説明
Classic ELB の TLS リスナーで RC4 や DES などの弱い暗号スイートを許可すると、クライアントとロードバランサー間の通信保護が弱まるおそれがあります。実際にリスナーへ関連付けたポリシーの有効なプロトコルと暗号スイートを確認する必要があります。
ポリシーの定義とリスナーへの適用は別の作業です。証明書の鍵の種類とクライアントが、選択した暗号スイートに対応することも確認してください。
想定される影響
- 弱い暗号スイートを使う接続では、通信内容の保護が弱まる可能性があります。
- 必要な TLS 基準を満たせなかったり、非互換のクライアントが接続に失敗したりするおそれがあります。
対処方法
弱い暗号スイートを削除し、その Classic Load Balancer で利用でき、要件を満たすセキュリティポリシーを使用してください。TLS リスナーに関連付け、プロトコル、暗号スイート、証明書の互換性を確認してください。必要なクライアントが接続でき、許可しない暗号スイートが拒否されることを試験してください。
例
Classic ELB のカスタムポリシーの抜粋です。ロードバランサー、証明書、リスナーへの関連付けは省略しています。
変更前
hcl
resource "aws_load_balancer_policy" "elb_ssl_policy" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "RC4-SHA"
value = "true"
}
}
RC4-SHA を有効にしています。本番ポリシーからは削除してください。
変更後
hcl
resource "aws_load_balancer_policy" "elb_ssl_policy" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "ECDHE-ECDSA-AES128-GCM-SHA256"
value = "true"
}
policy_attribute {
name = "Protocol-TLSv1.2"
value = "true"
}
}
TLS 1.2 と ECDHE-ECDSA-AES128-GCM-SHA256 を選択しています。この ECDSA 専用の例には対応する証明書が必要です。RSA 証明書を使う場合は、RSA に対応する暗号スイートを選択してください。