CSR.pluscsr.plus
← 返回文章
指南2026-04-08•11 分钟阅读

SSL 安全最佳实践

· CSR.plus 團隊

SSL 安全最佳实践
  • •使用 TLS 1.3,並在統計資料允許時儘快棄用所有早於 TLS 1.2 的協議。
  • •啟用 HSTS 強制 HTTPS 並阻止降級攻擊;加入 HSTS 預載入列表以獲得完整保護。
  • •保護私鑰、自動化續期,並在每次更改後使用我們的 SSL 檢測器驗證。
80%
TLS 1.3 採用率
2026 年頭部網站的支援比例
免費
HSTS 預載入
瀏覽器內建保護
90 天
金鑰輪換
每次憑證續期

協議:只用現代版本

啟用 TLS 1.3 和 TLS 1.2,並禁用所有更舊的版本——SSLv3、TLS 1.0 和 TLS 1.1 均已損壞或廢棄。一旦日誌顯示沒有 TLS 1.2 流量,也將其移除。在 Nginx 中設定 ssl_protocols TLSv1.2 TLSv1.3;在 Apache 中設定 SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1。

密碼套件與前向保密

使用 TLS_AES_256_GCM_SHA384 等現代 AEAD 密碼套件,並優先選擇 ECDHE 或 DHE 金鑰交換以獲得前向保密。在 TLS 1.3 中,前向保密是強制性的,密碼套件的選擇由協議處理,因此這部分配置基本是自動的。

HSTS

Strict-Transport-Security 響應頭告訴瀏覽器對您的域名僅使用 HTTPS,防止降級和 Cookie 劫持攻擊。從 max-age=31536000; includeSubDomains; preload 開始,然後將您的域名提交到 HSTS 預載入列表,使保護內建到瀏覽器中。

OCSP 裝訂

裝訂允許您的伺服器在握手中附上帶時間戳的憑證有效性證明,省去每位訪客單獨的 OCSP 請求。它同時改善了隱私和延遲。在 Nginx 中使用 ssl_stapling on 啟用,並用我們的 SSL/TLS 追蹤器驗證。

金鑰保護與續期

以 600 許可權儲存私鑰,絕不共享,並在每次續期時輪換。使用 ACME 客戶端自動化續期,讓 90 天憑證自動更新。每次更改後,執行我們的 SSL 檢測器確認配置仍然健康。

FAQ

TLS 1.2 還能用嗎?

目前它還是相容性底線,但瀏覽器將在 2027 年初將其禁用。現在升級到 TLS 1.3,並計劃在過渡期後移除 TLS 1.2。

HSTS 會拖慢我的網站嗎?

不會。它只增加一個小的響應頭,同時消除不安全的請求和回訪使用者的一次額外重定向。

應該多久輪換一次金鑰?

在 90 天憑證時代,每次續期使用新金鑰是常態。只要出現任何金鑰暴露的跡象,立即輪換。

UptimeRobot

免費監控你的 SSL 與在線狀態

UptimeRobot 全天候監視你的憑證與端點——免費方案含 50 個監控。

免費試用 UptimeRobot

聯盟連結——你無需多付任何費用,我們可能獲得佣金。

免費 SSL/TLS 工具

數秒內驗證並檢查你的憑證。

相關文章