오래된 TLS 버전을 허용하는 Alicloud SLB 정책

TLS 1.0과 TLS 1.1을 허용 목록에서 제거하세요.

설명

TLS 1.0이나 TLS 1.1을 허용하는 SLB 정책은 오래된 프로토콜로 연결을 수립할 수 있게 합니다. TLS 1.2 이상으로 제한해 전송 구간 보호 기준을 유지하세요.

잠재적 영향

낡은 프로토콜을 계속 허용하면 알려진 약점이 있는 연결이 사용되거나 조직의 TLS 요구 사항을 충족하지 못할 수 있습니다.

해결 방법

tls_versions에서 TLSv1.0과 TLSv1.1을 제거하고 지원되는 TLSv1.2, TLSv1.3을 사용하세요. 암호군 호환성과 클라이언트 연결을 확인한 뒤 리스너에 정책을 적용하세요.

예시

TLS 1.1을 제외하는 예시입니다. 암호군은 별도로 검토하고 필요한 호환성이 없다면 순방향 비밀성을 지원하는 구성을 선택하세요.

변경 전

hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
  tls_cipher_policy_name = "Test-example_value"
  tls_versions           = ["TLSv1.1", "TLSv1.2"]
  ciphers                = ["AES256-SHA", "AES256-SHA256", "AES128-GCM-SHA256"]
}

변경 후

hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
  tls_cipher_policy_name = "Test-example_value"
  tls_versions           = ["TLSv1.2", "TLSv1.3"]
  ciphers                = ["AES256-SHA256", "AES128-GCM-SHA256", "TLS_AES_256_GCM_SHA384"]
}

참조