설명
Classic ELB의 SSL 협상 정책에서 SSLv2, SSLv3, TLS 1.0 또는 TLS 1.1을 활성화하면 구식 프로토콜을 사용하는 연결을 허용합니다. 프로토콜 속성 이름뿐 아니라 활성화 여부를 함께 확인하세요.
잠재적 영향
구형 SSL/TLS 프로토콜은 알려진 취약점이나 약한 암호군으로 인해 클라이언트와 로드 밸런서 사이의 전송 보안을 낮출 수 있습니다.
해결 방법
구식 프로토콜을 비활성화하고 TLS 1.2를 사용하는 정책을 선택하세요. 사용자 지정 정책이라면 허용할 암호군도 구성하고 HTTPS 리스너에 정책을 연결하세요.
예시
예시는 사용자 지정 정책의 프로토콜 속성만 보여 줍니다. 변경 후에는 TLS 1.2를 활성화하며, 암호군과 리스너 연결은 별도로 구성해야 합니다.
변경 전
hcl
resource "aws_load_balancer_policy" "example" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "Protocol-TLSv1"
value = "true"
}
}
변경 후
hcl
resource "aws_load_balancer_policy" "example" {
load_balancer_name = aws_elb.wu_tang.name
policy_name = "wu-tang-ssl"
policy_type_name = "SSLNegotiationPolicyType"
policy_attribute {
name = "Protocol-TLSv1.2"
value = "true"
}
}