerkpfad keine älteren DPI-Geräte enthält.
    • Alternativ können Sie TLS-Einstellungen auf Anwendungsebene konfigurieren, beispielsweise in .NET oder IIS, um die maximal zulässige TLS-Version für bestimmte ausgehende Verbindungen einzuschränken. Dadurch erhalten Sie eine feinere Kontrolle, ohne den gesamten TLS-Stack des Betriebssystems zu beeinflussen.
    • Parallel dazu würde ich dringend empfehlen, die Firewall zu aktualisieren oder entsprechend neu zu konfigurieren, damit sie TLS 1.3 unterstützt. Langfristig ist dies die zuverlässigste Lösung.

    Ich hoffe, meine Antwort konnte Ihnen weiterhelfen. Wenn Sie diese Antwort hilfreich finden, klicken Sie bitte auf „Accept Answer“, damit ich weiß, dass sie Ihr Anliegen gelöst hat.

    Jason

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.