Saat mengonfigurasi Pendengar TCP/SSL untuk instans Network Load Balancer (NLB), kebijakan keamanan TLS menentukan versi protokol TLS dan paket sandi yang digunakan selama proses jabat tangan TLS dengan klien. NLB menyediakan beberapa kebijakan keamanan bawaan yang umum digunakan. Jika Anda memiliki persyaratan keamanan atau kepatuhan tertentu, Anda dapat membuat kebijakan keamanan kustom sebagai gantinya.
Cara kerja
Instans NLB menggunakan kebijakan keamanan TLS untuk menentukan versi protokol TLS dan paket sandi dalam proses jabat tangan TLS. Selama proses tersebut, klien mengirim pesan Client Hello yang mencantumkan versi protokol dan paket sandi yang didukungnya. Berdasarkan kebijakan tersebut, instans NLB memilih versi protokol dan paket sandi yang didukung bersama dari daftar klien, lalu mengonfirmasi pilihan tersebut dalam tanggapan Server Hello. Langkah-langkah berikutnya, seperti pertukaran kunci dan pembuatan kunci sesi, menggunakan parameter yang telah dinegosiasikan ini.
Kebijakan default
Untuk aplikasi yang menghadap internet tanpa persyaratan kompatibilitas khusus, gunakan kebijakan tls_cipher_policy_1_2 atau yang lebih baru.
Konsol
Buka halaman Kebijakan Keamanan TLS di Konsol NLB. Detail kebijakan tersedia pada tab Default Policy.
API
Panggil operasi ListSystemSecurityPolicy untuk mengambil kebijakan default.
Kebijakan kustom
Membuat kebijakan kustom
Konsol
-
Buka halaman Kebijakan Keamanan TLS di Konsol Network Load Balancer (NLB) dan pilih Wilayah tempat instans NLB Anda ditempatkan.
-
Klik Create Custom Policy. Konfigurasi parameter berikut, lalu klik Create.
-
Minimum Version: Jika beban kerja Anda tidak memiliki persyaratan kompatibilitas khusus, kami merekomendasikan memilih TLS 1.2 or Later untuk meningkatkan keamanan.
-
Enable TLS 1.3: Untuk meningkatkan keamanan dan efisiensi, kami merekomendasikan mengaktifkan opsi ini untuk layanan yang kompatibel.
-
Cipher Suite: Pilih paket sandi yang kompatibel dengan versi protokol TLS yang dipilih.
-
-
Setelah membuat kebijakan, Anda dapat memilihnya saat mengonfigurasi kebijakan keamanan TLS untuk pendengar.
API
Panggil operasi CreateSecurityPolicy untuk membuat kebijakan kustom. Kebijakan kustom harus berada di Wilayah yang sama dengan instans NLB.
Memperbarui atribut kebijakan kustom
Konsol
-
Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.
-
Temukan kebijakan kustom yang dituju, lalu klik Modify pada kolom Actions. Di kotak dialog Modify TLS Security Policy, perbarui versi protokol TLS atau paket sandi.
API
Panggil operasi UpdateSecurityPolicyAttribute untuk memperbarui atribut kebijakan kustom.
Replikasi kebijakan kustom ke wilayah lain
Konsol
-
Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.
-
Temukan kebijakan kustom yang dituju, klik Replicate to Other Regions pada kolom Actions, pilih Wilayah tujuan, lalu klik OK.
API
Panggil operasi ListSecurityPolicy untuk mendapatkan parameter TlsVersion dan Ciphers dari kebijakan kustom tersebut. Kemudian, panggil operasi CreateSecurityPolicy dan teruskan parameter tersebut untuk membuat kebijakan baru. Dalam permintaan, atur parameter RegionId ke ID Wilayah tujuan.
Menghapus kebijakan kustom
Anda tidak dapat menghapus kebijakan kustom yang sedang digunakan oleh pendengar. Untuk menghapus kebijakan tersebut, Anda harus terlebih dahulu mengubah kebijakan keamanan TLS pendengar atau menghapus pendengarnya.
Konsol
-
Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.
-
Temukan kebijakan kustom yang dituju, klik Delete pada kolom Actions, lalu klik OK.
API
Panggil operasi DeleteSecurityPolicy untuk menghapus kebijakan kustom.
Mengonfigurasi kebijakan keamanan TLS untuk pendengar
Konsol
-
Saat Anda membuat pendengar TCP/SSL, pilih TLS Security Policies pada tab Configure SSL Certificate. Saat Anda membuat pendengar TCP/SSL secara cepat, pilih TLS Security Policies di kotak dialog Quick Create Listener.
-
Untuk memperbarui kebijakan keamanan TLS untuk pendengar, buka tab Listener pada halaman detail instans, lalu klik ID pendengar TCP/SSL tersebut. Di halaman Listener Details, perbarui TLS Security Policies pada bagian SSL Certificate.
API
Saat Anda memanggil operasi CreateListener untuk membuat pendengar TCP/SSL atau memanggil operasi UpdateListenerAttribute untuk memperbarui pendengar TCP/SSL, atur parameter SecurityPolicyId ke ID kebijakan keamanan TLS.
-
Panggil operasi ListSystemSecurityPolicy untuk mendapatkan
SecurityPolicyIdkebijakan default. -
Panggil operasi ListSecurityPolicy untuk mendapatkan
SecurityPolicyIdkebijakan kustom.
Penagihan
Kebijakan keamanan TLS tidak dikenai biaya. Namun, Anda akan dikenai biaya untuk instans NLB yang Anda gunakan. Untuk informasi selengkapnya, lihat aturan penagihan NLB.
Lingkungan produksi
-
Keamanan traffic backend: Traffic antara klien dan NLB dienkripsi menggunakan TCP/SSL, tetapi traffic antara NLB dan server backend-nya berupa teks biasa secara default. Untuk memastikan keamanan ujung ke ujung, tempatkan NLB dan server backend-nya dalam VPC yang sama serta gunakan grup keamanan untuk mengontrol akses secara ketat.
-
Versi TLS: Kecuali aplikasi Anda memiliki persyaratan kompatibilitas tertentu, gunakan TLS 1.2 dan TLS 1.3 untuk keamanan yang lebih kuat.
-
Rollback perubahan: Jika terjadi masalah setelah memodifikasi kebijakan keamanan TLS, segera lakukan rollback perubahan tersebut dengan memperbarui konfigurasi pendengar. Kami merekomendasikan melakukan perubahan ini selama jam sepi.
-
Algoritma pertukaran kunci: Kecuali aplikasi Anda memiliki persyaratan kompatibilitas tertentu, hindari penggunaan paket sandi berbasis RSA berikut di lingkungan produksi:
AES128-GCM-SHA256,AES256-GCM-SHA384,AES128-SHA256,AES256-SHA256,AES128-SHA,AES256-SHA, danDES-CBC3-SHA. Paket-paket ini tidak memiliki Perfect Forward Secrecy (PFS) dan rentan terhadap serangan side-channel. Utamakan paket sandi yang mencakup pertukaran kunci ECDHE atau DHE.
Referensi paket sandi TLS
Tabel ini memetakan setiap paket sandi ke format OpenSSL-nya, format standar IANA, dan representasi heksadesimalnya.