Облачная платформаAdvanced

Настройка политик безопасности TLS для зашифрованного соединения

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Шифрование HTTPS обычно используется для приложений, требующих безопасной передачи данных, таких как банки и финансовый сектор. ELB позволяет использовать общие политики безопасности TLS для защиты передачи данных.

При добавлении HTTPS и TLS‑слушателей вы можете выбрать политики безопасности по умолчанию или создать пользовательскую политику, обратившись к Creating a Custom Security Policy для повышения уровня безопасности.

Политика безопасности представляет собой комбинацию протоколов TLS разных версий и поддерживаемых наборов шифров.

Политики безопасности по умолчанию

Более новая версия TLS обеспечивает более высокий уровень безопасности HTTPS‑соединения, но менее совместима с некоторыми браузерами.

Вы можете использовать более новые версии TLS для приложений, требующих повышенной безопасности, и более старые версии TLS для приложений, которым нужна более широкая совместимость.

Table 1 Политики безопасности по умолчанию

Политика безопасности

Версии TLS

Наборы шифров

tls-1-0

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA

tls-1-1

TLS 1.2

TLS 1.1

tls-1-2

TLS 1.2

tls-1-0-inherit

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • DHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA
  • DHE-DSS-AES128-SHA
  • CAMELLIA128-SHA
  • EDH-RSA-DES-CBC3-SHA
  • DES-CBC3-SHA
  • ECDHE-RSA-RC4-SHA
  • RC4-SHA
  • DHE-RSA-AES256-SHA
  • DHE-DSS-AES256-SHA
  • DHE-RSA-CAMELLIA256-SHA

tls-1-2-strict

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384

tls-1-0-with-1-3

TLS 1.3

TLS 1.2

TLS 1.1

TLS 1.0

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • AES128-GCM-SHA256
  • AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • AES128-SHA256
  • AES256-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA
  • ECDHE-RSA-AES128-SHA
  • ECDHE-RSA-AES256-SHA
  • ECDHE-ECDSA-AES256-SHA
  • AES128-SHA
  • AES256-SHA
  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_128_CCM_SHA256
  • TLS_AES_128_CCM_8_SHA256

tls-1-2-fs-with-1-3

TLS 1.3

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_128_CCM_SHA256
  • TLS_AES_128_CCM_8_SHA256

tls-1-2-fs

TLS 1.2

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384

tls-1-2-strict-no-cbc

TLS 1.2

  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
Note

В приведённой выше таблице перечислены наборы шифров, поддерживаемые ELB. Как правило, клиенты также поддерживают несколько наборов шифров. При реальном использовании используются наборы шифров, поддерживаемые как ELB, так и клиентами, причём наборы шифров, поддерживаемые ELB, имеют приоритет.

Различия между политиками безопасности по умолчанию

√ указывает, что элемент поддерживается, а x указывает, что элемент не поддерживается.

Table 2 Различия между политиками безопасности TLS

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

Protocol-TLS 1.3

×

×

×

×

×

√

√

√

×

Protocol-TLS 1.2

√

√

√

√

√

√

√

√

√

Protocol-TLS 1.1

√

√

×

√

×

√

×

×

×

Protocol-TLS 1.0

√

×

×

√

×

√

×

×

×

Table 3 Различия между политиками безопасности TLS (наборы шифров)

