Toon posts:

[W8.1]Sommige SSL sites werken niet

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hoi allemaal,

Sinds een paar dagen valt het mij op dat ik een gek probleem lijk te hebben. Namelijk dat bepaalde SSL sites niet openen.

Stel ik ga bijvoorbeeld naar https://mijn.abp.nl, dan krijg ik in IE11 direct: "This page can’t be displayed".

Wireshark levert dan het volgende op:
SSLv3 Record Layer: Alert (Level: Fatal, Description: Handshake Failure)
Content Type: Alert (21)
Description: Handshake Failure (40)

Met Firefox werkt alles wel keurig. Je zou dan zeggen dat het geen netwerkstack-achtige zaken zijn, omdat Firefox en IE die allebei gebruiken.

Ik heb inmiddels een hele rits aan dingen geprobeerd:
netsh int ip reset
netsh winsock reset
sfc /scannow
dism /online /cleanup-image /restorehealth
SSL cache reset
Browser reset
Met en zonder Enhanced Protected Mode & 64 bit
Alle tools die iets met het netwerk doen gedeïnstalleerd
De in FF gebruikte root certs gecheckt en opnieuw geimporteerd en in IE actief gezet (gedownload vanaf de Verisign site)

Uiteraard m'n hele systeem grondig op malware gecheckt, dat lijkt in orde. Ook nooit malware erop gehad.

Heeft iemand nog een idee hoe ik dit op kan lossen? Heb voor de grap even Windows 8.1 van de MSDN ISO in een VirtualBox VMetje gezet, en daarbij werkt het gewoon via IE11.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 08-10 22:50

Hero of Time

Moderator LNX

There is only one Legend

http://security.stackexch...dows-8-1-and-ssl-fallback beschrijft iets, maar http://social.technet.mic...a8-4ba6-97a5-ada7139152e7 laat echt zien waar het probleem zit. Je Wireshark zegt ook al genoeg. Ik heb 't net even getest in een 8.1 VM en kom er wel gewoon bij. Ook als ik SSLv2 inschakel doet-ie 't nog gewoon. Ik heb wel alle TLS settings aan staan, geen idee wat jij hebt en wat de standaard waarde is, maar kijk daar iig naar.

Enne, dit had je zelf ook wel kunnen vinden met Google adhv je Wireshark output, of niet? ;)

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik heb wel echt Gegoogled hoor ;)

Met die settings heb ik ook zitten spelen, maar na een full settings reset in IE11 staan ze default. Een schone W8.1 installatie met die default settings werkt, en de defaults op mijn systeem werken nu niet :) Dus ergens gaat er dan toch wel iets mis :(

Acties:
  • 0 Henk 'm!

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Staat de datum van je computer goed?

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Yeah :) die doet keurig NTP sync. Expres nog even geforceerd laten syncen, maar dat scheelde maar een secondetje.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 08-10 22:50

Hero of Time

Moderator LNX

There is only one Legend

Maar dat zeg je nergens in je OP. Niet waar je op hebt gezocht, welke resultaten je bent tegen gekomen, waarom 't niet helpt, etc.
Met die settings heb ik ook zitten spelen, maar na een full settings reset in IE11 staan ze default. Een schone W8.1 installatie met die default settings werkt, en de defaults op mijn systeem werken nu niet :) Dus ergens gaat er dan toch wel iets mis :(
Dan geen IE meer gebruiken? Vraag mij sowieso af waarom je IE zou moeten gebruiken voor iets. Als een site tegenwoordig IE only is, is 't voor mij niet de moeite waard om te bezoeken.
Ik weet 't, geen oplossing voor je probleem. Hoe je 't wel op moet lossen, geen idee, gebruik geen Windows, laat staan IE.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

offtopic:
Hou die laatste alinea dan gewoon voor je?


Wat je zou kunnen proberen is een Dev preview versie van 12 installeren, en weer de-installeren.
http://devchannel.modern.ie/
Meestal triggered een up/downgrade (op win7 iig) een volledige reset/registratie van de benodigde componenten.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Ik heb bij mijn eigen sites gemerkt dat IE11 nog wel eens moeilijk doet met ssl, de test van ssllabs geeft op zich geen grote probleempunten aan. MS zal het tzt wel wat soepeler laten werken vermoed ik. Dat het in de ene IE11 wel, in de andere niet werkt is natuurlijk wel vreemd, zijn de ssl-instellingen van de browsers identiek?

[ Voor 21% gewijzigd door begintmeta op 21-06-2014 19:42 ]


Acties:
  • 0 Henk 'm!

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 15:57
Dev preview is echter een losstaande IE die naast IE11 komt te draaien, er wordt onderwater zelfs hyper-v gebruikt om ervoor te zorgen dat IE12 niets in het OS aanpast.

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Wel heel tof is dat de Qualys test laat zien dat:

IE 11 / Win 8.1 R Protocol or cipher suite mismatch Fail3

Dat zou betekenen dat het op meer 8.1 systemen met IE11 fout zou moeten gaan, alleen lijkt het op alle systemen te werken (behalve de mijne dan).

De browser settings zijn inderdaad identiek, ik heb de browser al een full reset gegeven dus alles is default :)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Kleine update nog, het probleem is namelijk opgelost.

Ineens bedacht ik me dat ik in een grijs verleden in een GPO een keer in heb gesteld dat ik bij voorkeur FIPS Compliant System Crypto wilde hebben. Aangezien de SSL support van MijnABP niet FIPS compliant is, wordt het opzetten van een sessie dus niet toegestaan 8)7

Acties:
  • 0 Henk 'm!

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Kijk, dus toch een klein configuratieverschil. Waarom wilde je eigenlijk FIPS-compliance?

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

FIPS140-2 wordt zelfs door MS zelf niet aangeraden.
zie hier waarom

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1