Nginx 中 HTTPS 站点配置的常用安全头参数总结

作者:袖梨 2026-07-21
HTTPS站点安全头必须配置在server块内、紧贴SSL配置并加always参数,覆盖所有状态码;HSTS、CSP等策略须按实际业务定制,禁用全局或HTTP块配置。

HTTPS 站点必须配安全头,但不能随便复制粘贴。关键在于位置正确、覆盖全面、策略匹配实际业务。

必须放在 HTTPS server 块内,且带 always 参数

所有安全头都要紧贴 SSL 配置(即 listen 443 ssl 下方),写在 location 外、server 范围内。不能丢到 http {} 全局块里,否则 HTTP 站点也会带上 HSTS,导致浏览器拒绝访问;也不能只写在 80 端口块里,因为 HSTS 在非加密连接下会被直接忽略。

  • add_header 默认只对 2xx 响应生效,但 301/302/404/500 等状态码同样需要防护
  • 务必统一加上 always 参数,例如:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
  • 不加 always 的后果:用户访问 404 页面时没 HSTS,浏览器不会记住强制 HTTPS,下次仍可能走 HTTP

六大核心安全头及推荐值

每项都需结合站点实际调整,不是套模板就能用好:

  • Strict-Transport-Security(HSTS):强制 HTTPS。推荐 max-age=31536000; includeSubDomains; preload;启用 includeSubDomains 前,确保所有子域(如 api.example.com)已部署有效 HTTPS 证书
  • X-Content-Type-Options:禁用 MIME 嗅探。固定值 nosniff
  • X-Frame-Options:防点击劫持。推荐 SAMEORIGIN(允许同源 iframe),若完全不需要嵌入则用 DENY
  • Content-Security-Policy(CSP):最灵活也最易出错。基础写法:default-src 'self'; script-src 'self'; img-src 'self' data:; frame-ancestors 'none'; object-src 'none';用了 Google Fonts 就得加 font-src fonts.gstatic.com;嵌了 YouTube 视频就得补 frame-src youtube.com;上线前建议先用 Content-Security-Policy-Report-Only 观察两周
  • Referrer-Policy:控制 Referer 泄露。推荐 strict-origin-when-cross-origin(兼顾安全与功能)
  • X-XSS-Protection:现代浏览器已逐步弃用,但仍可保留:1; mode=block

容易被忽略的配套加固项

安全头只是响应层防护,还需配合底层配置降低攻击面:

  • 关闭版本号泄露:server_tokens off;(放在 http 块中)
  • 限制危险请求方法:if ($request_method !~ ^(GET|HEAD|POST)$) { return 444; }(放在 server 块中)
  • 禁止不安全 User-Agent:if ($http_user_agent ~* LWP::Simple|wget|curl|sqlmap) { return 444; }
  • SSL 协议与加密套件要收紧:ssl_protocols TLSv1.2 TLSv1.3;,禁用 TLSv1.0/TLSv1.1

配置验证与上线节奏

别改完就重启,得验证是否生效、是否影响功能:

  • 用 curl -I https://yourdomain.com 检查响应头是否完整输出,特别注意 status code 为 404 或 500 时是否仍携带 HSTS/CSP
  • CSP 初期务必用 Report-Only 模式,收集 violation-report,再逐步收紧
  • HSTS 的 max-age 不建议一上来就设 2 年,可先从 300 秒(5 分钟)开始测试,确认无误后再延长
  • 修改后 reload nginx -s reload,不要 stop/start,避免服务中断

相关文章

精彩推荐