Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan keamanan untuk Network Load Balancer
Ketika Anda membuat pendengar TLS, Anda harus memilih kebijakan keamanan. Kebijakan keamanan menentukan sandi dan protokol mana yang didukung selama negosiasi SSL antara penyeimbang beban dan klien Anda. Anda dapat memperbarui kebijakan keamanan untuk penyeimbang beban jika persyaratan Anda berubah atau saat kami merilis kebijakan keamanan baru. Untuk informasi selengkapnya, lihat Memperbarui kebijakan keamanan.
Pertimbangan
-
Pendengar TLS memerlukan kebijakan keamanan. Jika Anda tidak menentukan kebijakan keamanan saat membuat pendengar, kami menggunakan kebijakan keamanan default. Kebijakan keamanan default tergantung pada cara Anda membuat pendengar TLS:
-
Konsol — Kebijakan keamanan default adalah
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09. -
Metode lain (misalnya, AWS CLI, AWS CloudFormation, dan AWS CDK) — Kebijakan keamanan default adalah
ELBSecurityPolicy-2016-08.
-
-
Kebijakan keamanan dengan PQ dalam nama mereka menawarkan pertukaran kunci pasca-kuantum hibrida. Untuk kompatibilitas, mereka mendukung algoritma pertukaran ML-KEM kunci klasik dan pasca-kuantum. Klien harus mendukung pertukaran ML-KEM kunci untuk menggunakan TLS pasca-kuantum hibrida untuk pertukaran kunci. Kebijakan pasca-kuantum hibrida mendukung algoritma SecP256R1MLKEM768, SecP384R1MLKEM1024 dan X25519MLKEM768. Untuk informasi selengkapnya, lihat Post-quantum Kriptografi
. -
AWS merekomendasikan penerapan kebijakan
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09keamanan berbasis TLS (PQ-TLS) pasca-kuantum baru atau.ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09Kebijakan ini memastikan kompatibilitas mundur dengan mendukung klien yang mampu menegosiasikan hibrida PQ-TLS, hanya TLS 1.3, atau TLS 1.2 saja, sehingga meminimalkan gangguan layanan selama transisi ke kriptografi pasca-kuantum. Anda dapat secara progresif bermigrasi ke kebijakan keamanan yang lebih ketat karena aplikasi klien Anda mengembangkan kemampuan untuk bernegosiasi PQ-TLS untuk operasi pertukaran kunci. -
Kebijakan keamanan dengan nama RFC 9151 membantu Anda mematuhi RFC 9151, yang mendefinisikan persyaratan TLS untuk rangkaian Commercial National Security Algorithm (CNSA) 1.0 sebagaimana ditentukan oleh Badan Keamanan Nasional AS (NSA). Untuk membantu transisi, mereka tersedia dalam dua kategori: kebijakan ketat yang menegakkan persyaratan RFC 9151 penuh, dan kebijakan interop (berisi “INTEROP” atas namanya) yang mendukung sandi yang sesuai dengan RFC 9151 dan non-RFC 9151 untuk memfasilitasi transisi bertahap. AWS merekomendasikan
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07untuk meminimalkan gangguan, kemudian secara bertahap beralih ke kebijakan yang lebih ketat karena klien mendukung RFC 9151. Anda dapat menggunakantls_keyexchangebidangtls_protocol,tls_cipher, dan di log akses NLB untuk memantau koneksi klien. Untuk informasi lebih lanjut tentang RFC 9151, lihat RFC 9151di situs web IETF. -
Anda dapat mengaktifkan log akses untuk informasi tentang permintaan TLS yang dikirim ke Network Load Balancer, menganalisis pola lalu lintas TLS, mengelola peningkatan kebijakan keamanan, dan memecahkan masalah. Aktifkan logging akses untuk penyeimbang beban Anda dan periksa entri log akses yang sesuai. Untuk informasi selengkapnya, lihat Log akses dan Kueri Contoh Penyeimbang Beban Jaringan.
