Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

490
Views
AWS ALB: evitar el uso de TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Yo uso AWS ALB. Lo configuré con la política de seguridad más estricta, que es "FS 1.2 res" y, como se describe aquí , sigue siendo compatible ECDHE-RSA-AES128-SHA256 y ECDHE-RSA-AES256-SHA384

( TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 y TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 )

Estos se consideran débiles. ¿Hay alguna forma de evitar brindarles asistencia mientras se usa AWS?

Actualización: AWS agregó ELBSecurityPolicy-FS-1-2-Res-2020-10 que responde a la necesidad

over 4 years ago · Santiago Trujillo
2 answers
Answer question

0

Esta es la respuesta formal de AWS

Desafortunadamente, lamento decir que no hay ninguna política de seguridad predefinida que pueda usar para evitar admitir los cifrados débiles mencionados anteriormente en el caso de Application Load Balancer (ALB) o Network Load Balancer (NLB). Además, actualmente ALB o NLB no admiten políticas de seguridad personalizadas.

Habiendo dicho eso, me gustaría informarle que ya existe una solicitud de función activa para tener la capacidad de adjuntar una política de seguridad personalizada a un ALB. Puedo asegurarle que nuestro equipo de servicio está trabajando activamente para agregar esta función a ALB. Tenemos una solicitud interna para realizar un seguimiento de la función y he agregado su voz a la solicitud para acelerar el proceso. Sin embargo, no tengo ninguna ETA de cuándo se lanzará esta solicitud de funciones debido a varios procesos de prueba de validación y regresión por los que pasan todas las solicitudes de funciones.

Solución alterna:

Por ahora, la única solución alternativa sería usar un Classic Load Balancer (CLB), que admite la vinculación de políticas de seguridad personalizadas[1] y también puede habilitar la Preferencia de orden del servidor[2]. En este caso, ELB selecciona el primer cifrado de su lista que se encuentra en la lista de cifrados del cliente. Esto garantiza que el equilibrador de carga determine qué cifrado se utiliza para la conexión SSL. Si no habilita la preferencia de orden del servidor, el orden de los cifrados presentados por el cliente se usa para negociar las conexiones entre el cliente y el balanceador de carga.

Sin embargo, tenga en cuenta que CLB no ofrece características sólidas como ALB.

Actualización: AWS agregó ELBSecurityPolicy-FS-1-2-Res-2020-10 que responde a la necesidad

over 4 years ago · Santiago Trujillo Report

0

Si usa un ALB, está limitado a las políticas de seguridad tal como son.

Las políticas de CloudFronts también hacen cumplir este conjunto de cifrado con sus políticas, por lo que no podrá evitarlo de esta manera.

Aunque ahora son heredados, los balanceadores de carga clásicos tienen una función que le permite configurar una política de seguridad en su balanceador de carga en lugar de estar vinculado a una predefinida.

Alternativamente, si no desea usar esto, necesitará usar un Network Load Balancer (ya sea reemplazando el ALB o frente a un proxy que se encuentra frente a su ALB). Mediante el uso de un NLB, su host de destino puede definir suites de cifrado y versiones de TLS.

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!