最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

在服務(wù)器上配置僅使用HTTPS通信的教程

 更新時(shí)間:2015年06月05日 09:37:06   作者:Remy van Elst  
這篇文章主要介紹了在服務(wù)器上配置僅使用HTTPS通信的教程,示例囊括Apache2和Nginx以及Lighttpd服務(wù)器上的操作,需要的朋友可以參考下

HTTP 嚴(yán)格傳輸安全(HSTS)是一種安全功能,web 服務(wù)器通過(guò)它來(lái)告訴瀏覽器僅用 HTTPS 來(lái)與之通訊,而不是使用 HTTP。本文會(huì)說(shuō)明如何在 Apache2、Nginx 和 Lighttpd 上如何啟用 HSTS。在主流的 web 服務(wù)器上測(cè)試通過(guò): Nginx 1.1.19、 Lighttpd 1.4.28 和 Apache 2.2.22 ,環(huán)境為 Ubuntu 12.04、 Debian 6 & 7 和 CentOS 6,只需要調(diào)整部分參數(shù)就可以工作在其它的發(fā)行版上。
什么是 HTTP 嚴(yán)格傳輸安全?

引用自 Mozilla Developer Network:

  •     如果一個(gè) web 服務(wù)器支持 HTTP 訪問(wèn),并將其重定向到 HTTPS 訪問(wèn)的話,那么訪問(wèn)者在重定向前的初始會(huì)話是非加密的。舉個(gè)例子,比如訪問(wèn)者輸入 http://www.foo.com/ 或直接輸入 foo.com 時(shí)。
  •     這就給了中間人攻擊的一個(gè)機(jī)會(huì),重定向可能會(huì)被破壞,從而定向到一個(gè)惡意站點(diǎn)而不是應(yīng)該訪問(wèn)的加密頁(yè)面。
  •     HTTP 嚴(yán)格傳輸安全(HSTS)功能使 Web 服務(wù)器告知瀏覽器絕不使用 HTTP 訪問(wèn),在瀏覽器端自動(dòng)將所有到該站點(diǎn)的 HTTP 訪問(wèn)替換為 HTTPS 訪問(wèn)。

以下引自維基百科:

    HSTS 可以用來(lái)抵御 SSL 剝離攻擊。SSL 剝離攻擊是中間人攻擊的一種,由 Moxie Marlinspike 于2009年發(fā)明。他在當(dāng)年的黑帽大會(huì)上發(fā)表的題為 “New Tricks For Defeating SSL In Practice” 的演講中將這種攻擊方式公開(kāi)。SSL剝離的實(shí)施方法是阻止瀏覽器與服務(wù)器創(chuàng)建HTTPS連接。它的前提是用戶很少直接在地址欄輸入https://,用戶總是通過(guò)點(diǎn)擊鏈接或3xx重定向,從HTTP頁(yè)面進(jìn)入HTTPS頁(yè)面。所以攻擊者可以在用戶訪問(wèn)HTTP頁(yè)面時(shí)替換所有https://開(kāi)頭的鏈接為http://,達(dá)到阻止HTTPS的目的。

    HSTS可以很大程度上解決SSL剝離攻擊,因?yàn)橹灰獮g覽器曾經(jīng)與服務(wù)器創(chuàng)建過(guò)一次安全連接,之后瀏覽器會(huì)強(qiáng)制使用HTTPS,即使鏈接被換成了HTTP。

    另外,如果中間人使用自己的自簽名證書(shū)來(lái)進(jìn)行攻擊,瀏覽器會(huì)給出警告,但是許多用戶會(huì)忽略警告。HSTS解決了這一問(wèn)題,一旦服務(wù)器發(fā)送了HSTS字段,用戶將不再允許忽略警告。

場(chǎng)景舉例:

    當(dāng)你通過(guò)一個(gè)無(wú)線路由器的免費(fèi) WiFi 訪問(wèn)你的網(wǎng)銀時(shí),很不幸的,這個(gè)免費(fèi) WiFi 也許就是由黑客的筆記本所提供的,他們會(huì)劫持你的原始請(qǐng)求,并將其重定向到克隆的網(wǎng)銀站點(diǎn),然后,你的所有的隱私數(shù)據(jù)都曝光在黑客眼下。

    嚴(yán)格傳輸安全可以解決這個(gè)問(wèn)題。如果你之前使用 HTTPS 訪問(wèn)過(guò)你的網(wǎng)銀,而且網(wǎng)銀的站點(diǎn)支持 HSTS,那么你的瀏覽器就知道應(yīng)該只使用 HTTPS,無(wú)論你是否輸入了 HTTPS。這樣就防范了中間人劫持攻擊。

