AWS NLB使用TCP Listener传输加密流量安全性咨询
结论
用TCP Listener透传443端口的TLS流量完全不会降低传输安全性,完全能满足你全程加密的要求。
两种监听器的本质区别
官方文档的说明本质是区分TLS终止的位置,和加密强度没有直接关系:
- 选
TLS Listener的话,TLS终止发生在NLB这一层:NLB要存储你的服务器证书,先和客户端完成TLS握手、解密流量。之后你要么把解密后的明文直接发给后端(这一段链路是不加密的,反而不符合全程加密的要求),要么配置NLB和后端再建立TLS连接重加密转发,整个链路多了NLB这个能接触明文的节点。 - 选
TCP Listener监听443端口的话,NLB就是个纯四层转发的管道,根本不碰应用层内容:客户端发的TLS加密报文、握手请求全原封不动转给后端,TLS加解密全程是客户端和你的后端节点直接交互,中间链路上没有任何解密环节。
选型注意点
如果你的核心诉求就是全程加密、中间任何节点都拿不到明文,TCP Listener透传TLS的模式反而攻击面更小——少了一个要管理证书、接触明文的节点,出安全风险的概率更低。
用的时候注意两个点就行:
- TLS证书直接部署在后端节点上,TLS版本、加密套件这些安全配置全在后端自主管控,NLB不会帮你处理这些逻辑
- 只有当你需要NLB帮你承担加解密的CPU开销、要在NLB层基于SNI做路由、或者要统一管控所有入口的TLS策略的时候,再选TLS Listener,没必要为了选项名字带TLS就强行选它。
别踩一个常见误区:不是只有选TLS Listener才叫加密。TCP是四层协议,本身不负责加密逻辑,只要你在TCP之上承载TLS协议,加密就是端到端生效的,四层转发设备看不到也改不了加密内容,根本不存在窃听、篡改的可能,谈不上安全降级。
内容的提问来源于stack exchange,提问作者DSi
相关产品推荐
相关产品推荐

