核心模式 SSL

Windows Server 2003 引進核心模式 SSL,Service Pack 1 (SP1) 支援有限。 針對使用SP1在 Windows Server 2003 上執行的電腦,必須設定登錄機碼才能啟用核心 SSL。 針對在 Windows Server 2008 和 Windows Vista 上執行的電腦,會提供 SSL 的完整核心模式支援。

下列各節說明核心模式 SSL 支援:

  • Windows Server 2003 SP1 中的核心模式 SSL
  • Windows Server 2008 和 Windows Vista 中的核心模式 SSL

Windows Server 2003 SP1 中的核心模式 SSL

在 Windows Server 2003 SP1 中,HTTP Server API 提供在核心模式中執行 SSL 安全性的選項(使用者模式 SSL 是預設值)。 核心模式功能藉由將加密和解密作業移至核心來改善 SSL 效能,進而減少核心模式與使用者模式之間的轉換數目。

在核心模式中執行 SSL 時,不支援下列功能:

  • 客戶端憑證
  • RC2 加密
  • PCT 1.0 通訊協定
  • 伺服器證書設定變更需要重新啟動 HTTP 服務
  • 大量加密和卸除支援

設定核心模式 SSL

核心模式 SSL 是由 EnableKernelSSL 登錄值所控制,並且藉由將值設定為 1 來啟用。 啟用核心模式 SSL 將會停用使用者模式 SSL,並要求重新啟動 HTTP 服務才會生效。 EnableKernelSSL 登錄機碼位於:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\參數\EnableKernelSSL

Windows Server 2008 和 Windows Vista 中的核心模式 SSL

針對在 Windows Server 2008 和 Windows Vista 上執行的電腦,HTTP Server API 具有增強的 SSL 功能。

支援下列新功能:

  • 核心模式 SSL 中的完整客戶端憑證支援
  • 所有 HTTP SSL 交易的核心模式 SSL
  • 大量加密和卸除支援
  • PCT 1.0 通訊協定
  • RC2 加密
  • 透過使用者模式 SSL 提升效能

配置

核心模式 SSL 可透過位於 下列 HTTP 參數機碼下的兩個登錄值來設定:

HKEY_LOCAL_MACHINE
   System
      CurrentControlSet
         Services
            HTTP
               Parameters
                  EnableSslCloseNotify
                  DisableSslCertChainCacheOnlyUrlRetrieval

用戶必須具有系統管理員/本機系統許可權,才能修改登錄值和檢視或修改記錄檔和包含它們的資料夾。

啟動 HTTP 伺服器 API 驅動程式時,會讀取登錄值中的組態資訊。 因此,如果已變更設定,則必須停止並重新啟動驅動程式,才能讀取新的值。 這可以使用下列主控台命令來完成:

net stop http

net start http

下表列出登錄組態值。

登錄值 描述
EnableKernelSSL Windows Server 2008 和 Windows Vista: 此登錄值已過時。
EnableSslCloseNotify DWORD 值,設定為 TRUE 以啟用關閉通知,或 FALSE 停用關閉通知需求。 預設會停用關閉通知。
啟用關閉通知時,用戶端應用程式必須在關閉 TCP 連線之前傳送關閉通知訊息。 HTTP 伺服器 API 也會在關閉連線之前傳送關閉通知。
啟用關閉通知時,用戶端會傳送關閉通知訊息,HTTP 伺服器 API 將會在未來與客戶端的連線時重複使用 SSL 工作階段。 如果用戶端未傳送關閉通知,HTTP 伺服器 API 將不會在未來的連線上重複使用相同的 SSL 會話。 因此,會在新的連線上觸發完整的 SSL 交握,進而降低效能。
注意: 啟用近距離通知有助於減輕對 HTTPS 要求和回應的截斷攻擊。
停用關閉通知時,HTTP 伺服器 API 會針對未來的連線重複使用 SSL 工作階段。
DisableSslCertChainCacheOnlyUrlRetrieval DWORD 值,設定為 TRUE,讓 HTTP Server API 從因特網或本地存儲擷取中繼憑證,或 FALSE,只從本地存儲擷取中繼憑證。 預設登入值 FALSE
根據預設,HTTP 伺服器 API 會從本機計算機帳戶下的中繼證書頒發機構單位存放區擷取中繼憑證,以建置用戶端憑證鏈結。 將此值設定為 TRUE 可讓 HTTP 伺服器 API 不僅從本地存儲擷取中繼憑證,而且從因特網上的中繼證書頒發機構單位擷取中繼憑證。