一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

Nginx 中 server 块下开启 SSL 证书的最佳配置

时间:2026-09-03 07:50:49 编辑:袖梨 来源:一聚教程网

Nginx启用SSL的核心是四行最小必要配置:listen 443 ssl;ssl_certificate(必须为fullchain.pem);ssl_certificate_key(权限600);server_name(与证书SAN完全匹配),并推荐补充ssl_protocols、ssl_ciphers等安全指令及HSTS和HTTP跳转。

在 Nginx 的 server 块中启用 SSL,核心是让 HTTPS 连接既安全又稳定,同时避免常见兼容性与信任链问题。配置不在于堆参数,而在于关键项准确、链完整、权限合规、协议现代。

必须包含的基础指令

以下四行是 HTTPS 正常工作的最小必要配置,缺一不可:

  1. listen 443 ssl; —— 明确监听 443 端口并启用 SSL 模块(注意不是 listen 443 + 单独开启)
  2. ssl_certificate /path/to/fullchain.pem; —— 必须是“证书+中间链”合并后的文件(domain.crt + ca-bundle.pem),不能只放站点证书
  3. ssl_certificate_key /path/to/domain.key; —— 私钥路径,权限必须为 400600,属主为 Nginx 工作用户(如 nginxwww-data
  4. server_name example.com www.example.com; —— 域名需与证书的 CN 或 SAN 字段完全一致(含 www/非 www 变体)

推荐补充的安全协议与加密套件

仅启用 TLS 是不够的,还需明确限制老旧、不安全的协议和算法:

  1. ssl_protocols TLSv1.2 TLSv1.3; —— 禁用 TLSv1.0/v1.1(已存在已知漏洞),TLSv1.3 提供更快握手与更强加密
  2. ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384; —— 优先使用前向保密(PFS)套件,排除 RC4、SHA1、CBC 类弱算法
  3. ssl_prefer_server_ciphers off; —— TLSv1.3 下该指令已无效,但保留可提升旧客户端兼容性;设为 off 更利于协商最优套件

务必配套的 HTTP 跳转与 HSTS

单独配好 443 并不等于全站 HTTPS,还需主动引导和强制策略:

  1. 另建一个 server 块监听 listen 80,用 return 301 https://$host$request_uri; 实现永久重定向(避免 rewrite 带来额外开销)
  2. 在 443 的 server 块中加入:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; —— 启用 HSTS,防止首次访问被降级攻击;includeSubDomains 对通配符或子域站点尤其重要

容易忽略但影响信任的关键细节

很多“绿锁变红叉”问题,其实出在链或环境层面:

  1. 证书链不能含根证书(Root CA)—— iOS/macOS 会校验过期时间,误含根证书导致报 CERT_HAS_EXPIRED
  2. 私钥文件编码必须为 PEM 格式、无 BOM、ASCII 纯文本;若用 Windows 编辑器保存,易引入不可见字符,引发 unknown directive "ssl_certificate"
  3. Nginx 必须编译时启用 --with-http_ssl_module(执行 nginx -V | grep ssl 确认),否则配置语法检查通过,reload 却静默失败
  4. 系统时间偏差超过 ±5 分钟,浏览器直接报 NET::ERR_CERT_DATE_INVALID,务必运行 timedatectl status 校准时间

热门栏目