AWS Classic ELB の暗号スイートポリシーの確認

リスナーに適用する TLS ポリシーから弱い暗号スイートを削除してください。

説明

Classic ELB の TLS リスナーで RC4 や DES などの弱い暗号スイートを許可すると、クライアントとロードバランサー間の通信保護が弱まるおそれがあります。実際にリスナーへ関連付けたポリシーの有効なプロトコルと暗号スイートを確認する必要があります。

ポリシーの定義とリスナーへの適用は別の作業です。証明書の鍵の種類とクライアントが、選択した暗号スイートに対応することも確認してください。

想定される影響

  • 弱い暗号スイートを使う接続では、通信内容の保護が弱まる可能性があります。
  • 必要な TLS 基準を満たせなかったり、非互換のクライアントが接続に失敗したりするおそれがあります。

対処方法

弱い暗号スイートを削除し、その Classic Load Balancer で利用でき、要件を満たすセキュリティポリシーを使用してください。TLS リスナーに関連付け、プロトコル、暗号スイート、証明書の互換性を確認してください。必要なクライアントが接続でき、許可しない暗号スイートが拒否されることを試験してください。

例

Classic ELB のカスタムポリシーの抜粋です。ロードバランサー、証明書、リスナーへの関連付けは省略しています。

変更前

hcl
resource "aws_load_balancer_policy" "elb_ssl_policy" {
  load_balancer_name = aws_elb.wu_tang.name
  policy_name        = "wu-tang-ssl"
  policy_type_name   = "SSLNegotiationPolicyType"

  policy_attribute {
    name  = "RC4-SHA"
    value = "true"
  }
}

RC4-SHA を有効にしています。本番ポリシーからは削除してください。

変更後

hcl
resource "aws_load_balancer_policy" "elb_ssl_policy" {
  load_balancer_name = aws_elb.wu_tang.name
  policy_name        = "wu-tang-ssl"
  policy_type_name   = "SSLNegotiationPolicyType"

  policy_attribute {
    name  = "ECDHE-ECDSA-AES128-GCM-SHA256"
    value = "true"
  }

  policy_attribute {
    name  = "Protocol-TLSv1.2"
    value = "true"
  }
}

TLS 1.2 と ECDHE-ECDSA-AES128-GCM-SHA256 を選択しています。この ECDSA 専用の例には対応する証明書が必要です。RSA 証明書を使う場合は、RSA に対応する暗号スイートを選択してください。

参考資料