Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheitsrichtlinien für Ihren Network Load Balancer
Wenn Sie einen TLS-Listener erstellen, müssen Sie eine Sicherheitsrichtlinie auswählen. Eine Sicherheitsrichtlinie bestimmt, welche Chiffren und Protokolle bei SSL-Verhandlungen zwischen Ihrem Load Balancer und den Clients unterstützt werden. Sie können die Sicherheitsrichtlinie für Ihren Load Balancer aktualisieren, wenn sich Ihre Anforderungen ändern oder wenn wir eine neue Sicherheitsrichtlinie veröffentlichen. Weitere Informationen finden Sie unter Aktualisieren der Sicherheitsrichtlinie.
Überlegungen
-
Für einen TLS-Listener ist eine Sicherheitsrichtlinie erforderlich. Wenn Sie beim Erstellen des Listeners keine Sicherheitsrichtlinie angeben, verwenden wir die Standardsicherheitsrichtlinie. Die Standardsicherheitsrichtlinie hängt davon ab, wie Sie den TLS-Listener erstellt haben:
-
Konsole — Die Standardsicherheitsrichtlinie lautet
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09. -
Andere Methoden (z. B. das AWS CLI AWS CloudFormation, und das AWS CDK) — Die Standardsicherheitsrichtlinie lautet
ELBSecurityPolicy-2016-08.
-
-
Sicherheitsrichtlinien mit PQ im Namen ermöglichen einen hybriden Post-Quanten-Schlüsselaustausch. Aus Kompatibilitätsgründen unterstützen sie sowohl klassische als auch Post-Quantum-Algorithmen für den ML-KEM Schlüsselaustausch. Kunden müssen den ML-KEM Schlüsselaustausch unterstützen, um hybrides Post-Quantum-TLS für den Schlüsselaustausch verwenden zu können. Die hybriden Post-Quantum-Richtlinien unterstützen die Algorithmen Secp256R1MLKEM768, Secp384R1MLKEM1024 und X25519MLKEM768. Weitere Informationen Post-quantum finden Sie unter
Kryptografie. -
AWS empfiehlt die Implementierung der neuen Post-Quantum-TLS (PQ-TLS) -basierten Sicherheitsrichtlinie
ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09oder.ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09Diese Richtlinie gewährleistet Abwärtskompatibilität, indem sie Clients unterstützt, die in der Lage sind PQ-TLS, Hybrid, nur TLS 1.3 oder nur TLS 1.2 auszuhandeln, wodurch Serviceunterbrechungen während des Übergangs zur Post-Quanten-Kryptografie minimiert werden. Sie können schrittweise auf restriktivere Sicherheitsrichtlinien umsteigen, wenn Ihre Client-Anwendungen die Fähigkeit entwickeln, wichtige Austauschvorgänge auszuhandeln PQ-TLS . -
Sicherheitsrichtlinien, deren Namen RFC 9151 enthalten, helfen Ihnen bei der Einhaltung von RFC 9151, der die TLS-Anforderungen für die Commercial National Security Algorithm (CNSA) 1.0-Suite gemäß den Vorgaben der US National Security Agency (NSA) definiert. Um den Übergang zu erleichtern, sind sie in zwei Kategorien erhältlich: strenge Richtlinien, die vollständige RFC 9151-Anforderungen durchsetzen, und Interop-Richtlinien (deren Name „INTEROP“ enthält), die sowohl RFC 9151-konforme als auch Nicht-RFC 9151-Chiffren unterstützen, um den schrittweisen Übergang zu erleichtern. AWS empfiehlt, mit der Minimierung von Unterbrechungen zu beginnen und dann schrittweise
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07zu strengeren Richtlinien überzugehen, da die Kunden RFC 9151 unterstützen. Sie können dietls_keyexchangeFeldertls_protocoltls_cipher, und in den NLB-Zugriffsprotokollen verwenden, um die Client-Verbindungen zu überwachen. Weitere Informationen zu RFC 9151 finden Sie unter RFC 9151auf der IETF-Website. -
Sie können Zugriffsprotokolle für Informationen über die an Ihren Network Load Balancer gesendeten TLS-Anfragen aktivieren, TLS-Verkehrsmuster analysieren, Sicherheitsrichtlinien-Upgrades verwalten und Probleme beheben. Aktivieren Sie die Zugriffsprotokollierung für Ihren Load Balancer und überprüfen Sie die entsprechenden Zugriffsprotokolleinträge. Weitere Informationen finden Sie unter Zugriffsprotokolle und Network Load Balancer-Beispielabfragen.
