TLS設定確認およびTLS1.0 / 1.1無効化手順(ユーザー確認ポイント付き)
概要
本手順書では以下を実施する。
TLSバージョンの確認方法
非技術者(ユーザー)への確認依頼方法
TLS1.0 / 1.1 有効時の対処方法(Apache)
背景
TLS1.0 / 1.1は既に非推奨であり、以下のリスクがある。
脆弱な暗号スイートの利用
攻撃による通信内容の解読リスク
監査・取引要件未達(SCS等)
現在は TLS1.2以上の利用が必須
確認方法
① 技術者による確認(サーバー)
■ nmap(推奨)
Shellnmap --script ssl-enum-ciphers -p 443 example.comその他の行を表示する
■ 判定基準
項目判定TLS1.0 / 1.1 表示あり NGTLS1.2 / 1.3 のみ OK
② 非技術者(ユーザー)による確認方法
■ 方法① SSL Labs(推奨)
手順
以下URLにアクセス
https://www.ssllabs.com/ssltest/
対象URLを入力
「Submit」をクリック
確認ポイント
Protocols欄
TLS 1.0 No
TLS 1.1 No
TLS 1.2 Yes
TLS 1.3 Yes
上記なら正常
■ 方法② ブラウザ確認(簡易)
手順(Chrome / Edge)
対象サイトを開く
F12 →「Security」タブ
Connection情報確認
確認ポイント
Protocol: TLS 1.2 または 1.3
③ ユーザーへ依頼する際のポイント(重要)
■ 依頼時の注意点
専門用語は使わない
「確認してほしい場所」を明確にする
画面キャプチャ提出を依頼する
■ NG例(わかりにくい)
TLSバージョンを確認してください
■ OK例(推奨テンプレ)
以下の手順で確認をお願いいたします。
① 下記サイトへアクセスしてください
https://www.ssllabs.com/ssltest/
② 確認したいURLを入力し「Submit」を押してください
③ 結果画面の「Protocols」という欄で、以下のようになっているか確認をお願いします
・TLS1.0 → No
・TLS1.1 → No
・TLS1.2 → Yes
④ 画面のスクリーンショットを送付いただけますと助かります
■ 補足
「Yes / No」だけ見てもらうのがポイント
誤解を防げる
TLS1.0 / 1.1 有効時の対処方法(Apache)
対象環境例
Apache (httpd)
Bitnami含む
① 現状確認
Shellgrep -i SSLProtocol /etc/httpd/conf.d/ssl.confその他の行を表示する
または
Shellgrep -i SSLProtocol /opt/bitnami/apache/conf/bitnami/bitnami-ssl.confその他の行を表示する
② NG設定例
Apache ConfigSSLProtocol all -SSLv2 -SSLv3その他の行を表示する
TLS1.0 / 1.1 が有効
③ 修正内容(推奨)
Apache ConfigSSLProtocol -all +TLSv1.2 +TLSv1.3その他の行を表示する
■ 別表現(同等)
Apache ConfigSSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1その他の行を表示する
④ Apache再起動
Bitnami
Shellsudo /opt/bitnami/ctlscript.sh restart apacheその他の行を表示する
一般Linux
Shellsudo systemctl restart httpdその他の行を表示する
⑤ 再確認
Shellnmap --script ssl-enum-ciphers -p 443 example.comその他の行を表示する
影響と注意点
① 想定影響
以下の古い環境が接続不可になる可能性あり
Windows XP
Android 4系
古い業務アプリ
② 事前確認推奨
社内システム接続要件
取引先環境
推奨チェックリスト
TLS1.0 無効
TLS1.1 無効
TLS1.2 有効
TLS1.3 有効
SSL Labsで確認済
ユーザー確認結果取得済
まとめ
TLS1.0 / 1.1 は必ず無効化する
確認は nmap + SSL Labs が基本
ユーザーには GUIベースで依頼するのが重要