在 Debian 上使用 Nginx 配置 HTTPS 时,禁用旧版 SSL/TLS 协议(如 SSLv2、SSLv3、TLSv1.0、TLSv1.1),只保留安全协议(TLSv1.2 / TLSv1.3),可以按下面步骤操作。
通常 SSL 配置在以下位置之一:
/etc/nginx/nginx.conf/etc/nginx/sites-enabled/your-site.conf/etc/nginx/conf.d/ssl.conf在 server 或 http 块中添加 / 修改:
ssl_protocols TLSv1.2 TLSv1.3;
✅ 推荐配置(2024 年标准)
ssl_protocols TLSv1.2 TLSv1.3;
❌ 不要包含以下协议:
SSLv2 SSLv3 TLSv1 TLSv1.1
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/example.com.crt;
ssl_certificate_key /etc/ssl/private/example.com.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
ssl_prefer_server_ciphers on;
}
nginx -V 2>&1 | grep -i openssl
TLSv1.3 需要:
Debian 10+ 默认已支持。
nginx -t
systemctl reload nginx
openssl s_client -connect example.com:443 -tls1
❌ 连接失败说明已禁用
升级:
apt update
apt install nginx
在 http {} 中统一设置即可全局生效。
如果你愿意,我可以帮你:
直接贴你的 Nginx 配置即可。