-
Um die TLS-Protokollversion (Protokollfeld Position 5) und den Schlüsselaustausch (Protokollfeld Position 13) für Zugriffsanfragen an Ihren Load Balancer einzusehen, aktivieren Sie die Zugriffsprotokollierung und überprüfen Sie die entsprechenden Protokolleinträge. Weitere Informationen finden Sie unter Zugriffsprotokolle.
-
Sie können einschränken, welche Sicherheitsrichtlinien Benutzern in Ihrer AWS-Konten Umgebung zur Verfügung stehen, AWS Organizations indem Sie die Elastic Load Balancing-Bedingungsschlüssel in Ihren IAM- bzw. Service Control Policies (SCPs) verwenden. Weitere Informationen finden Sie unter Service-Kontrollrichtlinien (SCPs) im AWS Organizations -Benutzerhandbuch.
-
Richtlinien, die nur TLS 1.3 unterstützen, unterstützen Forward Secrecy (FS). Richtlinien, die TLS 1.3 und TLS 1.2 unterstützen und nur Chiffren der Form TLS_* und ECDHE_* enthalten, bieten auch FS.
-
Network Load Balancer unterstützen die Erweiterung Extended Master Secret (EMS) für TLS 1.2.
Backend-Verbindungen
Sie können die Sicherheitsrichtlinie wählen, die für Front-End-Verbindungen verwendet wird, nicht jedoch für Backend-Verbindungen. Die Sicherheitsrichtlinie für Backend-Verbindungen hängt von der Sicherheitsrichtlinie des Listeners ab. Wenn einer Ihrer Listener Folgendes verwendet:
-
RFC 9151-Richtlinie (einschließlich aller Interop-Richtlinien) — Backend-Verbindungen verwenden
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 -
FIPS-Post-Quantum-TLS-Richtlinie — Verwendung von Backend-Verbindungen
ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 -
FIPS-Richtlinie — Verwendung von Backend-Verbindungen
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 -
Post-quantum TLS-Richtlinie — Verwendung von Backend-Verbindungen
ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 -
TLS 1.3-Richtlinie — Verwendung von Backend-Verbindungen
ELBSecurityPolicy-TLS13-1-0-2021-06 -
Andere TLS-Richtlinie — Verwendung von Backend-Verbindungen
ELBSecurityPolicy-2016-08
Sie können die Protokolle und Chiffren mit dem AWS CLI Befehl describe-ssl-policies beschreiben oder in den folgenden Tabellen nachschlagen.
Sicherheitsrichtlinien
TLS-Sicherheitsrichtlinien
Sie können die TLS-Sicherheitsrichtlinien verwenden, um Compliance- und Sicherheitsstandards zu erfüllen, die die Deaktivierung bestimmter TLS-Protokollversionen erfordern, oder um ältere Clients zu unterstützen, die veraltete Verschlüsselungen benötigen.
Richtlinien, die nur TLS 1.3 unterstützen, unterstützen Forward Secrecy (FS). Richtlinien, die TLS 1.3 und TLS 1.2 unterstützen und nur Chiffren der Form TLS_* und ECDHE_* enthalten, bieten auch FS.
Protokolle nach Richtlinien
In der folgenden Tabelle werden die Protokolle beschrieben, die jede TLS-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinien | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-2021-06 | ||||
| ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 | ||||
| ELBSecurityPolicy-TLS-1-2-2017-01 | ||||
| ELBSecurityPolicy-TLS-1-1-2017-01 | ||||
| ELBSecurityPolicy-2016-08 | ||||
| ELBSecurityPolicy-2015-05 |
Chiffren nach Richtlinie
In der folgenden Tabelle werden die Chiffren beschrieben, die jede TLS-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinie | Verschlüsselungen |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-2021-06 ELBSecurityPolicy-TLS13-1-3-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-2021-06 ELBSecurityPolicy-TLS13-1-2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-2021-06 ELBSecurityPolicy-TLS13-1-2-Res-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext2-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-2021-06 ELBSecurityPolicy-TLS13-1-2-Ext1-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-2021-06 |
|
|
ELBSecurityPolicy-TLS13-1-0-2021-06 ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS-1-2-Ext-2018-06 |
|
| ELBSecurityPolicy-TLS-1-2-2017-01 |
|
| ELBSecurityPolicy-TLS-1-1-2017-01 |
|
| ELBSecurityPolicy-2016-08 |
|
| ELBSecurityPolicy-2015-05 |
|
Richtlinien nach Chiffre
In der folgenden Tabelle werden die TLS-Sicherheitsrichtlinien beschrieben, die jede Chiffre unterstützen.
