説明
TLS 1.0やTLS 1.1を許可するSLBポリシーでは、古いプロトコルで接続できます。通信の保護基準を維持するため、TLS 1.2以降に制限してください。
想定される影響
古いプロトコルを許可し続けると、既知の弱点がある接続が使われたり、組織のTLS要件を満たせなかったりする場合があります。
対処方法
tls_versionsからTLSv1.0とTLSv1.1を削除し、対応するTLSv1.2、TLSv1.3を使用してください。暗号スイートの互換性とクライアントの接続を確認してから、リスナーにポリシーを適用してください。
例
以下はTLS 1.1を除外する例です。暗号スイートは別途確認し、互換性のために必要な場合を除き、前方秘匿性を備えた構成を選択してください。
変更前
hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
tls_cipher_policy_name = "Test-example_value"
tls_versions = ["TLSv1.1", "TLSv1.2"]
ciphers = ["AES256-SHA", "AES256-SHA256", "AES128-GCM-SHA256"]
}
変更後
hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
tls_cipher_policy_name = "Test-example_value"
tls_versions = ["TLSv1.2", "TLSv1.3"]
ciphers = ["AES256-SHA256", "AES128-GCM-SHA256", "TLS_AES_256_GCM_SHA384"]
}