文章ID:3337

恶作剧之吻

给HTTPS上把锁:Nginx强密码套件配置_我的网站

红楼梦

A |     杭州市气象台今天09时11分将主城区台风蓝色预警信号升级为台风黄色预警信号:2026年08月09日09时11分将主城区台风蓝色预警信号升级为台风黄色预警信号:受台风“白海豚”影响,预计今天到明天白天上城区、拱墅区、西湖区和滨江区所有街道有大雨到暴雨,局部大暴雨;风力逐渐增大,最大东北风8到10级,山区和江湖水面局部11级以上。    

     一键部署OpenClaw        

证书装了不等于站点安全。TLS版本太低、密码套件太弱,照样会被中间人攻击和协议降级攻击盯上。请注意防范强降水可能造成的城区积涝和小流域山洪等次生灾害,同时防范大风对在建工地、设施农业和园林树木等的不利影响。图片
防御指南1、政府及相关部门做好防台应急准备工作;2、相关水域水上作业和过往船舶采取积极的应对措施,重点加固港口设施,防止船舶走锚、搁浅和碰撞;3、处于危险地带的居民应到避风场所避风,高空、滩涂、水上等户外作业人员应停止作业,危险地带工作人员应及时撤离,露天集体活动应及时停止,并做好人员疏散工作;4、关紧门窗,加固或者拆除易被风吹动的搭建物,人员不随意外出,老人、儿童留在家中等安全地方,危房内人员及时转移;5、检查城市、农田排水系统,采取必要的排涝措施。截至今天9:11,临安区升级为台风橙色预警信号,建德市、萧山区、钱塘区升级为台风黄色预警信号,其他区县维持台风蓝色预警信号。尤其是站长手里的小站,很多用的还是默认配置,老旧的TLS 1.0/1.1根本没关。    

         

下面的配置直接屏蔽TLS 1.0/1.1,只保留TLS 1.2和1.3,同时启用HSTS和OCSP Stapling,让浏览器只走安全通道。    server {        listen 443 ssl http2;        ssl_certificate     /etc/nginx/ssl/site.crt;        ssl_certificate_key /etc/nginx/ssl/site.key;             ssl_protocols       TLSv1.2 TLSv1.3;        ssl_ciphers         ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;        ssl_prefer_server_ciphers on;             ssl_session_cache   shared:SSL:10m;        ssl_session_timeout 1h;        ssl_session_tickets off;             add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;        ssl_stapling on;        ssl_stapling_verify on;        ssl_trusted_certificate /etc/nginx/ssl/chain.crt;    }    

配置完用openssl s_client -connect yourdomain.com:443 -tls1_1测试,正确结果是握手失败。再用SSL Labs跑一下,A+就稳了。    

Windows的IIS用户也能照这个思路:在注册表里关闭TLS 1.0/1.1的服务器端,并启用HSTS响应头。原理一样,只是换了个配置入口。

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://www.rangzhuanhoujuedu.cyou/f4bu/5y7ufea.xls

Published on:12:32:31


用户评论
用户名:
E-mail:
评价等级:               
评价内容: