NIFCLOUDロードバランサーのTLSポリシー名の確認

古いTLSバージョンや弱い暗号スイートを許可しないポリシーを選んでください。

説明

ロードバランサーのTLSポリシーは、許可するプロトコルのバージョンと暗号スイートを定めます。古いポリシーや既定のポリシーには、現在は使用すべきでない設定が含まれる場合があります。

想定される影響

弱いTLS設定を許可すると、転送中のデータの保護が弱まるおそれがあります。

対処方法

ポリシーの内容を確認し、運用基準を満たすssl_policy_nameを指定してください。変更後は、必要なクライアントから接続できることを確認してください。

例

以下はポリシー指定部分の抜粋で、証明書などのTLS終端設定は省略しています。Standard Ciphers D ver1はTLS 1.2のみを許可しますが、暗号スイートも運用基準を満たすか確認してください。

変更前

hcl
resource "nifcloud_load_balancer" "example" {
  load_balancer_name = "example"
  instance_port      = 443
  load_balancer_port = 443
}

変更後

hcl
resource "nifcloud_load_balancer" "example" {
  load_balancer_name = "example"
  instance_port      = 443
  load_balancer_port = 443
  ssl_policy_name    = "Standard Ciphers D ver1"
}

参考資料