nginx 关闭TLS 1.0 TLS 1.1

打印 上一主题 下一主题

主题 886|帖子 886|积分 2658

  1. server {
  2.         listen       443 ssl;      
  3.         server_name  www.XXX.com;      
  4.         proxy_read_timeout 3600s;     # 设置读取超时时间
  5.         ssl_certificate      C:/xxxx.pem;
  6.         ssl_certificate_key  C:/xxxx.key;
  7.         ssl_session_cache    shared:SSL:1m;
  8.         ssl_session_timeout  5m;
  9.         #ssl_ciphers  HIGH:!aNULL:!MD5;
  10.         #ssl_prefer_server_ciphers  on;
  11.         
  12.         client_max_body_size    5m;
  13.         client_body_buffer_size 5m;
  14.         location / {
  15.             #保留代理之前的host 包含客户端真实的域名和端口号
  16.             proxy_set_header    Host  $host;
  17.             #保留代理之前的真实客户端ip
  18.             proxy_set_header    X-Real-IP  $remote_addr;  
  19.             #这个Header和X-Real-IP类似,但它在多级代理时会包含真实客户端及中间每个代理服务器的IP
  20.             proxy_set_header    X-Forwarded-For  $proxy_add_x_forwarded_for;
  21.             #表示客户端真实的协议(http还是https)
  22.             proxy_set_header X-Forwarded-Proto $scheme;
  23.             #指定修改被代理服务器返回的响应头中的location头域跟refresh头域数值
  24.             #如果使用"default"参数,将根据location和proxy_pass参数的设置来决定。
  25.             #proxy_redirect [ default|off|redirect replacement ];
  26.             #proxy_redirect off;
  27.             proxy_pass http://xxxxx;
  28.         }
  29.         # intermediate configuration
  30.         ssl_protocols TLSv1.2 TLSv1.3;
  31.         ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-CHACHA20-POLY1305;
  32.         ssl_prefer_server_ciphers off;
  33.     }
复制代码
关键配置(更新配置时,请注意 原因的配置项是否有配置这3个配置 不能有重复配置项)
  1. # intermediate configuration
  2.     ssl_protocols TLSv1.2 TLSv1.3;
  3.     ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-CHACHA20-POLY1305;
  4.     ssl_prefer_server_ciphers off;
复制代码
测试工具(支持自定义端口的测试好难找)
https://geekflare.com/tools/tls-test
https://myssl.com/
转自 https://www.cnblogs.com/chenpan/p/17760230.html

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

王柳

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表