https://mozilla.github.io/server-side-tls/ssl-config-generator/
Смотрите также https://wiki.mozilla.org/Security/Server_Side_TLS
Генерация dhparam файла
openssl dhparam -out dhparam.pem 4096
Показаны сообщения с ярлыком ssl. Показать все сообщения
Показаны сообщения с ярлыком ssl. Показать все сообщения
openssl client проверяем сертификаты
Проверяем сертификат на https
openssl s_client -connect example.com:443
Проверяем сертификат на почту
openssl s_client -starttls smtp -connect mail.example.com:587
Проверка соответствия ключа сертификату
openssl x509 -noout -modulus -in cert.crt | openssl md5
openssl rsa -noout -modulus -in cert.key | openssl md5
openssl s_client -connect example.com:443
Проверяем сертификат на почту
openssl s_client -starttls smtp -connect mail.example.com:587
Проверка соответствия ключа сертификату
openssl x509 -noout -modulus -in cert.crt | openssl md5
openssl rsa -noout -modulus -in cert.key | openssl md5
nginx подключаем ssl https в том же server чтобы его не дублировать
Иногда бывает нет необходимости делать копию server ради того, чтобы включить https для сайта, поэтому делать можно так
Просто добавьте еще один listen указав для него ssl и путь к файлу сертификата+CA и к файлу ключа
Проверяем что Grade A — https://www.ssllabs.com/ssltest/
Набор шифров — https://cipherli.st/
ssl_protocols правильные уже давно стоят по-умолчанию, поэтому достаточно только указать что серверные шифры более приоритетнее чем клиентские и их список
server {
listen 82.146.13.20;
listen 82.146.13.20:443 ssl;
server_name server.ru www.server.ru;
ssl_certificate /etc/nginx/ssl/server.ru.crt;
ssl_certificate_key /etc/nginx/ssl/server.ru.key;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";Просто добавьте еще один listen указав для него ssl и путь к файлу сертификата+CA и к файлу ключа
Проверяем что Grade A — https://www.ssllabs.com/ssltest/
Набор шифров — https://cipherli.st/
ssl_protocols правильные уже давно стоят по-умолчанию, поэтому достаточно только указать что серверные шифры более приоритетнее чем клиентские и их список
Как добиться grade A+ от sslchecker
Чтобы ssl checker https://www.ssllabs.com/ssltest/ выдавал качество A+ надо сделать следующие настройки:
https://cipherli.st/
зеркало https://dl.ispsystem.info/mirrors/cipherli.st/
https://cipherli.st/
зеркало https://dl.ispsystem.info/mirrors/cipherli.st/
Подписаться на:
Сообщения (Atom)