Шифрование HTTPS обычно используется для приложений, требующих безопасной передачи данных, таких как банки и финансовый сектор. ELB позволяет использовать общие TLS security policies для защиты передачи данных.
При добавлении HTTPS и TLS listeners вы можете выбрать default security policies или создать custom policy, обратившись к Creating a Custom Security Policy для повышения безопасности.
Security policy представляет собой комбинацию TLS protocols разных версий и поддерживаемых cipher suites.
Более новая версия TLS обеспечивает более высокий уровень безопасности HTTPS communication, но менее совместима с некоторыми браузерами.
Вы можете использовать более новые версии TLS для приложений, требующих повышенной безопасности, и более старые версии TLS для приложений, нуждающихся в более широкой совместимости.
Security Policy | TLS Versions | Cipher Suites |
|---|---|---|
tls-1-0 | TLS 1.2 TLS 1.1 TLS 1.0 |
|
tls-1-1 | TLS 1.2 TLS 1.1 | |
tls-1-2 | TLS 1.2 | |
tls-1-0-inherit | TLS 1.2 TLS 1.1 TLS 1.0 |
|
tls-1-2-strict | TLS 1.2 |
|
tls-1-0-with-1-3 | TLS 1.3 TLS 1.2 TLS 1.1 TLS 1.0 |
|
tls-1-2-fs-with-1-3 | TLS 1.3 TLS 1.2 |
|
tls-1-2-fs | TLS 1.2 |
|
tls-1-2-strict-no-cbc | TLS 1.2 |
|
В приведённой выше таблице перечислены наборы шифров, поддерживаемые ELB. Как правило, клиенты также поддерживают несколько наборов шифров. При реальном использовании используются наборы шифров, поддерживаемые как ELB, так и клиентами, при этом наборы шифров, поддерживаемые ELB, имеют приоритет.
√ указывает, что элемент поддерживается, а x указывает, что элемент не поддерживается.
Политика безопасности | tls-1-0 | tls-1-1 | tls-1-2 | tls-1-0-inherit | tls-1-2-strict | tls-1-0-with-1-3 | tls-1-2-fs-with-1-3 | tls-1-2-fs | tls-1-2-strict-no-cbc |
|---|---|---|---|---|---|---|---|---|---|
Protocol-TLS 1.3 | × | × | × | × | × | √ | √ | √ | × |
Protocol-TLS 1.2 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Protocol-TLS 1.1 | √ | √ | × | √ | × | √ | × | × | × |
Protocol-TLS 1.0 | √ | × | × | √ | × | √ | × | × | × |
Политика безопасности | tls-1-0 | tls-1-1 | tls-1-2 | tls-1-0-inherit | tls-1-2-strict | tls-1-0-with-1-3 | tls-1-2-fs-with-1-3 | tls-1-2-fs | tls-1-2-strict-no-cbc |
|---|---|---|---|---|---|---|---|---|---|
ECDHE-RSA-AES128-GCM-SHA256 | √ | √ | √ | × | √ | × | × | × | √ |
ECDHE-RSA-AES256-GCM-SHA384 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
ECDHE-RSA-AES128-SHA256 | √ | √ | √ | √ | √ | √ | √ | √ | × |
ECDHE-RSA-AES256-SHA384 | √ | √ | √ | √ | √ | √ | √ | √ | × |
AES128-GCM-SHA256 | √ | √ | √ | √ | √ | √ | × | × | × |
AES256-GCM-SHA384 | √ | √ | √ | √ | √ | √ | × | × | × |
AES128-SHA256 | √ | √ | √ | √ | √ | √ | × | × | × |
AES256-SHA256 | √ | √ | √ | √ | √ | √ | × | × | × |
ECDHE-RSA-AES128-SHA | √ | √ | √ | √ | × | √ | × | × | × |
ECDHE-RSA-AES256-SHA | √ | √ | √ | √ | × | √ | × | × | × |
AES128-SHA | √ | √ | √ | √ | × | √ | × | × | × |
AES256-SHA | √ | √ | √ | √ | × | √ | × | × | × |
ECDHE-ECDSA-AES128-GCM-SHA256 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
ECDHE-ECDSA-AES128-SHA256 | √ | √ | √ | √ | √ | √ | √ | √ | × |
ECDHE-ECDSA-AES128-SHA | √ | √ | √ | √ | × | √ | × | × | × |
ECDHE-ECDSA-AES256-GCM-SHA384 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
ECDHE-ECDSA-AES256-SHA384 | √ | √ | √ | √ | √ | √ | √ | √ | × |
ECDHE-ECDSA-AES256-SHA | √ | √ | √ | √ | × | √ | × | × | × |
ECDHE-RSA-AES128-GCM-SHA256 | × | × | × | √ | × | √ | √ | √ | × |
TLS_AES_256_GCM_SHA384 | × | × | × | × | × | √ | √ | √ | × |
TLS_CHACHA20_POLY1305_SHA256 | × | × | × | × | × | √ | √ | √ | × |
TLS_AES_128_GCM_SHA256 | × | × | × | × | × | √ | √ | √ | × |
TLS_AES_128_CCM_8_SHA256 | × | × | × | × | × | √ | √ | √ | × |
TLS_AES_128_CCM_SHA256 | × | × | × | × | × | √ | √ | √ | × |
DHE-RSA-AES128-SHA | × | × | × | √ | × | × | × | × | × |
DHE-DSS-AES128-SHA | × | × | × | √ | × | × | × | × | × |
CAMELLIA128-SHA | × | × | × | √ | × | × | × | × | × |
EDH-RSA-DES-CBC3-SHA | × | × | × | √ | × | × | × | × | × |
