# Mapeador de níveis de segurança TLS do F5XC

> Mapeie um nível de segurança TLS do F5 Distributed Cloud para suas versões e cipher suites exatas, ou cole um cipher para ver quais níveis o incluem - a partir da Referência TLS verbatim da F5.

- Tool: https://ronutz.com/pt-BR/tools/f5xc-tls-security-level-mapper
- Family: TLS e transporte

---

## O que faz

Esta ferramenta mapeia entre os níveis de segurança TLS do F5 Distributed Cloud (XC) e as cipher suites que eles negociam, nas duas direções. Escolha um nível - **High**, **Medium** ou **Low** - e ela mostra as versões TLS mínima e máxima exatas e a lista completa de ciphers, com cada suite anotada por key exchange, forward secrecy e força. Ou cole uma cipher suite (forma IANA `TLS_*` ou forma OpenSSL com traços) ou uma linha inteira de scanner, e ela diz quais níveis incluem aquele cipher. Tudo roda no seu navegador.

## A tabela em que ela se baseia

As listas de ciphers são transcritas verbatim da Referência TLS da F5. Duas coisas nessa tabela pegam as pessoas de surpresa. Primeiro, **Default é o nível High**: é mínimo TLS 1.2, máximo TLS 1.3, e é o que um HTTPS load balancer com certificado automático usa. Segundo, os níveis são **cumulativos** - Medium é todo cipher de High mais quatro suites ECDHE-CBC, e Low é todo cipher de Medium mais quatro suites RSA estáticas. Todo nível chega no máximo a TLS 1.3.

## Por que seu scanner sinaliza um load balancer

Duas perguntas de campo aparecem o tempo todo, e a ferramenta responde as duas. Se um scanner reporta **TLS 1.0 ou 1.1 habilitado**, o load balancer está em **Medium ou Low** - esses níveis são mínimo TLS 1.0. O nível Default/High é mínimo TLS 1.2, então ele não apresenta os protocolos antigos (K000148226). Se um scanner reporta **ciphers fracos**, quase sempre são as **suites RSA estáticas que o nível Low adiciona** - elas não têm forward secrecy, que é exatamente o que um scanner rebaixa (K000148079).

## Lendo as anotações

Todo cipher é marcado com seu key exchange (TLS 1.3, ECDHE-ECDSA, ECDHE-RSA ou RSA), se ele fornece forward secrecy (PFS) e uma nota de força. As suites ECDHE são PFS; as suites RSA estáticas não são. TLS 1.3 e as suites AEAD (GCM / ChaCha20) são fortes; as suites CBC-SHA são médias; as suites RSA estáticas são fracas.

## Standards and references

- [F5 Distributed Cloud: TLS Reference (predefined security levels and cipher suites)](https://docs.cloud.f5.com/docs-v2/web-app-and-api-protection/reference/tls-reference) - the verbatim cipher table: Default/High (min TLS 1.2), Medium and Low (min TLS 1.0), all max TLS 1.3, cumulative
- [F5 Distributed Cloud: Create TCP Load Balancer (TLS security level semantics)](https://docs.cloud.f5.com/docs-v2/multi-cloud-app-connect/how-to/load-balance/create-tcp-load-balancer) - High = TLS 1.2 + PFS + strong; Medium = TLS 1.0 + PFS + medium; Low = TLS 1.0 + non-PFS + weak
- [F5 K000148226: Why is TLSv1.0/1.1 enabled for F5 XC HTTP LB](https://my.f5.com/manage/s/article/K000148226) - TLS 1.0/1.1 appears when a lower level (Medium/Low, min TLS 1.0) is selected; the Default/High level is min TLS 1.2
- [F5 K000148079: Weak ciphers presented by Load Balancer](https://my.f5.com/manage/s/article/K000148079) - the Low level presents non-PFS static-RSA ciphers that scanners flag as weak

## Related reading

- [Níveis de Segurança TLS do F5XC Decodificados: O Que High/Medium/Low Negociam, e Por Que Seu Scanner Sinaliza um Load Balancer](https://ronutz.com/pt-BR/learn/f5xc-tls-security-levels-explained.md): Os três níveis TLS predefinidos do XC mais o Custom, por que Default é o nível High (mínimo TLS 1.2), como as listas de ciphers são cumulativas, por que um scanner reporta TLS 1.0/1.1 no Medium ou Low, e por que os ciphers RSA estáticos do nível Low são sinalizados como fracos.
