2026年8月23日
2026年8月23日
弱い暗号スイートを無効にしてSSLを強化する方法
はじめに
この記事では、WordPressサイトの安全性を向上させるために、弱い暗号スイートを無効にしてSSL/TLS設定を強化する方法について説明します。脆弱な暗号スイートはサイバー攻撃者にとって大きな入口となり得るため、最新のセキュリティ要件に対応し、サイトの安全性を確保することが重要です。
症状・背景
このテーマが必要になる主な場面:
- セキュリティスキャンで脆弱な暗号スイートが警告される
- SSL/TLS設定を定期的に更新したい
- パフォーマンスとセキュリティのバランスを最適化したい
手順・設定方法
ステップ1: OpenSSLモジュールの確認
# OpenSSLモジュールがインストールされていることを確認します。
which openssl
ステップ2: SSL/TLS設定ファイルの編集
# Apacheの場合、ssl.confまたはhttpd.confファイルを開きます。
sudo nano /etc/apache2/sites-available/000-default.conf
# Nginxの場合、nginx.confファイルを開きます。
sudo nano /etc/nginx/sites-available/default
ステップ3: パラメータの追加と調整
# OpenSSLの最新の推奨設定を使用します。以下は一例です。
SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!MD5:!PSK:!aECDH:!EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA
# TLS 1.2以降を指定します。
Protocol TLSv1.2
ステップ4: 設定のテストと適用
# Apacheの場合、設定を再読み込みします。
sudo a2dismod ssl
sudo a2enmod ssl
sudo service apache2 reload
# Nginxの場合、設定ファイルを再読み込みします。
sudo systemctl restart nginx
ステップ5: SSL/TLSパラメータの確認
# OpenSSLでSSL/TLSパラメータを確認します。
openssl ciphers -v
注意事項
- 互換性: 強い暗号スイートを使用することで、一部の古いブラウザやデバイスとの接続が失われる可能性があります。最新のブラウザと互換性を維持するために、可能な限り最新の推奨設定を使用することをお勧めします。
- パフォーマンス: 強い暗号スイートは一部の古いサーバーやネットワーク環境ではパフォーマンスに影響を与える可能性があります。必要に応じて、最適なバランスを見つけることが重要です。
- セキュリティ上の注意: これらの設定を適用する際には、サイトの安全性が向上することを確認してください。定期的にセキュリティスキャンを行い、脆弱性が解消されていることを確認します。
まとめ
1. 強力な暗号スイートを使用: 強い暗号スイートを使用することで、サイトの安全性が大幅に向上します。
2. 互換性を考慮: 最新のブラウザと互換性を維持するために、必要な古いブラウザに対応する暗号スイートも含めることが重要です。
3. パフォーマンス最適化: パフォーマンスに影響を与える必要がないか確認し、最適な設定を選択します。
4. 定期的なセキュリティチェック: セキュリティ環境が常に最新であることを確認するために、定期的にセキュリティスキャンを行うことをおすすめします。
5. 最新の推奨設定に従う: OpenSSLや他のセキュリティツールの最新の推奨設定に従ってSSL/TLS設定を最適化すること。
関連記事: