Lorsque vous configurez un écouteur TCPSSL pour une instance Network Load Balancer (NLB), une stratégie de sécurité TLS définit les versions du protocole TLS et les suites de chiffrement que l'instance utilise lors de la négociation TLS avec les clients. NLB propose plusieurs stratégies de sécurité prédéfinies couramment utilisées. Si vous avez des exigences spécifiques en matière de sécurité ou de conformité, créez plutôt une stratégie de sécurité personnalisée.
Fonctionnement
Une instance NLB utilise une stratégie de sécurité TLS pour spécifier les versions du protocole TLS et les suites de chiffrement lors d'une négociation TLS. Au cours de cette négociation, le client envoie un message Client Hello indiquant les versions de protocole et les suites de chiffrement qu'il prend en charge. Sur la base de la stratégie configurée, l'instance NLB sélectionne une version de protocole et une suite de chiffrement prises en charge mutuellement à partir de la liste du client, puis confirme ce choix dans une réponse Server Hello. Les étapes suivantes, telles que l'échange de clés et la génération de clés de session, utilisent ces paramètres négociés.
Stratégies par défaut
Pour les applications exposées sur Internet qui n'ont pas d'exigences particulières de compatibilité, utilisez la stratégie tls_cipher_policy_1_2 ou une version plus récente.
Console
Accédez à la page Stratégies de sécurité TLS dans la console NLB. Les détails des stratégies figurent sous l'onglet Default Policy.
API
Appelez l'opération ListSystemSecurityPolicy pour récupérer les stratégies par défaut.
Stratégies personnalisées
Créer une stratégie personnalisée
Console
Accédez à la page Stratégies de sécurité TLS dans la console Network Load Balancer (NLB) et sélectionnez la région où votre instance NLB est déployée.
-
Cliquez sur Create Custom Policy. Configurez les paramètres suivants, puis cliquez sur Create.
Minimum Version : si vos charges de travail n'ont pas d'exigences particulières de compatibilité, nous vous recommandons de sélectionner TLS 1.2 or Later pour renforcer la sécurité.
Enable TLS 1.3 : pour améliorer la sécurité et l'efficacité, nous vous recommandons d'activer cette option pour les services compatibles.
Cipher Suite : sélectionnez les suites de chiffrement compatibles avec les versions de protocole TLS choisies.
Après avoir créé la stratégie, vous pouvez la sélectionner lors de la configuration d'une stratégie de sécurité TLS pour un écouteur.
API
Appelez l'opération CreateSecurityPolicy pour créer une stratégie personnalisée. La stratégie personnalisée doit se trouver dans la même région que l'instance NLB.
Mettre à jour les attributs d'une stratégie personnalisée
Console
Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.
Repérez la stratégie personnalisée cible et cliquez sur Modify dans la colonne Actions. Dans la boîte de dialogue Modify TLS Security Policy, mettez à jour les versions de protocole TLS ou les suites de chiffrement.
API
Appelez l'opération UpdateSecurityPolicyAttribute pour mettre à jour les attributs d'une stratégie personnalisée.
Répliquer une stratégie personnalisée vers d'autres régions
Console
Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.
Repérez la stratégie personnalisée cible, cliquez sur Replicate to Other Regions dans la colonne Actions, sélectionnez une région de destination, puis cliquez sur OK.
API
Appelez l'opération ListSecurityPolicy pour obtenir les paramètres TlsVersion et Ciphers de la stratégie personnalisée. Ensuite, appelez l'opération CreateSecurityPolicy en transmettant ces paramètres pour créer une nouvelle stratégie. Dans la requête, définissez le paramètre RegionId sur l'ID de la région de destination.
Supprimer une stratégie personnalisée
Vous ne pouvez pas supprimer une stratégie personnalisée utilisée par un écouteur. Pour supprimer la stratégie, vous devez d'abord modifier la stratégie de sécurité TLS de l'écouteur ou supprimer l'écouteur.
Console
Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.
Repérez la stratégie personnalisée cible, cliquez sur Delete dans la colonne Actions, puis cliquez sur OK.
API
Appelez l'opération DeleteSecurityPolicy pour supprimer une stratégie personnalisée.
Configurer une stratégie de sécurité TLS pour un écouteur
Console
Lorsque vous créez un écouteur TCPSSL, sélectionnez une TLS Security Policy sous l'onglet Configure SSL Certificate. Lorsque vous créez rapidement un écouteur TCPSSL, sélectionnez une TLS Security Policy dans la boîte de dialogue Quick Create Listener.
Pour mettre à jour la stratégie de sécurité TLS d'un écouteur, accédez à l'onglet Listener sur la page des détails de l'instance et cliquez sur l'ID de l'écouteur TCPSSL. Sur la page Listener Details, mettez à jour la TLS Security Policy dans la section SSL Certificate.
API
Lorsque vous appelez l'opération CreateListener pour créer un écouteur TCPSSL ou l'opération UpdateListenerAttribute pour mettre à jour un écouteur TCPSSL, définissez le paramètre SecurityPolicyId sur l'ID de la stratégie de sécurité TLS.
Appelez l'opération ListSystemSecurityPolicy pour obtenir l'identifiant
SecurityPolicyIdd'une stratégie par défaut.Appelez l'opération ListSecurityPolicy pour obtenir l'identifiant
SecurityPolicyIdd'une stratégie personnalisée.
Facturation
Les stratégies de sécurité TLS sont gratuites. Toutefois, les instances NLB que vous utilisez sont facturées. Pour plus d'informations, consultez les Règles de facturation NLB.
Environnement de production
Sécurité du trafic backend : le trafic entre un client et une instance NLB est chiffré via TCPSSL, mais le trafic entre l'instance NLB et ses serveurs backend est en texte clair par défaut. Pour garantir une sécurité de bout en bout, déployez l'instance NLB et ses serveurs backend dans le même VPC et utilisez des groupes de sécurité pour contrôler strictement l'accès.
Version TLS : sauf si votre application a des exigences spécifiques de compatibilité, utilisez TLS 1.2 et TLS 1.3 pour une sécurité renforcée.
Retour arrière en cas de modification : si un problème survient après la modification d'une stratégie de sécurité TLS, annulez immédiatement la modification en mettant à jour la configuration de l'écouteur. Nous vous recommandons d'effectuer ces modifications pendant les heures creuses.
Algorithme d'échange de clés : sauf si votre application a des exigences spécifiques de compatibilité, évitez d'utiliser les suites de chiffrement basées sur RSA suivantes dans un environnement de production :
AES128-GCM-SHA256,AES256-GCM-SHA384,AES128-SHA256,AES256-SHA256,AES128-SHA,AES256-SHAetDES-CBC3-SHA. Ces suites ne fournissent pas la confidentialité persistante (PFS) et sont vulnérables aux attaques par canal auxiliaire. Privilégiez les suites de chiffrement qui incluent un échange de clés ECDHE ou DHE.
Référence des suites de chiffrement TLS
Ce tableau établit la correspondance entre chaque suite de chiffrement, son format OpenSSL, son format standard IANA et sa représentation hexadécimale.