| Name der Chiffre | Sicherheitsrichtlinien | Verschlüsselungssuite |
|---|---|---|
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — TLS_CHACHA20_POLY1305_SHA256 IANA — TLS_CHACHA20_POLY1305_SHA256 |
|
1303 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA |
|
c09 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_MIT_AES_128_GCM_SHA256 |
|
9 c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_MIT_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_MIT_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_MIT_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_MIT_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_MIT_AES_256_CBC_SHA |
|
35 |
FIPS-Sicherheitsrichtlinien
Der Federal Information Processing Standard (FIPS) ist ein US-amerikanischer und kanadischer Regierungsstandard, der die Sicherheitsanforderungen für kryptografische Module zum Schutz vertraulicher Informationen festlegt. Weitere Informationen finden Sie unter Federal Information Processing Standard (FIPS) 140
Alle FIPS-Richtlinien nutzen das AWS-LC FIPS-validierte kryptografische Modul. Weitere Informationen finden Sie auf der Seite
Wichtig
Richtlinien ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 und ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 werden nur aus Gründen der Kompatibilität mit älteren Versionen bereitgestellt. Sie verwenden zwar die FIPS-Kryptografie unter Verwendung des FIPS140-Moduls, entsprechen jedoch möglicherweise nicht den neuesten NIST-Richtlinien für die TLS-Konfiguration.
Protokolle nach Richtlinien
In der folgenden Tabelle werden die Protokolle beschrieben, die jede FIPS-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinien | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 | ||||
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 | ||||
| ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
Chiffren nach Richtlinie
In der folgenden Tabelle werden die Verschlüsselungen beschrieben, die jede FIPS-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinie | Verschlüsselungen |
|---|---|
|
ELBSecurityPolicy-TLS13-1-3-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-3-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Res-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Res-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext2-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext1-FIPS-PQ-2025-09 |
|
|
ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-2-Ext0-FIPS-PQ-2025-09 |
|
| ELBSecurityPolicy-TLS13-1-1-FIPS-2023-04 |
|
|
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 |
|
Richtlinien nach Chiffre
In der folgenden Tabelle werden die FIPS-Sicherheitsrichtlinien beschrieben, die jede Chiffre unterstützen.
| Name der Chiffre | Sicherheitsrichtlinien | Verschlüsselungssuite |
|---|---|---|
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA |
|
c09 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_MIT_AES_128_GCM_SHA256 |
|
9 c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_MIT_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_MIT_AES_128_CBC_SHA |
|
2f |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_MIT_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_MIT_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_MIT_AES_256_CBC_SHA |
|
35 |
Sicherheitsrichtlinien nach RFC 9151 (CNSA 1.0)
Network Load Balancer unterstützt Sicherheitsrichtlinien, die Ihnen bei der Einhaltung von RFC 9151 helfen, der die TLS-Anforderungen für die Commercial National Security Algorithm (CNSA) 1.0-Suite definiert, wie von der US National Security Agency (NSA) spezifiziert. RFC 9151 legt fest, wie die CNSA-Suite mit den Protokollen TLS 1.2 und TLS 1.3 verwendet wird, und definiert die kryptografischen Anforderungen für sichere Kommunikation, die den Sicherheitsstandards der Regierung entspricht. Weitere Informationen zu RFC 9151 finden Sie unter RFC 9151. https://datatracker.ietf.org/doc/html/rfc9151
Die Richtlinien von RFC 9151 sind in zwei Kategorien verfügbar:
-
Strenge Richtlinien — Setzen Sie die strengen Anforderungen des RFC 9151-Verschlüsselungs- und Signaturschemas durch. Verwenden Sie diese, wenn alle Ihre Kunden RFC 9151 unterstützen können.
