Schannel-Härtung 2026: Wo steht mein Server – und wie komme ich sauber zu BSI, Mozilla und Post-Quanten-TLS?
2026 hat sich bei TLS mehr bewegt als in den Jahren davor: Das BSI hat die TR-02102-2 neu gefasst, Mozilla hat mit den Guidelines 6.0 DHE gestrichen, und Windows beherrscht seit Juli 2026 hybride Post-Quanten-Schlüsseleinigung. Wer seine Schannel-Konfiguration vor zwei Jahren gehärtet hat, ist heute nicht mehr automatisch auf Stand. Mit dem ISW TLS/Schannel Configurator 2.5 findest du in einem Klick heraus, wo deine Server stehen – und bringst sie mit Backup, Rollback und Audit-Log auf Linie.
Warum das Thema gerade wieder auf dem Tisch liegt
Schannel ist die TLS-Implementierung von Windows. Alles, was auf einem Windows-Server verschlüsselt kommuniziert – RDP, IIS, Exchange, SQL Server, LDAPS, WinRM über HTTPS – verlässt sich darauf. Welche Protokolle, Cipher-Suites und Schlüsseleinigungsverfahren angeboten werden, steht in der Registry unter HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL und im Schlüssel für die Cipher-Suite-Reihenfolge.
Drei Entwicklungen machen eine Neubewertung in diesem Jahr sinnvoll:
- BSI TR-02102-2 (Version 2026-01): Das BSI empfiehlt für TLS weiterhin ausschließlich AES-GCM/CCM und die NIST- bzw. Brainpool-Kurven. ChaCha20-Poly1305 und X25519 gelten nicht als unsicher, stehen aber nicht auf der Empfehlungsliste. Neu ist die ausdrückliche Einordnung hybrider ML-KEM-Verfahren.
- Mozilla Server Side TLS 6.0: Das Profil „Intermediate“ kommt ohne DHE aus; ECDHE reicht. „Modern“ bleibt bei TLS 1.3 only und nimmt X25519MLKEM768 in die Gruppen auf.
- ML-KEM in Windows: Seit dem Update vom Juli 2026 bietet Schannel auf Windows 11 24H2/25H2 und Windows Server 2025 hybride Post-Quanten-Gruppen für TLS 1.3 an. Das schützt aufgezeichneten Verkehr gegen spätere Entschlüsselung („Harvest now, decrypt later“).
Dazu kommt der Druck von außen: NIS2, ISO 27001 und BSI IT-Grundschutz verlangen einen Nachweis, dass Kryptographie dem Stand der Technik entspricht. Ein Screenshot der Registry reicht dafür nicht.
Der Arbeitsablauf: Auslesen › Prüfen › Anwenden
Der TLS/Schannel Configurator ersetzt manuelle Registry-Eingriffe und PowerShell-Snippets aus dem Netz durch einen klaren Ablauf. Die Befehlsleiste zeigt ihn in genau dieser Reihenfolge – und dazu immer das Ziel, auf das die Aktionen wirken, lokal oder ein Remote-Server.
- Auslesen erfasst Protokolle, Cipher-Suites, Gruppen, Legacy-Algorithmen, DH-Mindestlänge und FIPS-Status. Setzt eine Gruppenrichtlinie die Reihenfolgen, erkennt das Tool das und meldet es.
- Prüfen vergleicht IST und SOLL – und ändert dabei nichts.
- Profil anwenden schreibt die Änderungen. Das ist der einzige Button, der das System verändert, und entsprechend als einziger blau hervorgehoben.
„Wo stehe ich?“ – der Compliance-Überblick
Die wichtigste Neuerung der Version 2.5: Für eine Prüfung musst du kein Profil mehr vorauswählen. Ein Klick auf „Prüfen“ bewertet die aktuelle Konfiguration gleichzeitig gegen alle acht Profile. Der Überblick zeigt pro Standard den Score von 0 bis 100, die Zahl der kritischen und hohen Befunde und wie viele Änderungen bis zur vollen Konformität fehlen – sortiert nach bester Übereinstimmung.
