Ao configurar um listener TCPSSL para uma instância de Network Load Balancer (NLB), a política de segurança TLS define as versões do protocolo TLS e as suites de criptografia que a instância utiliza durante o handshake TLS com os clientes. O NLB oferece diversas políticas de segurança predefinidas pelo sistema e amplamente utilizadas. Caso você tenha requisitos específicos de segurança ou conformidade, crie uma política de segurança personalizada.
Como funciona
Uma instância NLB utiliza uma política de segurança TLS para determinar as versões do protocolo TLS e as suites de criptografia aplicáveis ao handshake TLS. Durante esse processo, o cliente envia uma mensagem Client Hello contendo as versões de protocolo e as suites de criptografia compatíveis. Com base na política configurada, a instância NLB seleciona uma versão de protocolo e uma suite de criptografia suportadas por ambas as partes na lista do cliente e confirma essa escolha em uma resposta Server Hello. As etapas seguintes, como troca de chaves e geração de chave de sessão, utilizam esses parâmetros negociados.
Políticas padrão
Para aplicações voltadas à internet sem requisitos especiais de compatibilidade, utilize a política tls_cipher_policy_1_2 ou uma versão mais recente.
Console
Acesse a página TLS Security Policies no console NLB. Os detalhes das políticas estão disponíveis na aba Default Policy.
API
Chame a operação ListSystemSecurityPolicy para obter as políticas padrão.
Políticas personalizadas
Criar uma política personalizada
Console
Acesse a página TLS Security Policies no console Network Load Balancer (NLB) e selecione a região onde sua instância NLB está implantada.
-
Clique em Create Custom Policy. Configure os parâmetros a seguir e clique em Create.
Minimum Version: Se suas cargas de trabalho não exigirem compatibilidade específica, recomendamos selecionar TLS 1.2 or Later para maior segurança.
Enable TLS 1.3: Para melhorar a segurança e a eficiência, ative esta opção em serviços compatíveis.
Cipher Suite: Selecione as suites de criptografia compatíveis com as versões do protocolo TLS escolhidas.
Após criar a política, selecione-a ao configurar uma política de segurança TLS para um listener.
API
Chame a operação CreateSecurityPolicy para criar uma política personalizada. A política personalizada deve estar na mesma região da instância NLB.
Atualizar atributos de política personalizada
Console
Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.
Localize a política personalizada desejada e clique em Modify na coluna Actions. Na caixa de diálogo Modify TLS Security Policy, atualize as versões do protocolo TLS ou as suites de criptografia.
API
Chame a operação UpdateSecurityPolicyAttribute para atualizar os atributos de uma política personalizada.
Replicar uma política personalizada para outras regiões
Console
Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.
Encontre a política personalizada alvo, clique em Replicate to Other Regions na coluna Actions, selecione uma região de destino e clique em OK.
API
Chame a operação ListSecurityPolicy para obter os parâmetros TlsVersion e Ciphers da política personalizada. Em seguida, chame a operação CreateSecurityPolicy e passe esses parâmetros para criar uma nova política. Na solicitação, defina o parâmetro RegionId como o ID da região de destino.
Excluir uma política personalizada
Não é possível excluir uma política personalizada em uso por um listener. Para excluí-la, altere primeiro a política de segurança TLS do listener ou remova o listener.
Console
Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.
Localize a política personalizada desejada, clique em Delete na coluna Actions e clique em OK.
API
Chame a operação DeleteSecurityPolicy para excluir uma política personalizada.
Configurar política de segurança TLS para um listener
Console
Ao criar um listener TCPSSL, selecione uma TLS Security Policy na aba Configure SSL Certificate. Para criar rapidamente um listener TCPSSL, escolha uma TLS Security Policy na caixa de diálogo Quick Create Listener.
Para atualizar a política de segurança TLS de um listener, vá até a aba Listener na página de detalhes da instância e clique no ID do listener TCPSSL. Na página Listener Details, atualize a TLS Security Policy na seção SSL Certificate.
API
Ao chamar a operação CreateListener para criar um listener TCPSSL ou a operação UpdateListenerAttribute para atualizá-lo, defina o parâmetro SecurityPolicyId como o ID da política de segurança TLS.
Chame a operação ListSystemSecurityPolicy para obter o
SecurityPolicyIdde uma política padrão.Chame a operação ListSecurityPolicy para obter o
SecurityPolicyIdde uma política personalizada.
Faturamento
As políticas de segurança TLS são gratuitas. No entanto, há cobrança pelo uso das instâncias NLB. Para mais informações, consulte Regras de faturamento do NLB.
Ambiente de produção
Segurança do tráfego de backend: O tráfego entre o cliente e o NLB é criptografado via TCPSSL, mas a comunicação entre o NLB e seus servidores de backend ocorre em texto simples por padrão. Para garantir segurança ponta a ponta, implante o NLB e os servidores de backend na mesma VPC e use grupos de segurança para controlar rigorosamente o acesso.
Versão TLS: A menos que sua aplicação exija compatibilidade específica, utilize TLS 1.2 e TLS 1.3 para obter maior segurança.
Reversão de alterações: Se ocorrer algum problema após modificar uma política de segurança TLS, reverta a mudança imediatamente atualizando a configuração do listener. Recomendamos realizar essas alterações fora dos horários de pico.
Algoritmo de troca de chaves: Salvo se houver requisitos específicos de compatibilidade, evite usar as seguintes suites de criptografia baseadas em RSA em ambientes de produção:
AES128-GCM-SHA256,AES256-GCM-SHA384,AES128-SHA256,AES256-SHA256,AES128-SHA,AES256-SHAeDES-CBC3-SHA. Essas suites não oferecem Perfect Forward Secrecy (PFS) e são vulneráveis a ataques de canal lateral. Priorize suites de criptografia que incluam troca de chaves ECDHE ou DHE.
Referência de suites de criptografia TLS
Esta tabela mapeia cada suite de criptografia para seu formato OpenSSL correspondente, formato padrão IANA e representação hexadecimal.