投稿

ラベル(セキュリティ)が付いた投稿を表示しています

ELBのHTTPS暗号化方式から弱い方式を除外する方法

概要 暗号スイートという、暗号化技術の利用セットみたいな概念があります。 HTTPS(SSL/TLS)通信では、複数の暗号スイートからクライアントとサーバが利用可能なものを自動で選択して利用します。 しかし、場合によっては、弱い暗号化方式を使われてしまい、セキュリティ強度が下がる場合があります。 また、攻撃者はそのような選択が可能な場合、攻撃プログラムに故意にそういう暗号スイートを選択させるようにしたりします。 今回は、セキュリティ強化のために、ELBが、弱い暗号化方式である3DESを利用しないようにします。 しっかり理解したい方は、解説されている方がいらっしゃいますので、そういうブログや、セキュリティ系の書籍等をご覧ください。 理解してるつもりの SSL/TLS でも、もっと理解したら面白かった話 · けんごのお屋敷 http://tkengo.github.io/blog/2015/12/01/https-details/ 手順 ロードバランサーの画面を開きます 対象のロードバランサータグを選択し、リスナータグを開きます。 HTTPSの行の「暗号」をクリックし、カスタムセキュリティポリシーを選択します。 「SSL暗号」というリストの中から、「 DES-CBC3-SHA」を外します。 「保存」をクリックすると反映されます。 DESを利用した暗号化方式がリストアップされないことを確認します。 以下の記事を参考にさせていただきました。 【小ネタ】cipherscan で対象サイトの SSL cipher suite を確認する https://blog.cloudpack.jp/2014/07/29/cipherscan-ssl-cipher-suite/ ELBの暗号設定画面では、暗号化プロトコルも選択できます。 たとえばTLS1.2以外は使わせたくないぜ!という場合には、 同様にカスタムセキュリティポリシーの画面を開き、 「 SSL プロトコル」から Protocol-TLSv1.2以外のものを外せばいいです。 これで、またひとつシステムがセキュアになりました。

SSL証明書の更新方法

この記事は、「( 主に一人)情シス Advent Calendar 2014 」の1日目の記事です。 SIer時代は全くやったことなかったのですが、Web系の会社に転職した最近ではよくやるので、自分のメモとして残しておきます。 サーバログイン 下記サーバー上にSSHでログインして作業 ip : あなたのサーバのIPアドレス user : ユーザ名 pass : パスワード 作業フォルダ作成 なんでもいいけど、作業用フォルダを作成する。今回は西暦フォルダの下にドメインごとのフォルダを作成することにしてみた。 cd /root/ssl mkdir -p thisyear/yourdomain cd thisyear/yourdomain 事前準備 CSR情報の確認 以下のような情報が必要。opensslコマンドを実行し、過去のCSRから情報を取得する。 提出するSCRに記載する値 国 都道府県 市町村 会社名 部署名 コモンネーム(サイトURL) メールアドレス ※任意 以下のコマンドを実行して、現在のCSRから提出した時の情報を取得する openssl req -text -noout -in ../lastyear/yourdomain.csr もちろんだが、yourdomain.csr(去年作成したCSRファイル)が残っていなければならない。 ランダムファイルの作成 秘密鍵を作成する際に利用するなるランダムファイルを作成する。ランダムファイルはopensslの機能を使って作成することが可能。 echo 適当な文字列 > temp /usr/bin/openssl md5 temp > rand.dat 秘密鍵の作成 openssl genrsa -rand rand.dat -aes256 2048 > yourdomain.key CSRの作成 SHA-256(SHA-2)を利用した証明書を作成するため、以下のようなコマンドでSHA-256向けのCSRを作成する。 /usr/bin/openssl req -new -key newkey.key -out newcsr.csr -sha256 CSRに入力すべき情報を求められるの...