説明
古い TLS を許可するポリシーは、現在の通信保護要件を満たせない場合があります。実際にネゴシエーションできる接続は、最小バージョンだけでなくプロファイルと暗号スイートにも左右されます。
SSL ポリシーは、関連付けた HTTPS または SSL ターゲットプロキシのクライアント側接続に適用されます。バックエンドの暗号化は別途設定してください。
想定される影響
- 古いプロトコルの接続が組織のセキュリティ要件を満たさない場合があります。
- 互換性を確認せずにポリシーを強化すると、必要なクライアントの接続が中断するおそれがあります。
対処方法
- 対応する組み合わせで
min_tls_versionをTLS_1_2以上に設定し、プロファイルと暗号スイートを確認してください。 - 実際のターゲットプロキシに関連付け、必要なクライアントは接続でき、禁止したプロトコルは拒否されることをテストしてください。
例
CUSTOM ポリシーの最小バージョンだけを比較する抜粋です。CUSTOM には、少なくとも1つの対応する暗号スイートを custom_features で別途指定してください。プロキシへの関連付けも省略しています。
変更前
hcl
resource "google_compute_ssl_policy" "example" {
name = "custom-ssl-policy"
min_tls_version = "TLS_1_1"
profile = "CUSTOM"
}
変更後
hcl
resource "google_compute_ssl_policy" "example" {
name = "custom-ssl-policy"
min_tls_version = "TLS_1_2"
profile = "CUSTOM"
}
補足:
- 変更前: 最小値は TLS_1_1 です。実際に許可されるプロトコルは、別途指定する暗号スイートにも依存します。
- 変更後: 最小値を TLS_1_2 にします。適切な暗号スイートと実際のプロキシへの関連付けも確認する必要があります。