Yo uso AWS ALB. Lo configuré con la política de seguridad más estricta, que es "FS 1.2 res" y, como se describe aquí , sigue siendo compatible ECDHE-RSA-AES128-SHA256 y ECDHE-RSA-AES256-SHA384
( TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 y TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 )
Estos se consideran débiles. ¿Hay alguna forma de evitar brindarles asistencia mientras se usa AWS?
Actualización: AWS agregó ELBSecurityPolicy-FS-1-2-Res-2020-10 que responde a la necesidad
Desafortunadamente, lamento decir que no hay ninguna política de seguridad predefinida que pueda usar para evitar admitir los cifrados débiles mencionados anteriormente en el caso de Application Load Balancer (ALB) o Network Load Balancer (NLB). Además, actualmente ALB o NLB no admiten políticas de seguridad personalizadas.
Habiendo dicho eso, me gustaría informarle que ya existe una solicitud de función activa para tener la capacidad de adjuntar una política de seguridad personalizada a un ALB. Puedo asegurarle que nuestro equipo de servicio está trabajando activamente para agregar esta función a ALB. Tenemos una solicitud interna para realizar un seguimiento de la función y he agregado su voz a la solicitud para acelerar el proceso. Sin embargo, no tengo ninguna ETA de cuándo se lanzará esta solicitud de funciones debido a varios procesos de prueba de validación y regresión por los que pasan todas las solicitudes de funciones.
Por ahora, la única solución alternativa sería usar un Classic Load Balancer (CLB), que admite la vinculación de políticas de seguridad personalizadas[1] y también puede habilitar la Preferencia de orden del servidor[2]. En este caso, ELB selecciona el primer cifrado de su lista que se encuentra en la lista de cifrados del cliente. Esto garantiza que el equilibrador de carga determine qué cifrado se utiliza para la conexión SSL. Si no habilita la preferencia de orden del servidor, el orden de los cifrados presentados por el cliente se usa para negociar las conexiones entre el cliente y el balanceador de carga.
Sin embargo, tenga en cuenta que CLB no ofrece características sólidas como ALB.
Actualización: AWS agregó ELBSecurityPolicy-FS-1-2-Res-2020-10 que responde a la necesidad
Si usa un ALB, está limitado a las políticas de seguridad tal como son.
Las políticas de CloudFronts también hacen cumplir este conjunto de cifrado con sus políticas, por lo que no podrá evitarlo de esta manera.
Aunque ahora son heredados, los balanceadores de carga clásicos tienen una función que le permite configurar una política de seguridad en su balanceador de carga en lugar de estar vinculado a una predefinida.
Alternativamente, si no desea usar esto, necesitará usar un Network Load Balancer (ya sea reemplazando el ALB o frente a un proxy que se encuentra frente a su ALB). Mediante el uso de un NLB, su host de destino puede definir suites de cifrado y versiones de TLS.