最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
Nginx 中 server 块下开启 SSL 证书的最佳配置
时间:2026-09-03 07:50:49 编辑:袖梨 来源:一聚教程网
Nginx启用SSL的核心是四行最小必要配置:listen 443 ssl;ssl_certificate(必须为fullchain.pem);ssl_certificate_key(权限600);server_name(与证书SAN完全匹配),并推荐补充ssl_protocols、ssl_ciphers等安全指令及HSTS和HTTP跳转。
在 Nginx 的 server 块中启用 SSL,核心是让 HTTPS 连接既安全又稳定,同时避免常见兼容性与信任链问题。配置不在于堆参数,而在于关键项准确、链完整、权限合规、协议现代。
必须包含的基础指令
以下四行是 HTTPS 正常工作的最小必要配置,缺一不可:
-
listen 443 ssl; —— 明确监听 443 端口并启用 SSL 模块(注意不是
listen 443+ 单独开启) -
ssl_certificate /path/to/fullchain.pem; —— 必须是“证书+中间链”合并后的文件(
domain.crt+ca-bundle.pem),不能只放站点证书 -
ssl_certificate_key /path/to/domain.key; —— 私钥路径,权限必须为
400或600,属主为 Nginx 工作用户(如nginx或www-data) - server_name example.com www.example.com; —— 域名需与证书的 CN 或 SAN 字段完全一致(含 www/非 www 变体)
推荐补充的安全协议与加密套件
仅启用 TLS 是不够的,还需明确限制老旧、不安全的协议和算法:
- ssl_protocols TLSv1.2 TLSv1.3; —— 禁用 TLSv1.0/v1.1(已存在已知漏洞),TLSv1.3 提供更快握手与更强加密
- ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384; —— 优先使用前向保密(PFS)套件,排除 RC4、SHA1、CBC 类弱算法
-
ssl_prefer_server_ciphers off; —— TLSv1.3 下该指令已无效,但保留可提升旧客户端兼容性;设为
off更利于协商最优套件
务必配套的 HTTP 跳转与 HSTS
单独配好 443 并不等于全站 HTTPS,还需主动引导和强制策略:
- 另建一个
server块监听listen 80,用return 301 https://$host$request_uri;实现永久重定向(避免rewrite带来额外开销) - 在 443 的 server 块中加入:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; —— 启用 HSTS,防止首次访问被降级攻击;
includeSubDomains对通配符或子域站点尤其重要
容易忽略但影响信任的关键细节
很多“绿锁变红叉”问题,其实出在链或环境层面:
- 证书链不能含根证书(Root CA)—— iOS/macOS 会校验过期时间,误含根证书导致报
CERT_HAS_EXPIRED - 私钥文件编码必须为 PEM 格式、无 BOM、ASCII 纯文本;若用 Windows 编辑器保存,易引入不可见字符,引发
unknown directive "ssl_certificate" - Nginx 必须编译时启用
--with-http_ssl_module(执行nginx -V | grep ssl确认),否则配置语法检查通过,reload 却静默失败 - 系统时间偏差超过 ±5 分钟,浏览器直接报
NET::ERR_CERT_DATE_INVALID,务必运行timedatectl status校准时间
相关文章
- Premiere如何制作胶片式滑动特效 09-03
- 如何关闭360安全卫士的文档保护 09-03
- TPLink TLWR847N 51~53 无线路由器控制小孩上网方法 09-03
- 初探Delphi中的插件编程实用指南 09-03
- xheditor所见即所得文本编辑器(代码高亮显示修改)实用指南 09-03
- TPLink TLWR847N 51~53 无线路由器修改WiFi名称及密码方法 09-03