Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El modo kernel SSL se introdujo en Windows Server 2003 con Service Pack 1 (SP1) con compatibilidad limitada. En el caso de los equipos que se ejecutan en Windows Server 2003 con SP1, se debe establecer una clave del Registro para habilitar ssl de kernel. En el caso de los equipos que se ejecutan en Windows Server 2008 y Windows Vista, se proporciona compatibilidad con el modo kernel completo para SSL.
En las secciones siguientes se describe la compatibilidad con SSL en modo kernel:
- Ssl de modos de kernel en Windows Server 2003 con SP1
- SSL en modo kernel en Windows Server 2008 y Windows Vista
Ssl de modos de kernel en Windows Server 2003 con SP1
En Windows Server 2003 con SP1, la API del servidor HTTP proporciona la opción de ejecutar la seguridad SSL en modo kernel (SSL en modo de usuario es el valor predeterminado). La característica de modo kernel mejora el rendimiento de SSL moviendo las operaciones de cifrado y descifrado al kernel, lo que reduce el número de transiciones entre el modo kernel y el modo de usuario.
Las siguientes características no se admiten cuando SSL se ejecuta en modo kernel:
- Certificados de cliente
- Cifrados RC2
- Protocolo PCT 1.0
- Los cambios de configuración del certificado de servidor requieren un reinicio del servicio HTTP
- Compatibilidad con el cifrado masivo y la descarga
Configuración de SSL en modo kernel
Ssl en modo kernel se controla mediante el valor del registro EnableKernelSSL y está habilitado estableciendo el valor en 1. Al habilitar el modo kernel SSL se deshabilitará SSL en modo de usuario y se requiere que se reinicie el servicio HTTP para que surta efecto. La clave del Registro EnableKernelSSL se encuentra en:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\parámetros HTTP\\EnableKernelSSL
SSL en modo kernel en Windows Server 2008 y Windows Vista
En el caso de los equipos que se ejecutan en Windows Server 2008 y Windows Vista, la API de HTTP Server incluye funcionalidad SSL mejorada.
Se admiten las siguientes características nuevas:
- Compatibilidad completa con certificados de cliente en el modo kernel SSL
- SSL en modo kernel para todas las transacciones HTTP SSL
- Compatibilidad con el cifrado masivo y la descarga
- Protocolo PCT 1.0
- Cifrados RC2
- Mayor rendimiento a través de SSL en modo de usuario
Configuración
El modo kernel SSL se puede configurar a través de dos valores del Registro en la clave parámetros HTTP ubicada en:
HKEY_LOCAL_MACHINE
System
CurrentControlSet
Services
HTTP
Parameters
EnableSslCloseNotify
DisableSslCertChainCacheOnlyUrlRetrieval
Un usuario debe tener privilegios de administrador o sistema local para modificar los valores del Registro y ver, o modificar, los archivos de registro y la carpeta que los contiene.
La información de configuración de los valores del Registro se lee cuando se inicia el controlador de API del servidor HTTP. Como resultado, si se cambia la configuración, el controlador debe detenerse y reiniciarse para leer los nuevos valores. Esto se puede lograr mediante los siguientes comandos de consola:
net stop http
net start http
En la tabla siguiente se enumeran los valores de configuración del Registro.
| Valor del Registro | Descripción |
|---|---|
| EnableKernelSSL |
Windows Server 2008 y Windows Vista: Este valor del Registro está obsoleto. |
| EnableSslCloseNotify | Valor DWORD establecido en TRUE para habilitar la notificación de cierre o FALSE para deshabilitar el requisito de notificación de cierre. La notificación de cierre está deshabilitada de forma predeterminada. Cuando se habilita la notificación de cierre, se requiere que la aplicación cliente envíe un mensaje de notificación de cierre antes de cerrar las conexiones TCP. La API del servidor HTTP también envía una notificación de cierre antes de cerrar la conexión. Cuando se habilita la notificación de cierre y el cliente envía un mensaje de notificación de cierre, la API del servidor HTTP reutilizará la sesión SSL en futuras conexiones al cliente. Si el cliente no envía una notificación de cierre, la API del servidor HTTP no reutilizará la misma sesión SSL en conexiones futuras. Por lo tanto, se desencadena un protocolo de enlace SSL completo en la nueva conexión, lo que reduce el rendimiento. Nota: Habilitar la notificación de cierre ayuda a mitigar los ataques de truncamiento contra las solicitudes y respuestas HTTPS. Cuando se deshabilita la notificación de cierre, la API del servidor HTTP reutiliza la sesión SSL para futuras conexiones. |
| DisableSslCertChainCacheOnlyUrlRetrieval | Valor DWORD establecido en TRUE para permitir que la API del servidor HTTP recupere certificados intermedios de Internet o del almacén local o false para recuperar certificados intermedios solo del almacén local. El valor predeterminado del Registro es FALSE. De forma predeterminada, la API del servidor HTTP compila una cadena de certificados de cliente recuperando los certificados intermedios del almacén de la entidad de certificación intermedia en la cuenta del equipo local. Establecer este valor en TRUE permite que la API del servidor HTTP recupere los certificados intermedios no solo del almacén local, sino también de la entidad de certificación intermedia en Internet. |