Облачная платформаAdvanced

Настройка TLS Security Policies для зашифрованного соединения

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Шифрование HTTPS обычно используется для приложений, требующих безопасной передачи данных, таких как банки и финансовый сектор. ELB позволяет использовать общие TLS security policies для защиты передачи данных.

При добавлении HTTPS и TLS listeners вы можете выбрать default security policies или создать custom policy, обратившись к Creating a Custom Security Policy для повышения безопасности.

Security policy представляет собой комбинацию TLS protocols разных версий и поддерживаемых cipher suites.

Default Security Policies

Более новая версия TLS обеспечивает более высокий уровень безопасности HTTPS communication, но менее совместима с некоторыми браузерами.

Вы можете использовать более новые версии TLS для приложений, требующих повышенной безопасности, и более старые версии TLS для приложений, нуждающихся в более широкой совместимости.

Table 1 Default security policies

Security Policy

TLS Versions

Cipher Suites

tls-1-0

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA

tls-1-1

TLS 1.2

TLS 1.1

tls-1-2

TLS 1.2

tls-1-0-inherit

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • DHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA
  • DHE-DSS-AES128-SHA
  • CAMELLIA128-SHA
  • EDH-RSA-DES-CBC3-SHA
  • DES-CBC3-SHA
  • ECDHE-RSA-RC4-SHA
  • RC4-SHA
  • DHE-RSA-AES256-SHA
  • DHE-DSS-AES256-SHA
  • DHE-RSA-CAMELLIA256-SHA

tls-1-2-strict

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384

tls-1-0-with-1-3

TLS 1.3

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA
  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_128_CCM_SHA256
  • TLS_AES_128_CCM_8_SHA256

tls-1-2-fs-with-1-3

TLS 1.3

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_128_CCM_SHA256
  • TLS_AES_128_CCM_8_SHA256

tls-1-2-fs

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384

tls-1-2-strict-no-cbc

TLS 1.2

  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
Note

В приведённой выше таблице перечислены наборы шифров, поддерживаемые ELB. Как правило, клиенты также поддерживают несколько наборов шифров. При реальном использовании используются наборы шифров, поддерживаемые как ELB, так и клиентами, при этом наборы шифров, поддерживаемые ELB, имеют приоритет.

Различия между политиками безопасности по умолчанию

√ указывает, что элемент поддерживается, а x указывает, что элемент не поддерживается.

Таблица 2 Различия между политиками безопасности TLS

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

Protocol-TLS 1.3

×

×

×

×

×

×

Protocol-TLS 1.2

Protocol-TLS 1.1

×

×

×

×

×

Protocol-TLS 1.0

×

×

×

×

×

×

Table 3 Различия между политиками безопасности TLS (наборы шифров)

