แนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัย SSL
· ทีม CSR.plus

- •ให้บริการ TLS 1.3 และเลิกใช้ทุกเวอร์ชันที่เก่ากว่า TLS 1.2 ทันทีที่ข้อมูลอนุญาต
- •เปิดใช้ HSTS เพื่อบังคับ HTTPS และบล็อกการโจมตีแบบลดเวอร์ชัน เพิ่มโดเมนของคุณลงในรายการโหลดล่วงหน้า HSTS เพื่อการปกป้องอย่างสมบูรณ์
- •ปกป้องคีย์ส่วนตัว ทำให้การต่ออายุเป็นอัตโนมัติ และตรวจสอบด้วยตัวตรวจสอบ SSL ของเราหลังการเปลี่ยนแปลงทุกครั้ง
โปรโตคอล: เฉพาะเวอร์ชันสมัยใหม่
เปิดใช้ TLS 1.3 และ TLS 1.2 และปิดใช้งานทุกอย่างที่เก่ากว่า — SSLv3, TLS 1.0 และ TLS 1.1 ล้วนเสียหายหรือเลิกใช้แล้ว เมื่อบันทึกไม่มีการรับส่งข้อมูล TLS 1.2 ให้ตัด TLS 1.2 ออกด้วยเช่นกัน ใน Nginx ตั้งค่า ssl_protocols TLSv1.2 TLSv1.3; ใน Apache ตั้งค่า SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
ชุดการเข้ารหัสและความลับล่วงหน้า
ใช้การเข้ารหัส AEAD สมัยใหม่ เช่น TLS_AES_256_GCM_SHA384 และควรใช้การแลกเปลี่ยนคีย์ ECDHE หรือ DHE เพื่อความลับล่วงหน้า ด้วย TLS 1.3 ความลับล่วงหน้าเป็นข้อบังคับ และการเลือกการเข้ารหัสจัดการโดยโปรโตคอล ทำให้การกำหนดค่านี้เป็นอัตโนมัติเกือบทั้งหมด
HSTS
ส่วนหัว Strict-Transport-Security บอกเบราว์เซอร์ให้ใช้ HTTPS เท่านั้นสำหรับโดเมนของคุณ ป้องกันการโจมตีแบบลดเวอร์ชันและการขโมยคุกกี้ เริ่มต้นด้วย max-age=31536000; includeSubDomains; preload จากนั้นส่งโดเมนของคุณไปยังรายการโหลดล่วงหน้า HSTS เพื่อให้การปกป้องฝังอยู่ในเบราว์เซอร์
การเย็บ OCSP
การเย็บช่วยให้เซิร์ฟเวอร์ของคุณแนบหลักฐานการรับรองความถูกต้องของใบรับรองพร้อมการประทับเวลาเข้ากับ handshake ทำให้ไม่ต้องมีคำขอ OCSP แยกสำหรับผู้เยี่ยมชมแต่ละราย ซึ่งช่วยปรับปรุงทั้งความเป็นส่วนตัวและความหน่วง เปิดใช้ใน Nginx ด้วย ssl_stapling on และตรวจสอบด้วยตัวติดตาม SSL/TLS ของเรา
การปกป้องและการต่ออายุคีย์
เก็บคีย์ส่วนตัวด้วยสิทธิ์ 600 ไม่แบ่งปันให้ใคร และหมุนเวียนทุกครั้งที่ต่ออายุ ทำให้การต่ออายุเป็นอัตโนมัติด้วยไคลเอนต์ ACME เพื่อให้ใบรับรอง 90 วันต่ออายุตัวเองได้ หลังการเปลี่ยนแปลงแต่ละครั้งให้รันตัวตรวจสอบ SSL ของเราเพื่อยืนยันว่าการกำหนดค่ายังคงแข็งแรง
FAQ
TLS 1.2 ยังยอมรับได้หรือไม่?
ตอนนี้มันคือขีดจำกัดขั้นต่ำสำหรับความเข้ากันได้ แต่เบราว์เซอร์จะปิดใช้งานในช่วงต้นปี 2027 อัปเกรดเป็น TLS 1.3 ทันทีและวางแผนเลิกใช้ TLS 1.2 หลังช่วงเปลี่ยนผ่าน
HSTS ทำให้เว็บไซต์ของฉันช้าลงไหม?
ไม่ มันเพิ่มส่วนหัวการตอบสนองเล็ก ๆ เพียงหนึ่งรายการ ขณะที่กำจัดคำขอที่ไม่ปลอดภัยและการเปลี่ยนเส้นทางพิเศษสำหรับผู้เยี่ยมชมที่กลับมา
ฉันควรหมุนเวียนคีย์บ่อยแค่ไหน?
ด้วยใบรับรอง 90 วัน การใช้คีย์ใหม่ทุกครั้งที่ต่ออายุเป็นเรื่องปกติ หมุนเวียนทันทีหากมีสัญญาณใด ๆ ของการเปิดเผยคีย์
UptimeRobot
ตรวจสอบ SSL และความพร้อมใช้งานฟรี
UptimeRobot เฝ้าดูใบรับรองและ endpoint ของคุณตลอด 24 ชั่วโมง — 50 จุดตรวจในแผนฟรี
ลิงก์พันธมิตร — เราอาจได้รับค่าคอมมิชชันโดยไม่มีค่าใช้จ่ายเพิ่มเติมกับคุณ
เครื่องมือ SSL/TLS ฟรี
ตรวจสอบใบรับรองของคุณในไม่กี่วินาที