すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:カスタム TLS の設定

最終更新日:Aug 04, 2026

お使いの Web サイトが Web Application Firewall (WAF) の CNAME レコードモードで保護されており、HTTPS を使用している場合、サポートされる TLS バージョンと暗号スイートをカスタマイズできます。 WAF は、指定された設定外の TLS バージョンまたは暗号スイートを使用するリクエストをブロックします。 このトピックでは、カスタム TLS バージョンと暗号スイートの設定方法について説明します。

前提条件

  • ドメイン名が CNAME レコードモードで WAF に追加されている必要があります。 詳細については、「ドメイン名の追加」をご参照ください。

  • Web サイトが HTTPS プロトコルを使用しており、HTTPS 証明書がアップロードされている必要があります。 詳細については、「ドメイン名の追加」をご参照ください。

操作手順

  1. WAFコンソールにログインします。 上部のナビゲーションバーで、WAFインスタンスがデプロイされているリソースグループとリージョンを選択します。 リージョンは、中国本土または中国本土以外です。

  2. 左側のナビゲーションウィンドウで、アセットセンター > Webサイトアクセスを選択します。

  3. ドメイン名 タブで、設定するドメインを見つけます。 アクセスモード が [CNAME レコード] であり、配信元サーバー 列の証明書のステータスが 証明書の更新 であることを確認します。 次に、操作 列にある TLS の設定 をクリックします。

    重要

    HTTPS を使用するドメインのみ、TLS 設定が必要です。 ドメインが HTTP を使用しているか、証明書をアップロードせずに HTTPS を使用している場合、操作 列に TLS の設定 オプションは表示されません。

  4. TLS セキュリティポリシーの設定 ページで、TLS バージョンと暗号スイートを設定し、保存 をクリックします。

    パラメーター

    説明

    [ドメイン名]

    設定対象のドメイン名です。 このフィールドは自動的に入力され、変更できません。

    [TLS バージョン]

    Web サイトでサポートする最小 TLS バージョンを選択します。 オプション:

    • [TLS 1.0 以上のバージョン対応 (高互換性・低安全性)]:TLS 1.0 以降のバージョンをサポートします。

    • [TLS 1.1 以上のバージョン対応 (中互換性・中安全性)]:TLS 1.1 以降のバージョンをサポートします。 TLS 1.0 を使用する接続をブロックします。

    • [TLS 1.2 以上のバージョン対応 (中互換性・高安全性)]:TLS 1.2 以降のバージョンをサポートします。 TLS 1.0 または TLS 1.1 を使用する接続をブロックします。

    [TLS 1.3 のサポートを有効化します。]

    TLS 1.3 のサポートを追加します。

    [暗号スイート]

    暗号スイートのタイプを選択します。 オプション:

    • [すべての暗号スイート (高互換性・低安全性)]:以下の強力な暗号スイートと弱い暗号スイートをサポートします。

      • 強力な暗号スイート

        • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

        • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384

        • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

        • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384

        • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

        • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

        • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

        • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

        • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA

        • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA

      • 弱い暗号スイート

        • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

        • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

        • TLS_RSA_WITH_AES_128_GCM_SHA256

        • TLS_RSA_WITH_AES_256_GCM_SHA384

        • TLS_RSA_WITH_AES_128_CBC_SHA256

        • TLS_RSA_WITH_AES_256_CBC_SHA256

        • TLS_RSA_WITH_AES_128_CBC_SHA

        • TLS_RSA_WITH_AES_256_CBC_SHA

        • SSL_RSA_WITH_3DES_EDE_CBC_SHA

    • [プロトコルのバージョンに基づいて暗号スイートを選択します。 操作は慎重に行ってください。]:特定の暗号スイートを選択できます。 ビジネスサービスに支障をきたさないよう、慎重に選択してください。

      説明

      カスタム暗号スイートは、TLS 1.2 以前のプロトコルバージョンにのみ適用されます。TLS 1.3 のサポートを有効化します。 を選択した場合、WAF はカスタマイズ不可能なデフォルトの 3 つの TLS 1.3 暗号スイートセットを使用します:TLS_AES_128_GCM_SHA256TLS_AES_256_GCM_SHA384、および TLS_CHACHA20_POLY1305_SHA256