DES-CBC3-SHA | × | × | × | √ | × | × | × | × | × |
ECDHE-RSA-RC4-SHA | × | × | × | √ | × | × | × | × | × |
RC4-SHA | × | × | × | √ | × | × | × | × | × |
DHE-RSA-AES256-SHA | × | × | × | √ | × | × | × | × | × |
DHE-DSS-AES256-SHA | × | × | × | √ | × | × | × | × | × |
DHE-RSA-CAMELLIA256-SHA | × | × | × | √ | × | × | × | × | × |
Политика безопасности | tls-1-0 | tls-1-1 | tls-1-2 | tls-1-0-inherit | tls-1-2-strict | tls-1-0-with-1-3 | tls-1-2-fs-with-1-3 | tls-1-2-fs | tls-1-2-strict-no-cbc |
|---|---|---|---|---|---|---|---|---|---|
Android 8.0 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Android 9.0 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Chrome 70 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Chrome 80 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Firefox 62 / Win 7 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Firefox 73 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
IE 8 / XP | √ | √ | √ | √ | × | √ | × | × | × |
IE 8-10 / Win 7 | √ | √ | √ | √ | × | √ | × | × | × |
IE 11 / Win 7 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
IE 11 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Edge 15 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Edge 16 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Edge 18 / Win 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Java 8u161 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Java 11.0.3 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Java 12.0.1 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
OpenSSL 1.0.2s | √ | √ | √ | √ | √ | √ | √ | √ | √ |
OpenSSL 1.1.0k | √ | √ | √ | √ | √ | √ | √ | √ | √ |
OpenSSL 1.1.1c | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Safari 10 / iOS 10 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Safari 10 / OS X 10.12 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
Safari 12.1.1 / iOS 12.3.1 | √ | √ | √ | √ | √ | √ | √ | √ | √ |
ELB позволяет использовать общие политики безопасности TLS для защиты передачи данных. Если необходимо использовать определённую версию TLS и отключить некоторые наборы шифров, вы можете создать пользовательскую политику безопасности и добавить её к HTTPS listener для повышения безопасности сервиса.
в левом верхнем углу консоли и выберите нужный регион и проект.
in the upper left corner to display Service List and choose Network > Elastic Load Balance.Parameter | Description |
|---|---|
Name | Указывает имя пользовательской политики безопасности. |
TLS Version | Указывает версии TLS, поддерживаемые пользовательской политикой безопасности. Вы можете выбрать несколько версий:
|
Cipher Suite | Указывает наборы шифров, соответствующие выбранным версиям TLS. |
Описание (необязательно) | Предоставляет дополнительную информацию о пользовательской политике безопасности. |
После создания пользовательской политики безопасности вы можете изменить или удалить её.
При необходимости вы можете изменить имя, версии TLS, наборы шифров и описание пользовательской политики безопасности.
в левом верхнем углу консоли и выберите нужный регион и проект.
в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.Вы можете удалить пользовательскую политику безопасности по мере необходимости.
Если пользовательская политика безопасности используется слушателем, её нельзя удалить. Сначала удалите политику безопасности из слушателя.
в левом верхнем углу консоли и выберите нужный регион и проект.
в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.
в левом верхнем углу консоли и выберите нужный регион и проект.
в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.Вы можете выбрать default security policy или custom security policy.
Если custom security policy отсутствует, вы можете создать её, обратившись к Creating a Custom Security Policy.
в левом верхнем углу консоли и выберите нужный регион и проект.
в левом верхнем углу, чтобы отобразить Service List и выбрать Network > Elastic Load Balance.