Nginx 一键配置 TLS1.3 安全套件 + HSTS 完整配置模板(生产级落地) 📅 2026/8/14 5:30:35 上一篇我们完整讲透了SSL/TLS 协议工作原理、证书信任机制、HTTPS 安全底层逻辑。理论看懂后运维最核心、最刚需的就是生产环境如何正确、安全、高标准部署 TLS。很多网站虽然装了 SSL 证书、开了 HTTPS但依然存在大量隐性漏洞默认兼容 TLS1.0/1.1 高危弱协议弱加密套件导致可被降级攻击没有开启 TLS1.3访问延迟高未配置 HSTS浏览器依然可以被 HTTP 劫持跳转缺少安全响应头安全评级始终拿不到 A今天给大家一套可直接上线、企业生产级、一键套用的 Nginx TLS1.3 完整配置模板适配所有网站、API 服务、前后端项目配置完直接满分安全评级。一、生产环境必须关闭/开启的核心标准✅ 必须开启TLS 1.2 TLS 1.3目前唯一安全、合规协议强制 ECDHE/AES/GCM 高强度加密套件HSTS 强制 HTTPS 缓存安全响应头、防劫持、防 XSS、防嗅探❌ 必须永久关闭TLS 1.0 / TLS 1.1全网淘汰高危漏洞多SSLv2 / SSLv3彻底废弃RC4、3DES、SHA1 等弱加密算法不安全的 RSA 密钥交换模式二、Nginx 完整 TLS1.3 HSTS 生产配置模板适用所有 Linux Nginx 环境Nginx 1.13 支持 TLS1.3以下配置可直接覆盖 server 块开箱即用。# 全局 TLS 安全配置 ssl_protocols TLSv1.2 TLSv1.3; ssl_prefer_server_ciphers on; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305; # 密钥缓存与会话复用 ssl_session_cache shared:SSL:10m; ssl_session_timeout 1d; ssl_session_tickets off; # OCSP Stapling 加速证书校验 ssl_stapling on; ssl_stapling_verify on; resolver 114.114.114.114 8.8.8.8 valid300s; resolver_timeout 5s; # HSTS 强制 HTTPS核心防止降级劫持 add_header Strict-Transport-Security max-age63072000; includeSubDomains; preload always; # 基础安全响应头 add_header X-Frame-Options DENY always; add_header X-Content-Type-Options nosniff always; add_header X-XSS-Protection 1; modeblock always; add_header Referrer-Policy strict-origin-when-cross-origin always; add_header Content-Security-Policy default-src self always; # 关闭不安全版本 ssl_protocols TLSv1.2 TLSv1.3; # 证书路径自行替换 ssl_certificate /etc/nginx/ssl/fullchain.pem; ssl_certificate_key /etc/nginx/ssl/private.key; # 强制 HTTP 301 跳转 HTTPS server { listen 80; server_name yourdomain.com www.yourdomain.com; return 301 https://$host$request_uri; }三、逐行讲解为什么必须这么配1. 只保留 TLS1.2 / TLS1.3TLS1.0/1.1 存在大量公开漏洞BEAST、CRIME、POODLE现代浏览器、搜索引擎、小程序已全面不推荐生产环境必须彻底关闭。2. 加密套件只保留 GCM / ChaCha20舍弃所有 CBC、SHA1、3DES 弱算法只保留 AEAD 安全套件GCM电脑端高速稳定ChaCha20手机端弱网性能更强同时支持 ECDHE 前向安全密钥交换即使私钥泄露历史通信记录也无法被解密。3. HSTS 核心作用很多人漏掉单纯 301 跳转依然存在漏洞用户首次访问可能被 HTTP 中间人劫持。HSTS 会让浏览器永久记住该域名只能用 HTTPS 访问禁止任何 HTTP 明文连接。参数说明max-age63072000两年有效期includeSubDomains所有子域名强制生效preload可加入浏览器 HSTS 预加载列表4. 安全响应头组合X-Frame-Options禁止被嵌套iframe防点击劫持X-Content-Type-Options禁止MIME嗅探防文件解析漏洞X-XSS-Protection开启浏览器XSS防御CSP内容安全策略极大降低注入攻击风险5. OCSP Stapling解决浏览器每次访问都要远程校验证书状态的问题提升HTTPS访问速度、减少握手延迟是TLS性能优化关键点。四、配置完成后如何验证权威满分检测推荐行业通用官方检测工具SSL Labs Server Test配置完本文模板检测结果直接A 满分评级。可自查项协议版本仅 TLS1.2 / TLS1.3无任何弱加密套件HSTS 正常生效前向安全Forward Secrecy全部支持无降级攻击风险五、生产运维补充最佳实践避坑重点1. 证书自动续期免费证书90天有效期务必配置 acme.sh / certbot 自动续期 Nginx 重载杜绝证书过期全站爆红。2. 禁止随意开启老旧协议兼容不要为了兼容老设备打开 TLS1.0老旧设备本身风险极高安全优先级高于兼容。3. TLS1.3 性能优势明显握手从 2RTT 降到 1RTT移动端、弱网环境打开速度提升非常明显是现代网站必开优化。六、系列文章联动总结上篇文章我们搞懂了SSL/TLS 协议原理、证书信任逻辑、HTTPS 安全本质这篇文章直接落地生产级 Nginx 安全配置、TLS1.3 强化、HSTS 防劫持、满分安全加固理论 实操成套闭环完全适配企业建站、API服务、小程序、线上项目标准部署。