プロジェクト

全般

プロフィール

TLS設定確認およびTLS1.0 / 1.1無効化手順(ユーザー確認ポイント付き)

概要
本手順書では以下を実施する。

TLSバージョンの確認方法
非技術者(ユーザー)への確認依頼方法
TLS1.0 / 1.1 有効時の対処方法(Apache)

背景
TLS1.0 / 1.1は既に非推奨であり、以下のリスクがある。

脆弱な暗号スイートの利用
攻撃による通信内容の解読リスク
監査・取引要件未達(SCS等)

現在は TLS1.2以上の利用が必須

確認方法

① 技術者による確認(サーバー)
■ nmap(推奨)
Shellnmap --script ssl-enum-ciphers -p 443 example.comその他の行を表示する
■ 判定基準

項目判定TLS1.0 / 1.1 表示あり NGTLS1.2 / 1.3 のみ OK

② 非技術者(ユーザー)による確認方法

■ 方法① SSL Labs(推奨)
手順

以下URLにアクセス
https://www.ssllabs.com/ssltest/
対象URLを入力
「Submit」をクリック

確認ポイント
Protocols欄
TLS 1.0 No
TLS 1.1 No
TLS 1.2 Yes
TLS 1.3 Yes

上記なら正常

■ 方法② ブラウザ確認(簡易)
手順(Chrome / Edge)

対象サイトを開く
F12 →「Security」タブ
Connection情報確認

確認ポイント
Protocol: TLS 1.2 または 1.3

③ ユーザーへ依頼する際のポイント(重要)

■ 依頼時の注意点

専門用語は使わない
「確認してほしい場所」を明確にする
画面キャプチャ提出を依頼する

■ NG例(わかりにくい)

TLSバージョンを確認してください

■ OK例(推奨テンプレ)

以下の手順で確認をお願いいたします。
① 下記サイトへアクセスしてください
https://www.ssllabs.com/ssltest/
② 確認したいURLを入力し「Submit」を押してください
③ 結果画面の「Protocols」という欄で、以下のようになっているか確認をお願いします
・TLS1.0 → No
・TLS1.1 → No
・TLS1.2 → Yes
④ 画面のスクリーンショットを送付いただけますと助かります

■ 補足
「Yes / No」だけ見てもらうのがポイント
誤解を防げる

TLS1.0 / 1.1 有効時の対処方法(Apache)

対象環境例

Apache (httpd)
Bitnami含む

① 現状確認
Shellgrep -i SSLProtocol /etc/httpd/conf.d/ssl.confその他の行を表示する
または
Shellgrep -i SSLProtocol /opt/bitnami/apache/conf/bitnami/bitnami-ssl.confその他の行を表示する

② NG設定例
Apache ConfigSSLProtocol all -SSLv2 -SSLv3その他の行を表示する
TLS1.0 / 1.1 が有効

③ 修正内容(推奨)
Apache ConfigSSLProtocol -all +TLSv1.2 +TLSv1.3その他の行を表示する

■ 別表現(同等)
Apache ConfigSSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1その他の行を表示する

④ Apache再起動
Bitnami
Shellsudo /opt/bitnami/ctlscript.sh restart apacheその他の行を表示する
一般Linux
Shellsudo systemctl restart httpdその他の行を表示する

⑤ 再確認
Shellnmap --script ssl-enum-ciphers -p 443 example.comその他の行を表示する

影響と注意点

① 想定影響
以下の古い環境が接続不可になる可能性あり

Windows XP
Android 4系
古い業務アプリ

② 事前確認推奨

社内システム接続要件
取引先環境

推奨チェックリスト

TLS1.0 無効
TLS1.1 無効
TLS1.2 有効
TLS1.3 有効
SSL Labsで確認済
ユーザー確認結果取得済

まとめ

TLS1.0 / 1.1 は必ず無効化する
確認は nmap + SSL Labs が基本
ユーザーには GUIベースで依頼するのが重要