Darüber steht die Kernaussage in einem Satz, etwa „Beste Übereinstimmung: BSI kompatibel mit Score 94 – 3 Änderungen bis zur vollen Konformität“. Ein Doppelklick auf ein Profil zeigt alle Befunde mit IST, SOLL und Begründung. Genau dieses Profil ist dann auch die Grundlage für das Anwenden und den Bericht.
Die acht mitgelieferten Profile
Alle Profile deaktivieren SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1 und DTLS 1.0 sowie NULL, DES, RC2, RC4 und 3DES. Sie unterscheiden sich darin, wie streng sie bei Cipher-Suites und Gruppen sind.
| Profil | Quelle | Protokolle | Charakteristik |
|---|---|---|---|
| BSI TR-02102-2 (strict) | BSI | TLS 1.3 | Strengste Variante: nur AES-GCM und NIST-Kurven, ohne ChaCha20 und X25519 |
| BSI TR-02102-2 (kompatibel) | BSI | TLS 1.2 + 1.3 | TLS-1.2-Fallback für Bestandssysteme, nur AEAD-Suites mit Forward Secrecy |
| BSI TR-02102-2 (hybrid PQC) | BSI | TLS 1.2 + 1.3 | Wie kompatibel, zusätzlich hybride Post-Quanten-Schlüsseleinigung (ML-KEM) |
| Mozilla SSL – Modern | Mozilla | TLS 1.3 | TLS 1.3 only nach Guidelines 6.0, Gruppen inkl. X25519MLKEM768 |
| Mozilla SSL – Intermediate | Mozilla | TLS 1.2 + 1.3 | Breite Kompatibilität, nur ECDHE – DHE ist seit Guidelines 6.0 gestrichen |
| PCI DSS 4.0.1 | PCI DSS | TLS 1.2 + 1.3 | Konservative ECDHE-only-Auswahl für Requirement 4.2.1 („Strong Cryptography“) |
| NIST SP 800-52r2 | NIST | TLS 1.2 + 1.3 | Nur FIPS-approved Algorithmen – setzt den Legacy-FIPS-Schalter nicht |
| ISW 2026 Produktion | ISW | TLS 1.2 + 1.3 | Pragmatisch für gemischte Umgebungen, mit TLS_RSA-Notnagel für Legacy-Clients |
Warum setzt das NIST-Profil den FIPS-Schalter nicht mehr? Microsoft bezeichnet den Legacy-FIPS-Modus inzwischen selbst als weder empfohlen noch für FIPS-Konformität nötig. Entscheidend ist, dass nur FIPS-approved Algorithmen angeboten werden – und genau das regelt das Profil.
Post-Quanten-TLS: ML-KEM ohne Risiko einführen
Das Profil „BSI hybrid PQC“ und die beiden Mozilla-Profile nehmen die neuen Gruppen secp384r1_mlkem1024, secp256r1_mlkem768 bzw. x25519_mlkem768 in die Gruppen-Reihenfolge auf. Hybrid heißt: Ein klassisches ECDH-Verfahren und ML-KEM werden kombiniert. Selbst wenn eines der beiden Verfahren gebrochen würde, bliebe der Schlüssel sicher.
Das Tool prüft vor dem Schreiben anhand von Build und Update-Revision, ob das System die Gruppen überhaupt kennt. Auf älteren Servern lässt es sie weg und vermerkt das im Befund. So landet nie eine Gruppenliste in der Registry, mit der ein Server nicht umgehen kann.
Sicher anwenden: Backup, Restore-Punkt, Verifikation
Eine falsche Schannel-Einstellung kann einen Server über RDP unerreichbar machen. Deshalb läuft jedes Anwenden in festen Schritten ab:
- Pflicht-Backup als native .reg-Datei – schlägt es fehl, bricht das Tool ab.
- Restore-Punkt mit dem Vorher-Zustand jedes betroffenen Registry-Werts. Lässt sich ein Vorher-Zustand nicht lesen, wird gar nicht erst geschrieben.
- Post-Write-Verifikation: Jeder geschriebene Wert wird sofort wieder gelesen. Filtertreiber, EDR-Hooks oder eine zurückschreibende GPO fallen so auf.
