温馨提示×

debian nginxssl如何禁用旧协议

小樊
45
2026-09-17 21:01:08
栏目: 云计算

在 Debian 上使用 Nginx 配置 HTTPS 时,禁用旧版 SSL/TLS 协议(如 SSLv2、SSLv3、TLSv1.0、TLSv1.1),只保留安全协议(TLSv1.2 / TLSv1.3),可以按下面步骤操作。


一、修改 Nginx SSL 配置

通常 SSL 配置在以下位置之一:

  • /etc/nginx/nginx.conf
  • /etc/nginx/sites-enabled/your-site.conf
  • /etc/nginx/conf.d/ssl.conf

serverhttp 块中添加 / 修改:

ssl_protocols TLSv1.2 TLSv1.3;

推荐配置(2024 年标准)

ssl_protocols TLSv1.2 TLSv1.3;

❌ 不要包含以下协议:

SSLv2 SSLv3 TLSv1 TLSv1.1

二、完整示例

server {
    listen 443 ssl;
    server_name example.com;

    ssl_certificate     /etc/ssl/certs/example.com.crt;
    ssl_certificate_key /etc/ssl/private/example.com.key;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
    ssl_prefer_server_ciphers on;
}

三、检查 Nginx 是否支持 TLSv1.3

nginx -V 2>&1 | grep -i openssl

TLSv1.3 需要:

  • Nginx ≥ 1.13
  • OpenSSL ≥ 1.1.1

Debian 10+ 默认已支持。


四、测试配置并重启

nginx -t
systemctl reload nginx

五、验证协议是否已禁用

1️⃣ 使用 openssl 测试(TLSv1.0 应失败)

openssl s_client -connect example.com:443 -tls1

❌ 连接失败说明已禁用

2️⃣ 在线检测

  • https://www.ssllabs.com/ssltest/
  • https://tls.imirhil.fr/

六、常见问题

Q1:Debian 旧版本 Nginx 不支持 TLSv1.3?

升级:

apt update
apt install nginx

Q2:有多个站点?

http {} 中统一设置即可全局生效。


如果你愿意,我可以帮你:

  • 优化 SSL 安全评级到 A+
  • 配置 HSTS
  • 生成推荐 cipher 套件

直接贴你的 Nginx 配置即可。

0