All Products
Search
Document Center

Server Load Balancer:Kebijakan keamanan TLS

Last Updated:Apr 22, 2026

Saat mengonfigurasi Pendengar TCP/SSL untuk instans Network Load Balancer (NLB), kebijakan keamanan TLS menentukan versi protokol TLS dan paket sandi yang digunakan selama proses jabat tangan TLS dengan klien. NLB menyediakan beberapa kebijakan keamanan bawaan yang umum digunakan. Jika Anda memiliki persyaratan keamanan atau kepatuhan tertentu, Anda dapat membuat kebijakan keamanan kustom sebagai gantinya.

Cara kerja

Instans NLB menggunakan kebijakan keamanan TLS untuk menentukan versi protokol TLS dan paket sandi dalam proses jabat tangan TLS. Selama proses tersebut, klien mengirim pesan Client Hello yang mencantumkan versi protokol dan paket sandi yang didukungnya. Berdasarkan kebijakan tersebut, instans NLB memilih versi protokol dan paket sandi yang didukung bersama dari daftar klien, lalu mengonfirmasi pilihan tersebut dalam tanggapan Server Hello. Langkah-langkah berikutnya, seperti pertukaran kunci dan pembuatan kunci sesi, menggunakan parameter yang telah dinegosiasikan ini.

Kebijakan default

Detail kebijakan

Parameter

tls_cipher_policy_1_0

tls_cipher_policy_1_1

tls_cipher_policy_1_2

tls_cipher_policy_1_2_strict

tls_cipher_policy_1_2_strict_with_1_3

Versi TLS

v1.0

Didukung

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

v1.1

Didukung

Didukung

Tidak didukung

Tidak didukung

Tidak didukung

v1.2

Didukung

Didukung

Didukung

Didukung

Didukung

v1.3

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

Paket sandi

ECDHE-ECDSA-AES128-GCM-SHA256

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-ECDSA-AES256-GCM-SHA384

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-ECDSA-AES128-SHA256

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-ECDSA-AES256-SHA384

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES128-GCM-SHA256

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES256-GCM-SHA384

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES128-SHA256

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES256-SHA384

Didukung

Didukung

Didukung

Didukung

Didukung

AES128-GCM-SHA256

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

AES256-GCM-SHA384

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

AES128-SHA256

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

AES256-SHA256

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

ECDHE-ECDSA-AES128-SHA

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-ECDSA-AES256-SHA

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES128-SHA

Didukung

Didukung

Didukung

Didukung

Didukung

ECDHE-RSA-AES256-SHA

Didukung

Didukung

Didukung

Didukung

Didukung

AES128-SHA

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

AES256-SHA

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

DES-CBC3-SHA

Didukung

Didukung

Didukung

Tidak didukung

Tidak didukung

TLS_AES_128_GCM_SHA256

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

TLS_AES_256_GCM_SHA384

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

TLS_CHACHA20_POLY1305_SHA256

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

TLS_AES_128_CCM_SHA256

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

TLS_AES_128_CCM_8_SHA256

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Didukung

ECDHE-ECDSA-CHACHA20-POLY1305

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

ECDHE-RSA-CHACHA20-POLY1305

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

Untuk aplikasi yang menghadap internet tanpa persyaratan kompatibilitas khusus, gunakan kebijakan tls_cipher_policy_1_2 atau yang lebih baru.

Konsol

Buka halaman Kebijakan Keamanan TLS di Konsol NLB. Detail kebijakan tersedia pada tab Default Policy.

API

Panggil operasi ListSystemSecurityPolicy untuk mengambil kebijakan default.

Kebijakan kustom

Membuat kebijakan kustom

Konsol

  1. Buka halaman Kebijakan Keamanan TLS di Konsol Network Load Balancer (NLB) dan pilih Wilayah tempat instans NLB Anda ditempatkan.

  2. Klik Create Custom Policy. Konfigurasi parameter berikut, lalu klik Create.

    • Minimum Version: Jika beban kerja Anda tidak memiliki persyaratan kompatibilitas khusus, kami merekomendasikan memilih TLS 1.2 or Later untuk meningkatkan keamanan.

    • Enable TLS 1.3: Untuk meningkatkan keamanan dan efisiensi, kami merekomendasikan mengaktifkan opsi ini untuk layanan yang kompatibel.

