直接在 Nginx 的 HTTPS server 块中配置 ssl_protocols TLSv1.2 TLSv1.3 和白名单式 ssl_ciphers(仅含 ECDHE/DHE+AES-GCM/CHACHA20-POLY1305 等 PFS+AEAD 套件),并保持 ssl_prefer_server_ciphers off,即可在 TLS 握手阶段主动拒绝所有含 RC4、3DES、MD5、SHA1、SSLv2/v3、TLSv1.0/1.1 的连接。
直接在 Nginx 的 HTTPS server 块中收紧 ssl_protocols 和 ssl_ciphers 配置,就能在 TLS 握手阶段拒绝所有使用 RC4、3DES、MD5、SHA1、SSLv2/v3、TLSv1.0/1.1 等弱协议与弱算法的连接——这不是事后拦截,而是从源头阻止握手成功。
在 server 块中明确指定:
ssl_protocols TLSv1(等价于 TLSv1.0)、all 或留空(依赖旧版默认值)用精确列举方式只保留前向保密(PFS)+ 认证加密(AEAD)的现代套件:
单设 cipher 列表不够,还需以下协同:
重载配置后必须实测,不能只看语法检查:
nmap --script ssl-enum-ciphers -p 443 your-domain.com 扫描:输出中不应出现 RC4、3DES、SHA1、TLSv1.0 等字样openssl s_client -connect your-domain.com:443 -cipher "RC4" -tls1_2 测试:应返回 handshake failed 或 no ciphers available
no suitable signature algorithm 或 ssl handshake failed,说明拒止正常发生借助RubyGnome2库进行GTK下的Ruby GUI编程的基本方法
哑巴模型Jev使用实用指南:运行机制、原语定义、运行时环境配置及业务场景实用指南
编写Ruby脚本来对Twitter用户的数据进行深度挖掘
从零搭建自己的Codex Plugin Marketplace的实践指南实用指南
如何解决PHPExcel不兼容php7.4版本
thinkphp使用url请求调用ThinkApi天气教程【图文详解】