在 Debian 上使用 Nginx 配置 SSL/TLS 时,支持的协议版本主要取决于两个因素:
Nginx 通过 OpenSSL 提供 SSL 支持,常见可配置的协议有:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3;
| 协议版本 | 是否推荐 | 说明 |
|---|---|---|
| SSLv2 | ❌ 已废弃 | 极不安全,Nginx 早已不支持 |
| SSLv3 | ❌ 已废弃 | 存在 POODLE 漏洞,不建议启用 |
| TLSv1.0 | ⚠️ 不推荐 | 老旧,部分合规已禁用 |
| TLSv1.1 | ⚠️ 不推荐 | 老旧,逐步淘汰 |
| TLSv1.2 | ✅ 推荐 | 目前主流 |
| TLSv1.3 | ✅ 强烈推荐 | 更快、更安全 |
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/nginx/ssl/example.com.crt;
ssl_certificate_key /etc/nginx/ssl/example.com.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
ssl_prefer_server_ciphers on;
}
openssl version
nmap --script ssl-enum-ciphers -p 443 example.com
或在线工具:
如果你能告诉我 Debian 版本 和 Nginx 版本,我可以给你更精确的建议。