    • Cipher Suite: Pilih paket sandi yang kompatibel dengan versi protokol TLS yang dipilih.

  3. Setelah membuat kebijakan, Anda dapat memilihnya saat mengonfigurasi kebijakan keamanan TLS untuk pendengar.

API

Panggil operasi CreateSecurityPolicy untuk membuat kebijakan kustom. Kebijakan kustom harus berada di Wilayah yang sama dengan instans NLB.

Memperbarui atribut kebijakan kustom

Konsol

  1. Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.

  2. Temukan kebijakan kustom yang dituju, lalu klik Modify pada kolom Actions. Di kotak dialog Modify TLS Security Policy, perbarui versi protokol TLS atau paket sandi.

API

Panggil operasi UpdateSecurityPolicyAttribute untuk memperbarui atribut kebijakan kustom.

Replikasi kebijakan kustom ke wilayah lain

Konsol

  1. Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.

  2. Temukan kebijakan kustom yang dituju, klik Replicate to Other Regions pada kolom Actions, pilih Wilayah tujuan, lalu klik OK.

API

Panggil operasi ListSecurityPolicy untuk mendapatkan parameter TlsVersion dan Ciphers dari kebijakan kustom tersebut. Kemudian, panggil operasi CreateSecurityPolicy dan teruskan parameter tersebut untuk membuat kebijakan baru. Dalam permintaan, atur parameter RegionId ke ID Wilayah tujuan.

Menghapus kebijakan kustom

Anda tidak dapat menghapus kebijakan kustom yang sedang digunakan oleh pendengar. Untuk menghapus kebijakan tersebut, Anda harus terlebih dahulu mengubah kebijakan keamanan TLS pendengar atau menghapus pendengarnya.

Konsol

  1. Buka halaman Kebijakan Keamanan TLS di Konsol NLB dan pilih Wilayah kebijakan kustom tersebut.

  2. Temukan kebijakan kustom yang dituju, klik Delete pada kolom Actions, lalu klik OK.

API

Panggil operasi DeleteSecurityPolicy untuk menghapus kebijakan kustom.

Mengonfigurasi kebijakan keamanan TLS untuk pendengar

Konsol

API

Saat Anda memanggil operasi CreateListener untuk membuat pendengar TCP/SSL atau memanggil operasi UpdateListenerAttribute untuk memperbarui pendengar TCP/SSL, atur parameter SecurityPolicyId ke ID kebijakan keamanan TLS.

Penagihan

Kebijakan keamanan TLS tidak dikenai biaya. Namun, Anda akan dikenai biaya untuk instans NLB yang Anda gunakan. Untuk informasi selengkapnya, lihat aturan penagihan NLB.

Lingkungan produksi

  • Keamanan traffic backend: Traffic antara klien dan NLB dienkripsi menggunakan TCP/SSL, tetapi traffic antara NLB dan server backend-nya berupa teks biasa secara default. Untuk memastikan keamanan ujung ke ujung, tempatkan NLB dan server backend-nya dalam VPC yang sama serta gunakan grup keamanan untuk mengontrol akses secara ketat.

  • Versi TLS: Kecuali aplikasi Anda memiliki persyaratan kompatibilitas tertentu, gunakan TLS 1.2 dan TLS 1.3 untuk keamanan yang lebih kuat.

  • Rollback perubahan: Jika terjadi masalah setelah memodifikasi kebijakan keamanan TLS, segera lakukan rollback perubahan tersebut dengan memperbarui konfigurasi pendengar. Kami merekomendasikan melakukan perubahan ini selama jam sepi.

  • Algoritma pertukaran kunci: Kecuali aplikasi Anda memiliki persyaratan kompatibilitas tertentu, hindari penggunaan paket sandi berbasis RSA berikut di lingkungan produksi: AES128-GCM-SHA256, AES256-GCM-SHA384, AES128-SHA256, AES256-SHA256, AES128-SHA, AES256-SHA, dan DES-CBC3-SHA. Paket-paket ini tidak memiliki Perfect Forward Secrecy (PFS) dan rentan terhadap serangan side-channel. Utamakan paket sandi yang mencakup pertukaran kunci ECDHE atau DHE.

Referensi paket sandi TLS

Tabel ini memetakan setiap paket sandi ke format OpenSSL-nya, format standar IANA, dan representasi heksadesimalnya.

Tabel referensi