- Audit-Log mit Zeitstempel, Anwender, Host, Registry-Aktion und Ergebnis.
Über „Wiederherstellen“ holst du jeden früheren Stand zurück – auch neu angelegte Werte werden dabei wieder entfernt. Das .reg-Backup bleibt als Notfallweg, falls das Tool selbst nicht startet.
Viele Server auf einmal: WinRM und AD-Import
Im Multi-Server-Tab steuerst du Remote-Hosts per WinRM, standardmäßig über HTTPS auf Port 5986. Die Hosts musst du nicht einzeln eintippen: „Aus AD importieren“ liest die Computerkonten der Domäne, gefiltert nach Server-Betriebssystemen und aktiven Konten, und übernimmt die ausgewählten Server mit einem Klick. Hosts, die schon in der Liste stehen, werden erkannt und nicht doppelt angelegt.
Klappt eine Verbindung nicht, bekommst du keine kryptische WSMan-Meldung, sondern eine Diagnose in drei Stufen – Namensauflösung, Port, Anmeldung – mit konkretem Lösungsvorschlag. Ist etwa HTTP eingestellt, der Server spricht aber nur HTTPS, schlägt der Dialog die Umstellung vor und testet gleich erneut.
Nachweis für Audit und Kunden
„Report erstellen“ erzeugt einen HTML- und PDF-Bericht im ISW-Design mit Deckblatt, Score, Befunden nach Schweregrad und Begründungen. Die Berichte landen direkt auf dem Desktop und lassen sich auf Wunsch per Mail versenden. Damit hast du für NIS2-, ISO- oder Grundschutz-Audits einen belastbaren Nachweis, welcher Server wann gegen welchen Standard geprüft wurde.
Praxis-Tipps aus dem Rollout
- BSI strict nur auf Server 2022 und 2025 einsetzen, und nur, wenn alle Clients TLS 1.3 sprechen. Auf Server 2019 macht TLS 1.3 only den Server über TLS unerreichbar.
- Für den Einstieg eignet sich „BSI kompatibel“ oder „ISW 2026 Produktion“ – beide lassen TLS 1.2 für Bestandssysteme offen.
- GPO-Befunde ernst nehmen: Setzt eine Gruppenrichtlinie die Cipher-Suite-Reihenfolge, sind lokale Änderungen wirkungslos. Die Anpassung gehört dann in die GPO.
- Neustart einplanen: Schannel übernimmt Änderungen erst nach einem Reboot vollständig. Vorher iLO- bzw. iDRAC-Zugang sicherstellen.
Fazit
Schannel-Härtung ist kein Einmalprojekt. Standards entwickeln sich weiter, und 2026 ist mit Post-Quanten-Kryptographie ein neues Kapitel dazugekommen. Der ISW TLS/Schannel Configurator 2.5 beantwortet die Frage „Wo stehe ich?“ mit einem Klick, setzt Änderungen umkehrbar um und liefert den Nachweis gleich mit – lokal oder für eine ganze Serverlandschaft.
Das Tool gibt es als einmalige Standortlizenz für 199,00 € inkl. MwSt., ohne Abonnement.
- ISW TLS/Schannel Configurator – Schannel prüfen, härten und dokumentieren nach BSI, NIST, PCI DSS und Mozilla
- ISW WinRM Management Tool – WinRM-Dienst, HTTPS-Listener und Zertifikatbindung einrichten
- ISW Certificate Inventory Manager – Zertifikate im Netz inventarisieren und Abläufe im Blick behalten
- ISW GPO Analyzer Pro – Gruppenrichtlinien analysieren, auch die SSL-Konfigurationseinstellungen
Quellen: BSI TR-02102-2 „Verwendung von Transport Layer Security (TLS)“, Version 2026-01 · Mozilla Server Side TLS Guidelines 6.0 · NIST SP 800-52 Rev. 2 · PCI DSS 4.0.1 · Microsoft Learn: TLS/SSL-Einstellungen und TLS-Cipher-Suites in Windows · Microsoft Security Advisory 3174644
