nginx 之https

简介

HTTPS 是一种通过计算机网络进行安全通信的传输协议,经由HTTP进行通信,利用SSL/TLS建立安全信道,加密数据.HTTPS使用的主要目的是提供对网站服务器的身份认证,同时包含交互数据的隐私与完整性。

HTTPS 特点:

1、 内容加密: 采用混合加密技术,中间者无法直接查明文内容,加密算法一般是对称加密和非对称加密

    对称加密: RSA,DH,ECDH,ECDHEH和 DHE 
    对称加密: RC4、ChaCha20

2、验证身份: 通过证书分钟客户端访问的是自己的服务器

3、保护数据完整性: 防止传输的内容被中间人冒充或者篡改

影响

1、协议交互增加网络RTT(Round trip time)

2、加解密计算耗时

TLS 握手过程

在客户端和和服务器端开始通过TLS交换应用程序数据之前,必须协商加密隧道:客户端和服务器必须就TLS协议的版本达成共识,选择密码套件,并在必要时验证证书.


https.png
0毫秒
TLS在可靠的传输(TCP)上运行,这意味着我们必须首先完成TCP三向握手,这需要一个完整的往返。

56毫秒
有了TCP连接后,客户端将以纯文本格式发送许多规范,例如它正在运行的TLS协议的版本,受支持的密码套件列表以及它可能要使用的其他TLS选项。

84毫秒
服务器选择TLS协议版本以进行进一步的通信,从客户端提供的列表中确定密码套件,附加其证书,然后将响应发送回客户端。 (可选)服务器还可以发送对客户端证书和其他TLS扩展参数的请求。

112毫秒
假设双方都可以协商通用版本和密码,并且客户端对服务器提供的证书感到满意,则客户端将启动RSA或Diffie-Hellman密钥交换,用于为服务器建立对称密钥。随后的会议。

140毫秒
服务器处理客户端发送的密钥交换参数,通过验证MAC检查消息的完整性,然后将加密的Finished消息返回给客户端。

168毫秒
客户端使用协商的对称密钥对消息解密,验证MAC,如果一切正常,则建立隧道并可以发送应用程序数据。

正如上面的交换所说明的那样,新的TLS连接需要两次往返才能“完全握手”,这是个坏消息。但是,实际上,优化的部署可以做得更好,并提供一致的1-RTT TLS握手:

False Start是TLS协议扩展,它允许客户端和服务器在握手仅部分完成时(即,一旦发送ChangeCipherSpec和Finished消息后开始传输加密的应用程序数据,而无需等待另一端这样做)。这种优化减少了新TLS连接到一次往返的握手开销。请参阅启用TLS错误启动。

如果客户端先前已与服务器通信,则可以使用“简化的握手”,这需要一次往返,并且还允许客户端和服务器通过为安全会话重用先前协商的参数来减少CPU开销;请参阅TLS会话恢复。

以上两种优化的组合使我们能够为新访客和回访者提供一致的1-RTT TLS握手,此外,还可以基于先前协商的会话参数恢复可以节省的会话计算量。确保在部署中利用这些优化

NGINX开启HTTPS

#./configure  --prefix=/apps/svr/nginx-ssl-1.18.0    --with-pcre=../pcre-8.44 --with-zlib=../zlib-1.2.11 --with-openssl=../openssl-1.1.1g --with-http_ssl_module --with-http_stub_status_module --without-mail_pop3_module --without-mail_imap_module --without-mail_smtp_module --add-module=../nginx-module-vts-0.1.18 --add-module=../nginx-http-concat-1.2.2 --add-module=../nginx_upstream_check_module-master --with-http_realip_module --with-http_stub_status_module --with-http_gzip_static_module


#cat www.frank.com
server {
    listen 80;
    server_name www.frank.com;
    # enforce https
    return 301 https://$server_name$request_uri;
}
 
server
  {
    listen       443 ssl ;
    server_name mall-api.baowei.net;
 
    index index.html index.php;
    root /apps/dat/web/working/mall-api.baowei.net/;
 
    #ssl                  on;
    ssl_certificate      /apps/conf/nginx/SSL/mall-api.baowei.net.pem; #根据实际的路径和文件名配置
    ssl_certificate_key   /apps/conf/nginx/SSL/mall-api.baowei.net.key; #根据实际的路径和文件名配置
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2; #按照这个协议配
    ssl_ciphers  ECDHE-RSA-AES128-GCM-SHA256:HIGH:!aNULL:!MD5:!RC4:!DHE;#按照这个套件配
    ssl_prefer_server_ciphers   on;
  
    #缓存连接凭据
    ssl_session_timeout  5m;
    ssl_session_cache   shared:SSL:20m;
     
    ssl_buffer_size 8k;
    ssl_session_tickets on;
 
    ssl_stapling on;
    ssl_stapling_verify on;
 
    resolver 235.5.5.5 235.6.6.6 valid=300s;
    resolver_timeout 10s;
 
   #启用 HSTS
   #add_header Strict-Transport-Security "max-age=86400";
    add_header X-XSS-Protection "1; mode=block" always;
 
    #error_page 404  http://www.baowei-inc.com/404.html;
    #error_page 502  http://www.baowei-inc.com/502.html;
    #error_page 500  http://www.baowei-inc.com/500.html;
 
    location ~ /_health_check  {
        allow 127.0.0.1;
        allow 10.0.0.0/8;
        allow 192.168.0.0/16;
        deny  all;
        if ($http_x_forwarded_for != "") {
             return 403;
        }
        include /apps/conf/nginx/proxy.conf;
        access_log off;
    }
 
    location ~ / {
        include /apps/conf/nginx/proxy.conf;
        if ( $uri ~* .*\.(js|css|gif|jpg|jpeg|png|bmp|swf|flv|ico)$ ) {
            expires 302400s;
        }
    }
    access_log  logs/access.log   log_access;
}
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,802评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,109评论 2 379
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,683评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,458评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,452评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,505评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,901评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,550评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,763评论 1 296
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,556评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,629评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,330评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,898评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,897评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,140评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,807评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,339评论 2 342