-
Interop-Richtlinien — Unterstützt sowohl RFC 9151-konforme als auch Nicht-RFC 9151-Verschlüsselungen und -Signaturschemata, um einen schrittweisen Übergang zur RFC 9151-Konformität zu erleichtern. Verwenden Sie diese, wenn Sie sich nicht sicher sind, ob alle Clients RFC 9151 unterstützen können, oder wenn Sie vermeiden möchten, dass die Clients während des Übergangs gestört werden. Alle Interop-Richtlinien enthalten „INTEROP“ in ihrem Richtliniennamen.
AWS empfiehlt, mit der Interop-Richtlinie zu beginnen, die Kunden unterstütztELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07, die klassische TLS 1.3-, TLS 1.2- oder strenge RFC 9151-Algorithmen aushandeln können, um Unterbrechungen zu minimieren. Sie können schrittweise zu strengeren Richtlinien übergehen, da Ihre Kunden RFC 9151-konforme Algorithmen unterstützen. Sie können die tls_keyexchange Feldertls_protocol, und in den NLB-Zugriffsprotokollen nutzentls_cipher, um zu überwachen, wie Clients eine Verbindung herstellen.
Wichtig
Wenn Sie eine RFC 9151-Sicherheitsrichtlinie für Ihren Listener auswählen, verwendet der Load Balancer diese ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 für Backend-Verbindungen zu Zielen und anderen Diensten. Der Load Balancer kann jedoch die Einhaltung von RFC 9151 bei ausgehenden Verbindungen, einschließlich Verbindungen zu Zielen, oder kundenkonfigurierten externen Diensten (wie Drittanbieter-Identitätsanbietern oder Authentifizierungsendpunkten) nicht garantieren oder durchsetzen.
Es liegt in Ihrer Verantwortung, Folgendes sicherzustellen:
-
Ihre Ziele und alle externen Dienste, die Sie konfigurieren, können die Protokolle und Chiffren in der Backend-Verbindungsrichtlinie unterstützen.
-
Für eine strikte RFC 9151-Konformität zwischen dem Load Balancer und Ihren Zielen müssen auf Ihren Zielen RFC 9151-konforme Zertifikate und Chiffren implementiert sein.
-
Wenn Ihre Backend-Ziele nur TLS 1.0 oder TLS 1.1 unterstützen, schlagen Verbindungen fehl. Sie müssen die Protokolle und Chiffren auf Ihren Zielen aktualisieren, damit sie mit den von der Richtlinie unterstützten Verschlüsselungen übereinstimmen.
ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07
Protokolle nach Richtlinien
In der folgenden Tabelle werden die Protokolle beschrieben, die jede RFC 9151-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinien | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 | ||||
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
Chiffren nach Richtlinie
In der folgenden Tabelle werden die Verschlüsselungen beschrieben, die jede RFC 9151-Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinie | Verschlüsselungen |
|---|---|
| ELBSecurityPolicy-TLS13-1-3-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-Ext0-RFC9151-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP1-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP2-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP3-FIPS-2023-07 |
|
| ELBSecurityPolicy-TLS13-1-2-RFC9151-INTEROP4-FIPS-2023-07 |
|
Richtlinien nach Chiffre
In der folgenden Tabelle werden die RFC 9151-Sicherheitsrichtlinien beschrieben, die jede Chiffre unterstützen.