-
Untuk melihat versi protokol TLS (posisi bidang log 5) dan pertukaran kunci (posisi bidang log 13) untuk permintaan akses ke penyeimbang beban Anda, aktifkan logging akses dan periksa entri log yang sesuai. Untuk informasi selengkapnya, lihat Log akses.
-
Anda dapat membatasi kebijakan keamanan mana yang tersedia untuk pengguna di seluruh Akun AWS dan AWS Organizations dengan menggunakan kunci kondisi Elastic Load Balancing di IAM dan kebijakan kontrol layanan (SCP), masing-masing. Untuk informasi selengkapnya, lihat Kebijakan Kontrol Layanan (SCP) di Panduan Pengguna AWS Organizations .
-
Kebijakan yang hanya mendukung TLS 1.3 mendukung Forward Secrecy (FS). Kebijakan yang mendukung TLS 1.3 dan TLS 1.2 yang hanya memiliki sandi dari bentuk TLS_* dan ECDHE_* juga menyediakan FS.
-
Network Load Balancer mendukung ekstensi Extended Master Secret (EMS) untuk TLS 1.2.
Koneksi Backend
Anda dapat memilih kebijakan keamanan yang digunakan untuk koneksi front-end, tetapi tidak untuk koneksi backend. Kebijakan keamanan untuk koneksi backend bergantung pada kebijakan keamanan pendengar. Jika ada pendengar Anda yang menggunakan:
-
Kebijakan RFC 9151 (termasuk kebijakan interop apa pun) - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 -
Kebijakan TLS pasca-kuantum FIPS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 -
Kebijakan FIPS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 -
Post-quantum Kebijakan TLS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 -
Kebijakan TLS 1.3 - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-2021-06 -
Kebijakan TLS lainnya - Penggunaan koneksi backend
ELBSecurityPolicy-2016-08
Anda dapat menjelaskan protokol dan sandi menggunakan AWS CLI perintah describe-ssl-policies, atau merujuk ke tabel di bawah ini.
Kebijakan Keamanan
Kebijakan keamanan TLS
Anda dapat menggunakan kebijakan keamanan TLS untuk memenuhi standar kepatuhan dan keamanan yang mengharuskan menonaktifkan versi protokol TLS tertentu, atau untuk mendukung klien lama yang memerlukan sandi yang tidak digunakan lagi.
Kebijakan yang hanya mendukung TLS 1.3 mendukung Forward Secrecy (FS). Kebijakan yang mendukung TLS 1.3 dan TLS 1.2 yang hanya memiliki sandi dari bentuk TLS_* dan ECDHE_* juga menyediakan FS.
Protokol berdasarkan kebijakan
Tabel berikut menjelaskan protokol yang didukung oleh setiap kebijakan keamanan TLS.
| Kebijakan Keamanan | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 | ||||
| ELBSecurityPolicy-TLS-1-2-2017-01 | ||||
| ELBSecurityPolicy-TLS-1-1-2017-01 | ||||
| ELBSecurityPolicy-2016-08 | ||||
| ELBSecurityPolicy-2015-05 |
Cipher menurut kebijakan
Tabel berikut menjelaskan sandi yang didukung oleh setiap kebijakan keamanan TLS.
| Kebijakan keamanan | Ciphers |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-2021-06 ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-2021-06 ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-2021-06 ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-2021-06 |
|
|
ELBSecurityPolicy-TLS13-1-0-2021-06 ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 |
|
| ELBSecurityPolicy-TLS-1-2-2017-01 |
|
| ELBSecurityPolicy-TLS-1-1-2017-01 |
|
| ELBSecurityPolicy-2016-08 |
|
| ELBSecurityPolicy-2015-05 |
|
Kebijakan oleh cipher
Tabel berikut menjelaskan kebijakan keamanan TLS yang mendukung setiap cipher.
