GCP SSL 정책의 최소 TLS 버전 점검

최소 TLS 버전과 암호군을 함께 검토하고 실제 프록시에 정책을 적용하세요.

설명

낮은 TLS 버전을 허용하는 정책은 현재의 전송 보안 요구를 충족하지 못할 수 있습니다. 실제 협상 가능한 연결은 최소 버전뿐 아니라 프로필과 암호군에도 좌우됩니다.

SSL 정책은 연결된 HTTPS 또는 SSL 대상 프록시의 클라이언트 구간에 적용됩니다. 백엔드 구간의 암호화는 별도로 구성해야 합니다.

잠재적 영향

  • 구형 프로토콜을 사용하는 연결이 조직의 보안 요구를 충족하지 못할 수 있습니다.
  • 호환성 검토 없이 정책을 강화하면 필요한 클라이언트 연결이 중단될 수 있습니다.

해결 방법

  • 지원되는 조합에서 min_tls_version을 TLS_1_2 이상으로 설정하고 프로필과 암호군을 검토하세요.
  • 실제 대상 프록시에 정책을 연결하고 필요한 클라이언트는 연결되며 금지한 프로토콜은 거부되는지 시험하세요.

예시

CUSTOM 정책의 최소 버전만 비교하는 발췌입니다. CUSTOM에는 하나 이상의 지원 암호군을 custom_features로 별도 지정해야 하며, 프록시 연결도 생략했습니다.

변경 전

hcl
resource "google_compute_ssl_policy" "example" {
  name            = "custom-ssl-policy"
  min_tls_version = "TLS_1_1"
  profile         = "CUSTOM"
}

변경 후

hcl
resource "google_compute_ssl_policy" "example" {
  name            = "custom-ssl-policy"
  min_tls_version = "TLS_1_2"
  profile         = "CUSTOM"
}

설명:

  • 변경 전: 최소 버전이 TLS_1_1입니다. 실제 허용 프로토콜은 별도로 지정할 암호군에도 좌우됩니다.
  • 변경 후: 최소 버전을 TLS_1_2로 높입니다. 적절한 암호군 선택과 실제 프록시 연결까지 확인해야 합니다.

참조