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

ECDHE-RSA-AES128-GCM-SHA256

×

×

×

×

ECDHE-RSA-AES256-GCM-SHA384

ECDHE-RSA-AES128-SHA256

×

ECDHE-RSA-AES256-SHA384

×

AES128-GCM-SHA256

×

×

×

AES256-GCM-SHA384

×

×

×

AES128-SHA256

×

×

×

AES256-SHA256

×

×

×

ECDHE-RSA-AES128-SHA

×

×

×

×

ECDHE-RSA-AES256-SHA

×

×

×

×

AES128-SHA

×

×

×

×

AES256-SHA

×

×

×

×

ECDHE-ECDSA-AES128-GCM-SHA256

ECDHE-ECDSA-AES128-SHA256

×

ECDHE-ECDSA-AES128-SHA

×

×

×

×

ECDHE-ECDSA-AES256-GCM-SHA384

ECDHE-ECDSA-AES256-SHA384

×

ECDHE-ECDSA-AES256-SHA

×

×

×

×

ECDHE-RSA-AES128-GCM-SHA256

×

×

×

×

×

TLS_AES_256_GCM_SHA384

×

×

×

×

×

×

TLS_CHACHA20_POLY1305_SHA256

×

×

×

×

×

×

TLS_AES_128_GCM_SHA256

×

×

×

×

×

×

TLS_AES_128_CCM_8_SHA256

×

×

×

×

×

×

TLS_AES_128_CCM_SHA256

×

×

×

×

×

×

DHE-RSA-AES128-SHA

×

×

×

×

×

×

×

×

DHE-DSS-AES128-SHA

×

×

×

×

×

×

×

×

CAMELLIA128-SHA

×

×

×

×

×

×

×

×

EDH-RSA-DES-CBC3-SHA

×

×

×

×

×

×

×

×

DES-CBC3-SHA

×

×

×

×

×

×

×

×

ECDHE-RSA-RC4-SHA

×

×

×

×

×

×

×

×

RC4-SHA

×

×

×

×

×

×

×

×

DHE-RSA-AES256-SHA

×

×

×

×

×

×

×

×

DHE-DSS-AES256-SHA

×

×

×

×

×

×

×

×

DHE-RSA-CAMELLIA256-SHA

×

×

×

×

×

×

×

×

Table 4 Политики безопасности и совместимые браузеры и клиенты

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

Android 8.0

Android 9.0

Chrome 70 / Win 10

Chrome 80 / Win 10

Firefox 62 / Win 7

Firefox 73 / Win 10

IE 8 / XP

×

×

×

×

IE 8-10 / Win 7

×

×

×

×

IE 11 / Win 7

IE 11 / Win 10

Edge 15 / Win 10

Edge 16 / Win 10

Edge 18 / Win 10

Java 8u161

Java 11.0.3

Java 12.0.1

OpenSSL 1.0.2s

OpenSSL 1.1.0k

OpenSSL 1.1.1c

Safari 10 / iOS 10

Safari 10 / OS X 10.12

Safari 12.1.1 / iOS 12.3.1

Создание пользовательской политики безопасности

ELB позволяет использовать общие политики безопасности TLS для защиты передачи данных. Если необходимо использовать определённую версию TLS и отключить некоторые наборы шифров, вы можете создать пользовательскую политику безопасности и добавить её к HTTPS listener для повышения безопасности сервиса.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Click in the upper left corner to display Service List and choose Network > Elastic Load Balance.
  4. В навигационной панели слева выберите TLS Security Policies.
  5. На отображаемой странице нажмите Create Custom Security Policy в правом верхнем углу.
  6. Настройте параметры в соответствии с Table 5.
    Table 5 Параметры пользовательской политики безопасности

    Parameter

    Description

    Name

    Указывает имя пользовательской политики безопасности.

    TLS Version

    Указывает версии TLS, поддерживаемые пользовательской политикой безопасности.

    Вы можете выбрать несколько версий:

    • TLS 1.0
    • TLS 1.1
    • TLS 1.2
    • TLS 1.3

    Cipher Suite

    Указывает наборы шифров, соответствующие выбранным версиям TLS.

    Описание (необязательно)

    Предоставляет дополнительную информацию о пользовательской политике безопасности.

  7. Нажмите OK.

Управление пользовательской политикой безопасности

После создания пользовательской политики безопасности вы можете изменить или удалить её.

Изменение пользовательской политики безопасности

При необходимости вы можете изменить имя, версии TLS, наборы шифров и описание пользовательской политики безопасности.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. В панели навигации слева выберите TLS Security Policies.
  5. На отображаемой странице найдите пользовательскую политику безопасности и нажмите Modify в столбце Operation.
  6. В отображаемом диалоговом окне измените пользовательскую политику безопасности в соответствии с Table 5.
  7. Нажмите OK.

Удаление пользовательской политики безопасности

Вы можете удалить пользовательскую политику безопасности по мере необходимости.

Note

Если пользовательская политика безопасности используется слушателем, её нельзя удалить. Сначала удалите политику безопасности из слушателя.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. В панели навигации слева выберите TLS Security Policies.
  5. На отображаемой странице найдите пользовательскую политику безопасности и нажмите Delete в столбце Operation.
  6. В отображаемом диалоговом окне нажмите OK.

Выбор Security Policy для HTTPS Listener

  1. Войдите в консоль управления.
  2. нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. На отображаемой странице найдите load balancer и нажмите его имя.
  5. На вкладке Listeners нажмите Add Listener.
  6. На странице Add Listener установите Frontend Protocol в значение HTTPS.
  7. Разверните More (Optional) и выберите security policy.

    Вы можете выбрать default security policy или custom security policy.

    Если custom security policy отсутствует, вы можете создать её, обратившись к Creating a Custom Security Policy.

  8. Подтвердите настройки и перейдите к следующему шагу.

Изменение Security Policy для HTTPS Listener

  1. Войдите в консоль управления.
  2. нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. На отображаемой странице найдите load balancer и нажмите его имя.
  5. На вкладке Listeners найдите listener и нажмите его имя.
  6. На вкладке Summary нажмите Edit в правом верхнем углу.
  7. На отображаемой странице разверните More (Optional) и выберите политику безопасности.
  8. Нажмите OK.