@@ -18,7 +18,7 @@ enabled=1
1818EOF
1919
2020sudo yum makecache
21- sudo yum install nginx
21+ sudo yum install -y nginx
2222
2323sudo systemctl enable nginx
2424sudo systemctl start nginx
@@ -108,13 +108,11 @@ minsize 300M
108108```
109109# 默认是 1024 位,不够安全
110110sudo openssl dhparam -out /etc/ssl/dhparam.pem 2048
111- ```
112-
113- 添加以下配置文件
114111
115- ` /etc/nginx/includes/https.conf ` :
112+ sudo mkdir -p /etc/nginx/includes
116113
117- ```
114+ # 添加配置文件
115+ sudo tee /etc/nginx/includes/https.conf <<-'EOF'
118116# certs
119117#ssl_certificate /path/to/fullchain.pem;
120118#ssl_certificate_key /path/to/private_key;
@@ -127,9 +125,9 @@ ssl_session_tickets off;
127125# Diffie-Hellman parameter for DHE ciphersuites, recommended 2048 bits
128126ssl_dhparam /etc/ssl/dhparam.pem;
129127
130- # intermediate configuration. tweak to your needs.
131- ssl_protocols TLSv1 TLSv1.1 TLSv1 .2;
132- ssl_ciphers 'ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA- AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE -RSA-AES256-GCM-SHA384 :ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA- AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA- AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA- AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA: ECDHE-ECDSA-DES-CBC3-SHA:ECDHE- RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA: AES128-GCM- SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA:!DSS ';
128+ # modern configuration. tweak to your needs.
129+ ssl_protocols TLSv1.2;
130+ ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE -RSA-CHACHA20-POLY1305 :ECDHE-ECDSA-AES128-GCM- SHA256:ECDHE-RSA-AES128-GCM- SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256';
133131ssl_prefer_server_ciphers on;
134132
135133# OCSP Stapling ---
@@ -141,19 +139,18 @@ ssl_stapling_verify on;
141139# 国内使用 DNSPod Public DNS, 阿里 DNS
142140resolver 119.29.29.29 182.254.116.116 223.5.5.5 223.6.6.6;
143141# resolver 8.8.8.8 8.8.4.4;
144- ```
145-
146- ` /etc/nginx/includes/https-hsts.conf ` :
142+ EOF
147143
148- ```
144+ sudo tee /etc/nginx/includes/https-hsts.conf <<-'EOF'
149145include /etc/nginx/includes/https.conf;
150146
151147# HSTS
152148# 15768000 seconds = 6 months
153149add_header Strict-Transport-Security max-age=15768000;
150+ EOF
154151```
155152
156- 网站配置 :
153+ 网站配置示例 :
157154
158155```
159156server {
@@ -185,5 +182,5 @@ server {
185182
186183## 参考资料
187184
188- * http://nginx.org/en/linux_packages.html
189- * https://mozilla.github.io/server-side-tls/ssl-config-generator/
185+ * [ Nginx Linux packages ] ( http://nginx.org/en/linux_packages.html )
186+ * [ Mozilla SSL Configuration Generator ] ( https://mozilla.github.io/server-side-tls/ssl-config-generator/ )
0 commit comments