Các biện pháp bảo mật SSL tốt nhất
· Đội ngũ CSR.plus

- •Phục vụ TLS 1.3 và loại bỏ mọi phiên bản cũ hơn TLS 1.2 ngay khi số liệu phân tích cho phép.
- •Bật HSTS để buộc dùng HTTPS và chặn các cuộc tấn công hạ cấp; thêm tên miền vào danh sách tải trước HSTS để được bảo vệ đầy đủ.
- •Bảo vệ khóa riêng, tự động gia hạn và xác minh bằng Trình kiểm tra SSL của chúng tôi sau mỗi thay đổi.
Giao thức: chỉ dùng phiên bản hiện đại
Bật TLS 1.3 và TLS 1.2, đồng thời vô hiệu hóa mọi phiên bản cũ hơn — SSLv3, TLS 1.0 và TLS 1.1 đều đã hỏng hoặc lỗi thời. Khi nhật ký không còn lưu lượng TLS 1.2, hãy loại bỏ luôn phiên bản đó. Trong Nginx đặt ssl_protocols TLSv1.2 TLSv1.3; trong Apache đặt SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Bộ mật mã và bí mật chuyển tiếp
Sử dụng mật mã AEAD hiện đại như TLS_AES_256_GCM_SHA384 và ưu tiên trao đổi khóa ECDHE hoặc DHE để có bí mật chuyển tiếp. Với TLS 1.3, bí mật chuyển tiếp là bắt buộc và việc chọn mật mã do giao thức xử lý, nên cấu hình này gần như tự động.
HSTS
Tiêu đề Strict-Transport-Security yêu cầu trình duyệt chỉ dùng HTTPS cho tên miền của bạn, ngăn chặn tấn công hạ cấp và đánh cắp cookie. Bắt đầu với max-age=31536000; includeSubDomains; preload, sau đó gửi tên miền vào danh sách tải trước HSTS để bảo vệ được nhúng sẵn trong trình duyệt.
Ghim OCSP
Ghim cho phép máy chủ đính kèm bằng chứng có dấu thời gian về tính hợp lệ của chứng chỉ vào handshake, loại bỏ yêu cầu OCSP riêng cho từng khách truy cập. Nó cải thiện cả quyền riêng tư lẫn độ trễ. Bật tính năng này trong Nginx bằng ssl_stapling on và xác minh bằng Trình theo dõi SSL/TLS của chúng tôi.
Bảo vệ và gia hạn khóa
Lưu khóa riêng với quyền 600, không bao giờ chia sẻ và luân chuyển ở mỗi lần gia hạn. Tự động gia hạn bằng ứng dụng ACME để chứng chỉ 90 ngày tự gia hạn. Sau mỗi thay đổi, hãy chạy Trình kiểm tra SSL của chúng tôi để xác nhận cấu hình vẫn ổn.
FAQ
TLS 1.2 có còn được chấp nhận không?
Hiện tại nó là mức tối thiểu để tương thích, nhưng các trình duyệt sẽ vô hiệu hóa nó vào đầu năm 2027. Hãy nâng cấp lên TLS 1.3 ngay và lên kế hoạch loại bỏ TLS 1.2 sau giai đoạn chuyển tiếp.
HSTS có làm chậm trang web của tôi không?
Không. Nó chỉ thêm một tiêu đề phản hồi nhỏ, đồng thời loại bỏ các yêu cầu không an toàn và một lần chuyển hướng thừa cho khách quay lại.
Tôi nên luân chuyển khóa bao lâu một lần?
Với chứng chỉ 90 ngày, dùng khóa mới cho mỗi lần gia hạn là chuẩn mực. Hãy luân chuyển ngay nếu có bất kỳ dấu hiệu lộ khóa nào.
UptimeRobot
Giám sát SSL và thời gian hoạt động miễn phí
UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.
Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.
Công cụ SSL/TLS miễn phí
Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.