TLS 1.0/1.1 已不安全,1.3 又快又强。套件选前向安全的 ECDHE,既合规又扛得住嗅探。
防护配置
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers off;
要点速览
- 只留 TLSv1.2 与 v1.3,老协议有已知漏洞该砍就砍。
- ECDHE 系列提供前向安全:即便私钥日后泄露,历史会话也解不开。
- v1.3 下 cipher 由协议决定,写不写都行,主要是给 v1.2 兜底。
TLS 配置的对错,直接决定你能不能过等保与第三方安全扫描。