설명
TLS 1.0이나 TLS 1.1을 허용하는 SLB 정책은 오래된 프로토콜로 연결을 수립할 수 있게 합니다. TLS 1.2 이상으로 제한해 전송 구간 보호 기준을 유지하세요.
잠재적 영향
낡은 프로토콜을 계속 허용하면 알려진 약점이 있는 연결이 사용되거나 조직의 TLS 요구 사항을 충족하지 못할 수 있습니다.
해결 방법
tls_versions에서 TLSv1.0과 TLSv1.1을 제거하고 지원되는 TLSv1.2, TLSv1.3을 사용하세요. 암호군 호환성과 클라이언트 연결을 확인한 뒤 리스너에 정책을 적용하세요.
예시
TLS 1.1을 제외하는 예시입니다. 암호군은 별도로 검토하고 필요한 호환성이 없다면 순방향 비밀성을 지원하는 구성을 선택하세요.
변경 전
hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
tls_cipher_policy_name = "Test-example_value"
tls_versions = ["TLSv1.1", "TLSv1.2"]
ciphers = ["AES256-SHA", "AES256-SHA256", "AES128-GCM-SHA256"]
}
변경 후
hcl
resource "alicloud_slb_tls_cipher_policy" "policy" {
tls_cipher_policy_name = "Test-example_value"
tls_versions = ["TLSv1.2", "TLSv1.3"]
ciphers = ["AES256-SHA256", "AES128-GCM-SHA256", "TLS_AES_256_GCM_SHA384"]
}