Alicloud SLBポリシーが古いTLSバージョンを許可している

TLS 1.0とTLS 1.1を許可対象から外してください。

説明

TLS 1.0やTLS 1.1を許可するSLBポリシーでは、古いプロトコルで接続できます。通信の保護基準を維持するため、TLS 1.2以降に制限してください。

想定される影響

古いプロトコルを許可し続けると、既知の弱点がある接続が使われたり、組織のTLS要件を満たせなかったりする場合があります。

対処方法

tls_versionsからTLSv1.0とTLSv1.1を削除し、対応するTLSv1.2、TLSv1.3を使用してください。暗号スイートの互換性とクライアントの接続を確認してから、リスナーにポリシーを適用してください。

例

以下はTLS 1.1を除外する例です。暗号スイートは別途確認し、互換性のために必要な場合を除き、前方秘匿性を備えた構成を選択してください。

変更前

hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
  tls_cipher_policy_name = "Test-example_value"
  tls_versions           = ["TLSv1.1", "TLSv1.2"]
  ciphers                = ["AES256-SHA", "AES256-SHA256", "AES128-GCM-SHA256"]
}

変更後

hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
  tls_cipher_policy_name = "Test-example_value"
  tls_versions           = ["TLSv1.2", "TLSv1.3"]
  ciphers                = ["AES256-SHA256", "AES128-GCM-SHA256", "TLS_AES_256_GCM_SHA384"]
}

参考資料