> 新闻 > 国内新闻 > 正文

西游记后传

给HTTPS上把锁:Nginx强密码套件配置_我的网站

勇者行动

A |     北京时间8月22日,中国社会科学院考古研究所与秘鲁相关机构,在秘鲁苏佩,正式签署考古合作协议,将联合开展卡拉尔文明考古研究。           卡拉尔文明兴起于秘鲁北部海岸,年代从公元前3000年延续至公元前1800年左右,是美洲迄今发现的最早文明。

B |     

     一键部署OpenClaw        

证书装了不等于站点安全。

C | TLS版本太低、密码套件太弱,照样会被中间人攻击和协议降级攻击盯上。尤其是站长手里的小站,很多用的还是默认配置,老旧的TLS 1.0/1.1根本没关。    

         

下面的配置直接屏蔽TLS 1.0/1.1,只保留TLS 1.2和1.3,同时启用HSTS和OCSP Stapling,让浏览器只走安全通道。    server {        listen 443 ssl http2;        ssl_certificate     /etc/nginx/ssl/site.crt;        ssl_certificate_key /etc/nginx/ssl/site.key;             ssl_protocols       TLSv1.2 TLSv1.3;        ssl_ciphers         ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;        ssl_prefer_server_ciphers on;             ssl_session_cache   shared:SSL:10m;        ssl_session_timeout 1h;        ssl_session_tickets off;             add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;        ssl_stapling on;        ssl_stapling_verify on;        ssl_trusted_certificate /etc/nginx/ssl/chain.crt;    }    

配置完用openssl s_client -connect yourdomain.com:443 -tls1_1测试,正确结果是握手失败。这是中国考古机构首次正式进入南美洲开展联合考古工作。再用SSL Labs跑一下,A+就稳了。    

Windows的IIS用户也能照这个思路:在注册表里关闭TLS 1.0/1.1的服务器端,并启用HSTS响应头。           (总台央视记者 艾达 张立雷)                【编辑:曲克】。原理一样,只是换了个配置入口。

D |

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://8j73.shouyouxumianpouluanteng.shop/list_o7c8f/2b2.html

Published on:18:24:51