説明
Classic ELBのSSLネゴシエーションポリシーでSSLv2、SSLv3、TLS 1.0、TLS 1.1を有効にすると、古いプロトコルによる接続を許可します。プロトコルの属性名に加え、有効かどうかも確認してください。
想定される影響
古いSSL/TLSプロトコルや暗号スイートの既知の弱点により、クライアントとロードバランサー間の通信の安全性が低下するおそれがあります。
対処方法
古いプロトコルを無効にし、TLS 1.2を使用するポリシーを選択してください。カスタムポリシーでは、許可する暗号スイートも設定し、HTTPSリスナーにポリシーを関連付けてください。
例
以下は、カスタムポリシーのプロトコル属性のみを示す例です。変更後はTLS 1.2を有効にしています。暗号スイートとリスナーへの関連付けは別途設定してください。
変更前
hcl
resource "aws_load_balancer_policy" "example" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "Protocol-TLSv1"
value = "true"
}
}
変更後
hcl
resource "aws_load_balancer_policy" "example" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "Protocol-TLSv1.2"
value = "true"
}
}