| Nama sandi | Kebijakan Keamanan | Rangkaian Penyandian |
|---|---|---|
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — TLS_CHACHA20_POLY1305_SHA256 IANA — TLS_CHACHA20_POLY1305_SHA256 |
|
1303 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_GCM_SHA256 |
|
C02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_GCM_SHA384 |
|
C02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_DENGAN_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_DENGAN_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA |
|
35 |
Kebijakan keamanan FIPS
Federal Information Processing Standard (FIPS) adalah standar pemerintah AS dan Kanada yang menentukan persyaratan keamanan untuk modul kriptografi yang melindungi informasi sensitif. Untuk mempelajari lebih lanjut, lihat Federal Information Processing Standard (FIPS) 140
Semua kebijakan FIPS memanfaatkan modul kriptografi yang AWS-LC divalidasi FIPS. Untuk mempelajari lebih lanjut, lihat halaman Modul
penting
Kebijakan ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 dan ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 disediakan untuk kompatibilitas lama saja. Meskipun mereka menggunakan kriptografi FIPS menggunakan modul FIPS140, mereka mungkin tidak sesuai dengan panduan NIST terbaru untuk konfigurasi TLS.
Protokol berdasarkan kebijakan
Tabel berikut menjelaskan protokol yang didukung oleh setiap kebijakan keamanan FIPS.
| Kebijakan Keamanan | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
Cipher menurut kebijakan
Tabel berikut menjelaskan sandi yang didukung oleh setiap kebijakan keamanan FIPS.
| Kebijakan keamanan | Ciphers |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 |
|
|
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
|
Kebijakan oleh cipher
Tabel berikut menjelaskan kebijakan keamanan FIPS yang mendukung setiap cipher.
| Nama sandi | Kebijakan Keamanan | Rangkaian Penyandian |
|---|---|---|
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_GCM_SHA256 |
|
C02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_GCM_SHA384 |
|
C02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_DENGAN_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_DENGAN_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA |
|
35 |
Kebijakan keamanan RFC 9151 (CNSA 1.0)
Network Load Balancer mendukung kebijakan keamanan yang membantu Anda mematuhi RFC 9151, yang mendefinisikan persyaratan TLS untuk rangkaian Commercial National Security Algorithm (CNSA) 1.0 sebagaimana ditentukan oleh Badan Keamanan Nasional AS (NSA). RFC 9151 menentukan cara menggunakan suite CNSA dengan protokol TLS 1.2 dan TLS 1.3, menentukan persyaratan kriptografi untuk komunikasi aman yang memenuhi standar keamanan pemerintah. Untuk mempelajari lebih lanjut tentang RFC 9151, lihat RFC 9151.
Kebijakan RFC 9151 tersedia dalam dua kategori:
-
Kebijakan ketat — Menegakkan persyaratan skema sandi dan tanda tangan RFC 9151 yang ketat. Gunakan ini ketika semua klien Anda dapat mendukung RFC 9151.
-
Kebijakan Interop — Mendukung sandi dan skema tanda tangan yang sesuai dengan RFC 9151 dan non-RFC 9151 untuk memfasilitasi transisi bertahap ke kepatuhan RFC 9151. Gunakan ini ketika Anda tidak yakin apakah semua klien dapat mendukung RFC 9151, atau Anda ingin menghindari gangguan klien selama transisi. Semua kebijakan interop mengandung “INTEROP” dalam nama kebijakan mereka.
AWS merekomendasikan memulai dengan kebijakan interopELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07, yang mendukung klien yang dapat menegosiasikan algoritma TLS 1.3 klasik, TLS 1.2, atau RFC 9151 yang ketat, meminimalkan gangguan. Anda dapat secara bertahap beralih ke kebijakan yang lebih ketat karena klien Anda mendukung algoritma yang sesuai dengan RFC 9151. Anda dapat memanfaatkan tls_keyexchange bidangtls_protocol,tls_cipher, dan di log akses NLB untuk memantau bagaimana klien terhubung.
penting
Saat Anda memilih kebijakan keamanan RFC 9151 untuk pendengar Anda, penyeimbang beban digunakan ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 untuk koneksi backend ke target dan layanan lainnya. Namun, penyeimbang beban tidak dapat menjamin atau menegakkan kepatuhan RFC 9151 pada koneksi keluar, termasuk koneksi ke target, atau layanan eksternal yang dikonfigurasi pelanggan (seperti penyedia identitas pihak ketiga atau titik akhir otentikasi).