| Name der Chiffre | Sicherheitsrichtlinien | Verschlüsselungssuite |
|---|---|---|
|
OpenSSL — TLS_AES_256_GCM_SHA384 IANA — TLS_AES_256_GCM_SHA384 |
|
1302 |
|
OpenSSL — TLS_AES_128_GCM_SHA256 IANA — TLS_AES_128_GCM_SHA256 |
|
1301 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — AES256-GCM-SHA384 IANA — TLS_RSA_MIT_AES_256_GCM_SHA384 |
|
9d |
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA |
|
c014 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA |
|
c09 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — AES256-SHA256 IANA — TLS_RSA_MIT_AES_256_CBC_SHA256 |
|
3d |
|
OpenSSL — AES256-SHA IANA — TLS_RSA_MIT_AES_256_CBC_SHA |
|
35 |
|
OpenSSL — AES128-GCM-SHA256 IANA — TLS_RSA_MIT_AES_128_GCM_SHA256 |
|
9 c |
|
OpenSSL — AES128-SHA256 IANA — TLS_RSA_MIT_AES_128_CBC_SHA256 |
|
3c |
|
OpenSSL — AES128-SHA IANA — TLS_RSA_MIT_AES_128_CBC_SHA |
|
2f |
Von FS unterstützte Sicherheitsrichtlinien
Von FS (Forward Secrecy) unterstützte Sicherheitsrichtlinien bieten zusätzliche Schutzmaßnahmen gegen das Abhören verschlüsselter Daten durch die Verwendung eines eindeutigen zufälligen Sitzungsschlüssels. Dadurch wird die Dekodierung der erfassten Daten verhindert, selbst wenn der geheime Langzeitschlüssel kompromittiert wird.
Die Richtlinien in diesem Abschnitt unterstützen FS, und „FS“ ist in ihren Namen enthalten. Dies sind jedoch nicht die einzigen Richtlinien, die FS unterstützen. Richtlinien, die nur TLS 1.3 unterstützen, unterstützen FS. Richtlinien, die TLS 1.3 und TLS 1.2 unterstützen und nur Chiffren der Form TLS_* und ECDHE_* enthalten, stellen auch FS bereit.
Protokolle nach Richtlinien
In der folgenden Tabelle werden die Protokolle beschrieben, die jede von FS unterstützte Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinien | TLS 1.3 | TLS 1.2 | TLS 1.1 | TLS 1.0 |
|---|---|---|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 | ||||
| ELBSecurityPolicy-FS-1-2-Res-2019-08 | ||||
| ELBSecurityPolicy-FS-1-2-2019-08 | ||||
| ELBSecurityPolicy-FS-1-1-2019-08 | ||||
| ELBSecurityPolicy-FS-2018-06 |
Chiffren nach Richtlinien
In der folgenden Tabelle werden die Verschlüsselungen beschrieben, die jede von FS unterstützte Sicherheitsrichtlinie unterstützt.
| Sicherheitsrichtlinie | Verschlüsselungen |
|---|---|
| ELBSecurityPolicy-FS-1-2-Res-2020-10 |
|
| ELBSecurityPolicy-FS-1-2-Res-2019-08 |
|
| ELBSecurityPolicy-FS-1-2-2019-08 |
|
| ELBSecurityPolicy-FS-1-1-2019-08 |
|
| ELBSecurityPolicy-FS-2018-06 |
|
Richtlinien nach Chiffre
In der folgenden Tabelle werden die von FS unterstützten Sicherheitsrichtlinien beschrieben, die jede Chiffre unterstützen.
| Name der Chiffre | Sicherheitsrichtlinien | Verschlüsselungssuite |
|---|---|---|
|
OpenSSL — ECDHE-ECDSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_GCM_SHA256 |
|
c02b |
|
OpenSSL — ECDHE-RSA-AES128-GCM-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_GCM_SHA256 |
|
c02f |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA256 IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA256 |
|
c023 |
|
OpenSSL — ECDHE-RSA-AES128-SHA256 IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA256 |
|
c027 |
|
OpenSSL — ECDHE-ECDSA-AES128-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_128_CBC_SHA |
|
c09 |
|
OpenSSL — ECDHE-RSA-AES128-SHA IANA — TLS_ECDHE_RSA_MIT_AES_128_CBC_SHA |
|
c013 |
|
OpenSSL — ECDHE-ECDSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_GCM_SHA384 |
|
c02c |
|
OpenSSL — ECDHE-RSA-AES256-GCM-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_GCM_SHA384 |
|
c030 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA384 IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA384 |
|
c024 |
|
OpenSSL — ECDHE-RSA-AES256-SHA384 IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA384 |
|
c028 |
|
OpenSSL — ECDHE-ECDSA-AES256-SHA IANA — TLS_ECDHE_ECDSA_MIT_AES_256_CBC_SHA |
|
c00a |
|
OpenSSL — ECDHE-RSA-AES256-SHA IANA — TLS_ECDHE_RSA_MIT_AES_256_CBC_SHA |
|
c014 |