설명
낮은 TLS 버전을 허용하는 정책은 현재의 전송 보안 요구를 충족하지 못할 수 있습니다. 실제 협상 가능한 연결은 최소 버전뿐 아니라 프로필과 암호군에도 좌우됩니다.
SSL 정책은 연결된 HTTPS 또는 SSL 대상 프록시의 클라이언트 구간에 적용됩니다. 백엔드 구간의 암호화는 별도로 구성해야 합니다.
잠재적 영향
- 구형 프로토콜을 사용하는 연결이 조직의 보안 요구를 충족하지 못할 수 있습니다.
- 호환성 검토 없이 정책을 강화하면 필요한 클라이언트 연결이 중단될 수 있습니다.
해결 방법
- 지원되는 조합에서
min_tls_version을TLS_1_2이상으로 설정하고 프로필과 암호군을 검토하세요. - 실제 대상 프록시에 정책을 연결하고 필요한 클라이언트는 연결되며 금지한 프로토콜은 거부되는지 시험하세요.
예시
CUSTOM 정책의 최소 버전만 비교하는 발췌입니다. CUSTOM에는 하나 이상의 지원 암호군을 custom_features로 별도 지정해야 하며, 프록시 연결도 생략했습니다.
변경 전
hcl
resource "google_compute_ssl_policy" "example" {
name = "custom-ssl-policy"
min_tls_version = "TLS_1_1"
profile = "CUSTOM"
}
변경 후
hcl
resource "google_compute_ssl_policy" "example" {
name = "custom-ssl-policy"
min_tls_version = "TLS_1_2"
profile = "CUSTOM"
}
설명:
- 변경 전: 최소 버전이 TLS_1_1입니다. 실제 허용 프로토콜은 별도로 지정할 암호군에도 좌우됩니다.
- 변경 후: 최소 버전을 TLS_1_2로 높입니다. 적절한 암호군 선택과 실제 프록시 연결까지 확인해야 합니다.