Kernel Mode SSL

SSL mode kernel diperkenalkan di Windows Server 2003 dengan Paket Layanan 1 (SP1) dengan dukungan terbatas. Untuk komputer yang berjalan di Windows Server 2003 dengan SP1, kunci registri harus diatur untuk mengaktifkan SSL kernel. Untuk komputer yang berjalan pada Windows Server 2008 dan Windows Vista, dukungan mode kernel penuh untuk SSL disediakan.

Bagian berikut menjelaskan dukungan SSL mode kernel:

  • SSL Mode Kernel di Windows Server 2003 dengan SP1
  • SSL Mode Kernel di Windows Server 2008 dan Windows Vista

SSL Mode Kernel di Windows Server 2003 dengan SP1

Di Windows Server 2003 dengan SP1, HTTP Server API menyediakan opsi untuk menjalankan keamanan SSL dalam mode kernel (mode pengguna SSL adalah default). Fitur mode kernel meningkatkan performa SSL dengan memindahkan operasi enkripsi dan dekripsi ke kernel, sehingga mengurangi jumlah transisi antara mode kernel dan mode pengguna.

Fitur berikut ini tidak didukung saat SSL dijalankan dalam mode kernel:

  • Sertifikat klien
  • Sandi RC2
  • Protokol PCT 1.0
  • Perubahan konfigurasi sertifikat server memerlukan mulai ulang layanan HTTP
  • Enkripsi massal dan dukungan offload

Mengonfigurasi SSL Mode Kernel

SSL mode kernel dikontrol oleh nilai registri EnableKernelSSL dan diaktifkan dengan mengatur nilai ke 1. Mengaktifkan SSL mode kernel akan menonaktifkan SSL mode pengguna dan mengharuskan layanan HTTP dimulai ulang agar berlaku. Kunci registri EnableKernelSSL terletak di:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Parameter\HTTP\EnableKernelSSL

SSL Mode Kernel di Windows Server 2008 dan Windows Vista

Untuk komputer yang berjalan di Windows Server 2008 dan Windows Vista, HTTP Server API memiliki fungsionalitas SSL yang disempurnakan.

Fitur baru berikut ini didukung:

  • Dukungan sertifikat klien penuh dalam mode kernel SSL
  • SSL mode kernel untuk semua transaksi HTTP SSL
  • Enkripsi massal dan dukungan offload
  • Protokol PCT 1.0
  • Sandi RC2
  • Peningkatan performa melalui SSL mode pengguna

Konfigurasi

SSL mode kernel dapat dikonfigurasi melalui dua nilai registri di bawah kunci Parameter HTTP yang terletak di:

HKEY_LOCAL_MACHINE
   System
      CurrentControlSet
         Services
            HTTP
               Parameters
                  EnableSslCloseNotify
                  DisableSslCertChainCacheOnlyUrlRetrieval

Pengguna harus memiliki hak istimewa Administrator/Sistem Lokal untuk mengubah nilai dan tampilan registri, atau memodifikasi, file log dan folder yang berisinya.

Informasi konfigurasi dalam nilai registri dibaca saat driver HTTP Server API dimulai. Akibatnya, jika pengaturan diubah, driver harus dihentikan dan dimulai ulang untuk membaca nilai baru. Ini dapat dicapai dengan menggunakan perintah konsol berikut:

http net stop

http mulai bersih

Tabel berikut mencantumkan nilai konfigurasi registri.

Nilai Registri Deskripsi
EnableKernelSSL Windows Server 2008 dan Windows Vista: Nilai registri ini usang.
AktifkanSslCloseNotify Nilai DWORD yang diatur ke TRUE untuk mengaktifkan close-notify, atau FALSE untuk menonaktifkan persyaratan close-notify. Close-notify dinonaktifkan secara default.
Ketika close-notify diaktifkan, aplikasi klien diperlukan untuk mengirim pesan close-notify sebelum menutup koneksi TCP. HTTP Server API juga mengirim close-notify sebelum menutup koneksi.
Ketika close-notify diaktifkan, dan klien mengirim pesan close-notify, HTTP Server API akan menggunakan kembali sesi SSL pada koneksi mendatang ke klien. Jika klien tidak mengirim close-notify, HTTP Server API tidak akan menggunakan kembali sesi SSL yang sama pada koneksi di masa mendatang. Dengan demikian, jabat tangan SSL penuh dipicu pada koneksi baru sehingga mengurangi performa.
Catatan: Mengaktifkan close-notify membantu mengurangi serangan pemotongan terhadap permintaan dan respons HTTPS.
Ketika close-notify dinonaktifkan, HTTP Server API menggunakan kembali sesi SSL untuk koneksi di masa mendatang.
NonaktifkanSslCertChainCacheOnlyUrlRetrieval Nilai DWORD yang diatur ke TRUE untuk mengaktifkan HTTP Server API untuk mengambil sertifikat perantara dari Internet, atau penyimpanan lokal, atau FALSE untuk mengambil sertifikat perantara dari penyimpanan lokal saja. Nilai registri default adalah FALSE.
Secara default, HTTP Server API membangun rantai sertifikat klien dengan mengambil sertifikat perantara dari penyimpanan Otoritas Sertifikat Menengah di bawah akun komputer lokal. Mengatur nilai ini ke TRUE memungkinkan API Server HTTP untuk mengambil sertifikat perantara tidak hanya dari penyimpanan lokal, tetapi juga dari Otoritas Sertifikat Menengah di Internet.