Adalah tanggung jawab Anda untuk memastikan hal-hal berikut:
-
Target Anda dan layanan eksternal apa pun yang Anda konfigurasikan dapat mendukung protokol dan sandi dalam kebijakan koneksi backend.
-
Untuk kepatuhan RFC 9151 yang ketat antara penyeimbang beban dan target Anda, target Anda harus menerapkan sertifikat dan sandi yang sesuai dengan RFC 9151.
-
Jika target backend Anda hanya mendukung TLS 1.0 atau TLS 1.1, koneksi akan gagal. Anda harus memperbarui protokol dan sandi pada target agar selaras dengan sandi yang didukung oleh kebijakan.
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07
Protokol berdasarkan kebijakan
Tabel berikut menjelaskan protokol yang didukung oleh setiap kebijakan keamanan RFC 9151.
| Kebijakan Keamanan | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
Cipher menurut kebijakan
Tabel berikut menjelaskan sandi yang didukung oleh setiap kebijakan keamanan RFC 9151.
| Kebijakan keamanan | Ciphers |
|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
|
Kebijakan oleh cipher
Tabel berikut menjelaskan kebijakan keamanan RFC 9151 yang mendukung setiap cipher.
| Nama sandi | Kebijakan Keamanan | Rangkaian Penyandian |
|---|---|---|
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_GCM_SHA384 |
|
C02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_DENGAN_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_GCM_SHA256 |
|
C02f |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_DENGAN_AES_256_CBC_SHA |
|
35 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_DENGAN_AES_128_GCM_SHA256 |
|
9c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_DENGAN_AES_128_CBC_SHA |
|
2f |
Kebijakan keamanan yang didukung FS
Kebijakan keamanan yang didukung FS (Forward Secrecy) memberikan perlindungan tambahan terhadap penyadapan data terenkripsi, melalui penggunaan kunci sesi acak yang unik. Ini mencegah decoding data yang ditangkap, bahkan jika kunci jangka panjang rahasia dikompromikan.
Kebijakan di bagian ini mendukung FS, dan “FS” disertakan dalam nama mereka. Namun, ini bukan satu-satunya kebijakan yang mendukung FS. Kebijakan yang hanya mendukung TLS 1.3 mendukung FS. Kebijakan yang mendukung TLS 1.3 dan TLS 1.2 yang hanya memiliki sandi dari bentuk TLS_* dan ECDHE_* juga menyediakan FS.
Protokol berdasarkan kebijakan
Tabel berikut menjelaskan protokol yang didukung setiap kebijakan keamanan yang didukung FS.
| Kebijakan Keamanan | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 | ||||
| ELBSecurityPolicy-FS-1-2-Res-2019-08 | ||||
| ELBSecurityPolicy-FS-1-2-2019-08 | ||||
| ELBSecurityPolicy-FS-1-1-2019-08 | ||||
| ELBSecurityPolicy-FS-2018-06 |
Cipher menurut kebijakan
Tabel berikut menjelaskan sandi yang didukung setiap kebijakan keamanan yang didukung FS.
| Kebijakan keamanan | Ciphers |
|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 |
|
| ELBSecurityPolicy-FS-1-2-Res-2019-08 |
|
| ELBSecurityPolicy-FS-1-2-2019-08 |
|
| ELBSecurityPolicy-FS-1-1-2019-08 |
|
| ELBSecurityPolicy-FS-2018-06 |
|
Kebijakan oleh cipher
Tabel berikut menjelaskan kebijakan keamanan yang didukung FS yang mendukung setiap sandi.
| Nama sandi | Kebijakan Keamanan | Rangkaian Penyandian |
|---|---|---|
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_GCM_SHA256 |
|
C02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_128_CBC_SHA |
|
c009 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_GCM_SHA384 |
|
C02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_DENGAN_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_DENGAN_AES_256_CBC_SHA |
|
c014 |