Hallo,
das, was Sie beobachten, ist ein erwartetes Verhalten, wenn ältere Firewalls mit Deep Packet Inspection versuchen, TLS-1.3-Datenverkehr zu analysieren. Häufig erkennen sie das neue Handshake-Format nicht korrekt und blockieren oder verwerfen daraufhin die Verbindung.
Leider bietet Windows Server keine integrierte, registrybasierte Möglichkeit, TLS 1.3 selektiv für bestimmte Hostnamen zu deaktivieren. Die entsprechende Konfiguration gilt systemweit. Es gibt jedoch einige praktikable Alternativen:
- Verwenden Sie Gruppenrichtlinien oder Registrierungseinstellungen, um TLS 1.3 systemweit zu deaktivieren, und aktivieren Sie es anschließend nur auf Servern erneut, bei denen Sie sicher sind, dass der Netzwerkpfad keine älteren DPI-Geräte enthält.
- Alternativ können Sie TLS-Einstellungen auf Anwendungsebene konfigurieren, beispielsweise in .NET oder IIS, um die maximal zulässige TLS-Version für bestimmte ausgehende Verbindungen einzuschränken. Dadurch erhalten Sie eine feinere Kontrolle, ohne den gesamten TLS-Stack des Betriebssystems zu beeinflussen.
- Parallel dazu würde ich dringend empfehlen, die Firewall zu aktualisieren oder entsprechend neu zu konfigurieren, damit sie TLS 1.3 unterstützt. Langfristig ist dies die zuverlässigste Lösung.
Ich hoffe, meine Antwort konnte Ihnen weiterhelfen. Wenn Sie diese Antwort hilfreich finden, klicken Sie bitte auf „Accept Answer“, damit ich weiß, dass sie Ihr Anliegen gelöst hat.
Jason