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

ECDHE-RSA-AES128-GCM-SHA256

√

√

√

×

√

×

×

×

√

ECDHE-RSA-AES256-GCM-SHA384

√

√

√

√

√

√

√

√

√

ECDHE-RSA-AES128-SHA256

√

√

√

√

√

√

√

√

×

ECDHE-RSA-AES256-SHA384

√

√

√

√

√

√

√

√

×

AES128-GCM-SHA256

√

√

√

√

√

√

×

×

×

AES256-GCM-SHA384

√

√

√

√

√

√

×

×

×

AES128-SHA256

√

√

√

√

√

√

×

×

×

AES256-SHA256

√

√

√

√

√

√

×

×

×

ECDHE-RSA-AES128-SHA

√

√

√

√

×

√

×

×

×

ECDHE-RSA-AES256-SHA

√

√

√

√

×

√

×

×

×

AES128-SHA

√

√

√

√

×

√

×

×

×

AES256-SHA

√

√

√

√

×

√

×

×

×

ECDHE-ECDSA-AES128-GCM-SHA256

√

√

√

√

√

√

√

√

√

ECDHE-ECDSA-AES128-SHA256

√

√

√

√

√

√

√

√

×

ECDHE-ECDSA-AES128-SHA

√

√

√

√

×

√

×

×

×

ECDHE-ECDSA-AES256-GCM-SHA384

√

√

√

√

√

√

√

√

√

ECDHE-ECDSA-AES256-SHA384

√

√

√

√

√

√

√

√

×

ECDHE-ECDSA-AES256-SHA

√

√

√

√

×

√

×

×

×

ECDHE-RSA-AES128-GCM-SHA256

×

×

×

√

×

√

√

√

×

TLS_AES_256_GCM_SHA384

×

×

×

×

×

√

√

√

×

TLS_CHACHA20_POLY1305_SHA256

×

×

×

×

×

√

√

√

×

TLS_AES_128_GCM_SHA256

×

×

×

×

×

√

√

√

×

TLS_AES_128_CCM_8_SHA256

×

×

×

×

×

√

√

√

×

TLS_AES_128_CCM_SHA256

×

×

×

×

×

√

√

√

×

DHE-RSA-AES128-SHA

×

×

×

√

×

×

×

×

×

DHE-DSS-AES128-SHA

×

×

×

√

×

×

×

×

×

CAMELLIA128-SHA

×

×

×

√

×

×

×

×

×

EDH-RSA-DES-CBC3-SHA

×

×

×

√

×

×

×

×

×

DES-CBC3-SHA

×

×

×

√

×

×

×

×

×

ECDHE-RSA-RC4-SHA

×

×

×

√

×

×

×

×

×

RC4-SHA

×

×

×

√

×

×

×

×

×

DHE-RSA-AES256-SHA

×

×

×

√

×

×

×

×

×

DHE-DSS-AES256-SHA

×

×

×

√

×

×

×

×

×

DHE-RSA-CAMELLIA256-SHA

×

×

×

√

×

×

×

×

×

Table 4 Политики безопасности и совместимые браузеры и клиенты

Политика безопасности

tls-1-0

tls-1-1

tls-1-2

tls-1-0-inherit

tls-1-2-strict

tls-1-0-with-1-3

tls-1-2-fs-with-1-3

tls-1-2-fs

tls-1-2-strict-no-cbc

Android 8.0

√

√

√

√

√

√

√

√

√

Android 9.0

√

√

√

√

√

√

√

√

√

Chrome 70 / Win 10

√

√

√

√

√

√

√

√

√

Chrome 80 / Win 10

√

√

√

√

√

√

√

√

√

Firefox 62 / Win 7

√

√

√

√

√

√

√

√

√

Firefox 73 / Win 10

√

√

√

√

√

√

√

√

√

IE 8 / XP

√

√

√

√

×

√

×

×

×

IE 8-10 / Win 7

√

√

√

√

×

√

×

×

×

IE 11 / Win 7

√

√

√

√

√

√

√

√

√

IE 11 / Win 10

√

√

√

√

√

√

√

√

√

Edge 15 / Win 10

√

√

√

√

√

√

√

√

√

Edge 16 / Win 10

√

√

√

√

√

√

√

√

√

Edge 18 / Win 10

√

√

√

√

√

√

√

√

√

Java 8u161

√

√

√

√

√

√

√

√

√

Java 11.0.3

√

√

√

√

√

√

√

√

√

Java 12.0.1

√

√

√

√

√

√

√

√

√

OpenSSL 1.0.2s

√

√

√

√

√

√

√

√

√

OpenSSL 1.1.0k

√

√

√

√

√

√

√

√

√

OpenSSL 1.1.1c

√

√

√

√

√

√

√

√

√

Safari 10 / iOS 10

√

√

√

√

√

√

√

√

√

Safari 10 / OS X 10.12

√

√

√

√

√

√

√

√

√

Safari 12.1.1 / iOS 12.3.1

√

√

√

√

√

√

√

√

√

Создание пользовательской политики безопасности

ELB позволяет использовать общие политики безопасности TLS для защиты передачи данных. Если необходимо использовать определённую версию TLS и отключить некоторые наборы шифров, вы можете создать custom security policy и добавить её к HTTPS listener для повышения безопасности сервиса.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. В навигационной панели слева выберите TLS Security Policies.
  5. На отображаемой странице нажмите Create Custom Security Policy в правом верхнем углу.
  6. Настройте параметры в соответствии с Table 5.
    Table 5 Параметры пользовательской политики безопасности

    Параметр

    Описание

    Имя

    Указывает имя custom security policy.

    TLS Version

    Указывает версии TLS, поддерживаемые custom security policy.

    Можно выбрать несколько версий:

    • TLS 1.0
    • TLS 1.1
    • TLS 1.2
    • TLS 1.3

    Cipher Suite

    Указывает наборы шифров, соответствующие выбранным версиям TLS.

    Описание (необязательно)

    Предоставляет дополнительную информацию о пользовательской политике безопасности.

  7. Нажмите OK.

Управление пользовательской политикой безопасности

После создания пользовательской политики безопасности вы можете изменить её или удалить.

Изменение пользовательской политики безопасности

При необходимости вы можете изменить имя, TLS versions, cipher suites и описание пользовательской политики безопасности.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. В панели навигации слева выберите TLS Security Policies.
  5. На отображаемой странице найдите пользовательскую политику безопасности и нажмите Modify в столбце Operation.
  6. В отображаемом диалоговом окне измените пользовательскую политику безопасности в соответствии с Table 5.
  7. Нажмите OK.

Удаление пользовательской политики безопасности

Вы можете удалить пользовательскую политику безопасности по мере необходимости.

Note

Если пользовательская политика безопасности используется слушателем, её нельзя удалить. Сначала удалите политику безопасности из слушателя.

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. В панели навигации слева выберите TLS Security Policies.
  5. На отображаемой странице найдите пользовательскую политику безопасности и нажмите Delete в столбце Operation.
  6. В отображаемом диалоговом окне нажмите OK.

Выбор политики безопасности для HTTPS Listener

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. На отображаемой странице найдите load balancer и нажмите его имя.
  5. На вкладке Listeners нажмите Add Listener.
  6. На странице Add Listener установите Frontend Protocol в значение HTTPS.
  7. Разверните More (Optional) и выберите политику безопасности.

    Вы можете выбрать default security policy или пользовательскую политику безопасности.

    Если пользовательская политика безопасности отсутствует, вы можете создать её, обратившись к Creating a Custom Security Policy.

  8. Подтвердите настройки и перейдите к следующему шагу.

Изменение политики безопасности для HTTPS Listener

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу консоли и выберите нужный регион и проект.
  3. Нажмите в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
  4. На отображаемой странице найдите load balancer и нажмите его имя.
  5. На вкладке Listeners найдите listener и нажмите его имя.
  6. На вкладке Summary нажмите Edit в правом верхнем углу.
  7. На отображаемой странице разверните More (Optional) и выберите политику безопасности.
  8. Нажмите OK.