4.2. RHEL 10 における TLS のセキュリティーに関する考慮事項


RHEL で TLS を設定する際には、主要なセキュリティーの側面を見直してください。プロトコル、暗号スイート、鍵長を選択することで、暗号化設定を強化できます。

RHEL 10 ライブラリーは、ほとんどのデプロイメントにおいてセキュアなデフォルト設定を提供します。TLS の実装では、可能な限りセキュアなアルゴリズムが使用されます。これらは、レガシーなクライアントやサーバーとの接続を妨げるものではありません。

セキュリティーが厳格な環境では、強化された設定を適用してください。レガシーなクライアントまたはサーバーがセキュアなアルゴリズムをサポートしていない場合は、強化された設定を使用します。これらの設定は、そのようなクライアントが接続することが想定されていない、または許可されていない場合に適用します。

RHEL 10 は、システム全体の暗号化ポリシーメカニズムを使用して TLS を設定します。TLS バージョン 1.2 より前のバージョンはサポートされなくなりました。DEFAULTFUTURE、および LEGACY 暗号化ポリシーは、TLS 1.2 および 1.3 のみを許可します。

TLS 設定のハードニングを最も簡単に行う方法は、update-crypto-policies --set FUTURE コマンドを使用して、システム全体の暗号化ポリシーレベルを FUTURE に切り替えることです。

警告

LEGACY 暗号化ポリシーで無効化されたアルゴリズムは、Red Hat が掲げる RHEL 10 のセキュリティービジョンに準拠していません。それらのセキュリティー機能は信頼できません。これらのアルゴリズムを再度有効化するのではなく、使用しないようにすることを検討してください。

古いハードウェアとの相互運用性のためにそれらを再度有効にする場合は、セキュアでないものとして扱います。ネットワーク上のやり取りを別のネットワークセグメントに隔離するなど、追加の保護対策を適用してください。パブリックネットワーク全体では使用しないでください。

RHEL のシステム全体の暗号化ポリシーに従わない場合は、以下の推奨事項に従います。これらは、セットアップに合わせてカスタムの暗号化ポリシーを作成する場合にも適用されます。これらの推奨事項は、プロトコル、暗号スイート、および鍵長を対象としています。

4.2.1. プロトコル

最新の TLS バージョンは最高のセキュリティーを提供します。LEGACY 暗号化ポリシーを使用する場合でも、TLS 1.2 が最小バージョンとなります。

暗号ポリシーの適用を除外するか、カスタムポリシーを提供することで、古いバージョンのプロトコルを再有効化できます。結果として得られた設定はサポートされていません。

RHEL 10 は TLS バージョン 1.3 をサポートしています。このプロトコルのすべての機能が、RHEL 10 のコンポーネントによって完全にサポートされているわけではありません。たとえば、Apache Web サーバーは、0-RTT (Zero Round Trip Time) 機能をまだ完全にはサポートしていません。

警告

RHEL 9.2 以降の FIPS モードで動作するシステムでは、拡張プライマリーシークレット (EMS) 拡張機能 (RFC 7627) が強制されます。FIPS 140-3 規格では、すべての TLS 1.2 接続において EMS が必須となっています。EMS または TLS 1.3 をサポートしていないレガシークライアントは、FIPS モードの RHEL 9 および 10 サーバーに接続できません。FIPS モードの RHEL 9 および 10 クライアントは、EMS なしで TLS 1.2 のみをサポートするサーバーに接続できません。

Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る