Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

36888 Windows Server, AD и Роли

Event ID 36888 Schannel: Сгенерировано фатальное оповещение TLS/SSL

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура протоколов TLS и аудит защищенных соединений

Событие 36888 логируется источником Schannel (Secure Channel) в системном журнале. Сообщение: "Сгенерировано и отправлено удаленной конечной точке следующее фатальное оповещение (A fatal alert was generated). Это может привести к завершению соединения. Код оповещения TLS: [Код]". Пакет безопасности Schannel является системным поставщиком поддержки безопасности (SSP), отвечающим за аутентификацию и шифрование (SSL/TLS) для веб-серверов IIS, почтовых серверов Exchange, служб ADFS и RDP. Возникновение этой ошибки означает срыв согласования защищенного канала (TLS Handshake Failure). Бизнес-риски: клиенты не могут зайти на корпоративный портал, REST API интеграции между сервисами прерываются, мобильные приложения не могут синхронизироваться с бэкендом.

Частые причины прерывания Handshake:

  • Несоответствие версий протокола (Protocol Mismatch): Сервер принимает только TLS 1.2 / TLS 1.3, а старый клиент (например, Windows 7 или старый Android) пытается использовать устаревший TLS 1.0.
  • Конфликт шифров (Cipher Suite Mismatch): Сервер и клиент не смогли найти общий алгоритм шифрования (например, сервер требует ECDHE-RSA-AES256-GCM-SHA384, а клиент его не поддерживает).

Дерево решений: Диагностика и устранение сбоев TLS

Сценарий 1: Расшифровка кода ошибки TLS Alert Code

В тексте события содержится цифровой код, определенный стандартом RFC 5246. Основные коды для диагностики:

  • Code 40 (Handshake Failure): Клиент и сервер не сошлись в версиях протоколов или наборах шифров. Переходите к Сценарию 2.
  • Code 43 (Unsupported Certificate): Клиент не поддерживает тип сертификата сервера.
  • Code 20 (Bad Record MAC): Повреждение данных в сети (проблемы с MTU или инспекцией трафика на Firewall).

Сценарий 2: Аудит и настройка криптографических наборов (Cipher Suites)

Если интеграция API падает с кодом 40, необходимо проверить, какие шифры поддерживает ваш сервер, и сопоставить их с клиентом.

# Вывод приоритетного списка шифров на сервере (Windows Server 2016+)
Get-TlsCipherSuite | Select-Object Name

# Пример включения поддержки старого шифра (если клиент не может быть обновлен)
Enable-TlsCipherSuite -Name "TLS_RSA_WITH_AES_256_CBC_SHA"

Внимание: Включение устаревших шифров понижает безопасность (Hardening score) сервера. В Enterprise-среде рекомендуется использовать утилиту IIS Crypto от Nartac Software для визуальной настройки реестра Schannel.

Сценарий 3: Настройка SystemDefaultTlsVersions для приложений .NET

Часто событие 36888 генерируется, когда внутреннее корпоративное приложение (написанное на .NET 4.5/4.6) пытается обратиться к внешнему API. По умолчанию старый .NET использует TLS 1.0. Принудительно заставьте ОС использовать системные настройки (TLS 1.2).

  1. Откройте regedit.
  2. Перейдите в: HKLM\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 и HKLM\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v4.0.30319.
  3. Создайте DWORD SystemDefaultTlsVersions со значением 1.
  4. Создайте DWORD SchUseStrongCrypto со значением 1. Перезагрузите сервер.

Типовые ошибки администраторов

  • Отключение логирования Schannel в реестре: Многие администраторы просто устанавливают ключ EventLogging в '0', чтобы скрыть тысячи событий 36888 из логов. Это 'закрывает глаза' ИБ-отделу на реальные атаки типа Downgrade Attack (когда хакер пытается заставить сервер использовать уязвимый SSLv3). Настраивайте совместимость, а не скрывайте логи.
Корпоративные приложения и API-интеграции теряют связь (Connection Reset)?
Неправильная настройка стека криптографии (Schannel) блокирует защищенный трафик и приводит к провалам PCI-DSS аудитов. Передайте инфраструктуру системным инженерам ITSTM: проведем Hardening серверов, настроим TLS 1.3 и обеспечим безопасную работу сервисов без нарушения интеграций.
💡 Практика специалистов: Экспертная практика: При развертывании балансировщиков нагрузки (F5, HAProxy, Kemp) или систем защиты от DDoS (Cloudflare), событие 36888 на бэкенд-сервере IIS означает, что балансировщик (выступающий клиентом) не может установить SSL-сессию с сервером. Всегда синхронизируйте профили Cipher Suites (наборы шифров) между балансировщиком и Windows Server.

Частые вопросы (FAQ)

Почему событие 36888 появляется при сканировании уязвимостей (Qualys/Nessus)?

Это абсолютно штатное поведение. Сканеры уязвимостей намеренно отправляют на сервер некорректные или устаревшие запросы SSL (например, пытаются использовать шифр RC4 или протокол SSLv3), чтобы проверить, заблокирует ли их сервер. Сервер блокирует попытку и логирует 36888.

Генерируется ли это событие при ошибках RDP?

Да. Современный протокол RDP использует TLS для шифрования канала (SecurityLayer = 2). Если клиентский ПК не поддерживает настроенный на сервере уровень шифрования, соединение будет сброшено с фиксацией 36888.

Как узнать IP-адрес проблемного клиента?

К сожалению, базовое событие 36888 не содержит IP-адреса инициатора соединения. Для поиска клиента необходимо использовать анализ сетевого трафика (Wireshark) или включить Advanced ETW Tracing для провайдера Schannel.

Что означает 'Состояние внутренней ошибки' (Internal error state) в логе?

Внутреннее состояние (например, 1203 или 1005) указывает на конкретную функцию в исходном коде драйвера schannel.dll, на которой произошел сбой. Обычно используется только инженерами Microsoft (Premier Support) для глубокого дебага.

Полезные материалы
Рекомендуем