我们有一个系统需要提供数据库和Web服务。 我们希望尽可能lockingTLS安全设置。 它在Windows Server 2008 R2上运行MS SQL 2008。
我知道SQL Server 2008不支持任何高于TLS 1.0的协议。 但是,我仍然希望Web服务拒绝传入的TLS 1.0协商尝试。 最好我可以告诉,虽然都似乎通过相同的SCHANNELregistry项来控制。
有没有什么办法可以在同一个系统上分别控制MSSQL和IIS的TLS协商,这样MSSQL就可以使用TLS 1.0,但IIS只能强制使用TLS 1.1 / 1.2?
这是一个常见的烦恼,不仅限于SQL,而且如果您的Web服务器需要连接到不支持TLS 1.1或1.2(Web服务等)的第三方,也可能会发生这种情况。 我们解决这个问题的方法是在Web服务器前端安装一个负载平衡器(MS ARR)。 ARR节点将SSLconfigurationlocking为仅支持TLS 1.1和1.2,但TLS 1.0仍在实际Web节点上启用。 DMZ中的ARR群集站点并代理另一个区域中的Web服务器。
Windows服务器都使用SCHANNEL安全提供程序。 如果您至less有一个产品提供了自己的安全提供程序,那么您可能有办法解决这个问题。 IIS或MSSSQL都不这样做。 我还没有见过一个微软产品。
我build议你咬紧牙关,把它分成两个服务器。 如果物理硬件是一个问题,请考虑设置hyperv和两个虚拟机。
如果不这样做,你可能会发现设置某种反向代理 – 比如Apache–可能会让你失望。