ubuntu

Ubuntu Nginx SSL如何防止攻击

小樊
42
2025-11-21 08:37:08
栏目: 云计算

Ubuntu 上 Nginx SSL 的安全加固与攻击防护

一 基础安全配置

二 进阶防护与场景化加固

三 部署与运维清单

四 最小化可用配置示例

五 常见攻击与对应措施

攻击/风险 主要防护点 配置要点
降级/弱协议 禁用 SSLv2/3、TLS1.0/1.1 ssl_protocols TLSv1.2 TLSv1.3
弱套件/无FS 仅保留 ECDHE + AES‑GCM/ChaCha20 ssl_ciphers 仅保留现代套件
CRIME 禁用 SSL/TLS 压缩 现代 Nginx/OpenSSL 默认禁用,无需显式配置
BEAST 禁用 RC4、优先 TLS1.2+AEAD 不使用 RC4,启用 AES‑GCM
FREAK/EXPORT 禁用 EXPORT 与弱 RSA 套件中排除 !EXPORT
Heartbleed 升级 OpenSSL 与 Nginx 使用含修复的版本
证书伪造/MITM HSTS、证书固定(HPKP,谨慎)、OCSP Stapling、必要时 mTLS 启用 HSTS;按需启用 HPKP;开启 OCSP Stapling;敏感场景启用 mTLS

0
看了该问题的人还看了