ELBポリシーのSSL/TLSプロトコルの確認

Classic ELBのセキュリティポリシーで、古いSSL/TLSプロトコルを無効にしてください。

説明

Classic ELBのSSLネゴシエーションポリシーでSSLv2、SSLv3、TLS 1.0、TLS 1.1を有効にすると、古いプロトコルによる接続を許可します。プロトコルの属性名に加え、有効かどうかも確認してください。

想定される影響

古いSSL/TLSプロトコルや暗号スイートの既知の弱点により、クライアントとロードバランサー間の通信の安全性が低下するおそれがあります。

対処方法

古いプロトコルを無効にし、TLS 1.2を使用するポリシーを選択してください。カスタムポリシーでは、許可する暗号スイートも設定し、HTTPSリスナーにポリシーを関連付けてください。

例

以下は、カスタムポリシーのプロトコル属性のみを示す例です。変更後はTLS 1.2を有効にしています。暗号スイートとリスナーへの関連付けは別途設定してください。

変更前

hcl
resource "aws_load_balancer_policy" "example" {
  load_balancer_name = aws_elb.wu_tang.name
  policy_name        = "wu-tang-ssl"
  policy_type_name   = "SSLNegotiationPolicyType"

  policy_attribute {
    name  = "Protocol-TLSv1"
    value = "true"
  }
}

変更後

hcl
resource "aws_load_balancer_policy" "example" {
  load_balancer_name = aws_elb.wu_tang.name
  policy_name        = "wu-tang-ssl"
  policy_type_name   = "SSLNegotiationPolicyType"

  policy_attribute {
    name  = "Protocol-TLSv1.2"
    value = "true"
  }
}

参考資料