注意,如果你之前沒(méi)有使用 HTTPS 訪問(wèn)過(guò)該站點(diǎn),那么 HSTS 是不奏效的。網(wǎng)站需要通過(guò) HTTPS 協(xié)議告訴你的瀏覽器它支持 HSTS。

服務(wù)器開(kāi)啟 HSTS 的方法是,當(dāng)客戶端通過(guò)HTTPS發(fā)出請(qǐng)求時(shí),在服務(wù)器返回的 HTTP 響應(yīng)頭中包含 Strict-Transport-Security 字段。非加密傳輸時(shí)設(shè)置的HSTS字段無(wú)效。
在 Apache2 中設(shè)置 HSTS

編輯你的 apache 配置文件(如 /etc/apache2/sites-enabled/website.conf 和 /etc/apache2/httpd.conf ),并加以下行到你的 HTTPS VirtualHost:

  

復(fù)制代碼 代碼如下:
  # Optionally load the headers module:
    LoadModule headers_module modules/mod_headers.so
    <VirtualHost 67.89.123.45:443>
        Header always set Strict-Transport-Security "max-age=63072000; includeSubdomains; preload"
    </VirtualHost>

現(xiàn)在你的 web 站點(diǎn)在每次訪問(wèn)時(shí)都會(huì)發(fā)送該請(qǐng)求頭,失效時(shí)間是兩年(秒數(shù))。這個(gè)失效時(shí)間每次都會(huì)設(shè)置為兩年后,所以,明天你訪問(wèn)時(shí),它會(huì)設(shè)置為明天的兩年后。

你只能在 HTTPS 虛擬機(jī)中設(shè)置這個(gè)頭,而不能設(shè)置在 HTTP 虛擬機(jī)中。

要將你的訪問(wèn)者重定向到對(duì)應(yīng) HTTPS 站點(diǎn),可使用如下設(shè)置:

  

復(fù)制代碼 代碼如下:
  <VirtualHost *:80>
      [...]
      ServerName example.com
      Redirect permanent / https://example.com/
    </VirtualHost>

如果僅僅是做重定向的話,甚至不需要設(shè)置 DocumentRoot。

你也可以使用 mod_rewrite 來(lái)做重定向,但是上述的方式更簡(jiǎn)單更安全。不過(guò),mod_rewrite 可以重定向頁(yè)面到對(duì)應(yīng)的 HTTPS 頁(yè)面,而上述配置則只重定向到“/”:

   

復(fù)制代碼 代碼如下:
<VirtualHost *:80>
      [...]
      <IfModule mod_rewrite.c>
        RewriteEngine On
        RewriteCond %{HTTPS} off
        RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI}
      </IfModule>
    </VirtualHost>

不要忘記重啟 Apache。
Lighttpd

對(duì)于 lighttpd 來(lái)說(shuō)很簡(jiǎn)單,將下述配置增加到你的 Lighttpd 配置文件(例如:/etc/lighttpd/lighttpd.conf):

   

復(fù)制代碼 代碼如下:
server.modules += ( "mod_setenv" )
    $HTTP["scheme"] == "https" {
        setenv.add-response-header  = ( "Strict-Transport-Security" => "max-age=63072000; includeSubdomains; preload")
    }

重啟 Lighttpd。失效時(shí)間也是兩年。
Nginx

Nginx 甚至更簡(jiǎn)單,將下述行添加到你的 HTTPS 配置的 server 塊中:

   

復(fù)制代碼 代碼如下:
add_header Strict-Transport-Security "max-age=63072000; includeSubdomains; preload";

不要忘記重啟 Nginx。

相關(guān)文章

  • ubuntu 下JDK環(huán)境變量配置方法

    ubuntu 下JDK環(huán)境變量配置方法

    這篇文章主要介紹了ubuntu 下JDK環(huán)境變量配置方法,非常不錯(cuò),具有參考借鑒價(jià)值,需要的朋友可以參考下
    2018-03-03
  • Linux命令中Ctrl+z、Ctrl+c和Ctrl+d的區(qū)別和使用詳解

    Linux命令中Ctrl+z、Ctrl+c和Ctrl+d的區(qū)別和使用詳解

    這篇文章主要介紹了Linux命令中Ctrl+z、Ctrl+c和Ctrl+d的區(qū)別和使用詳解,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2019-12-12
  • 在 Ubuntu 16.04 為 Nginx 服務(wù)器安裝 LEMP 環(huán)境(MariaDB,PHP 7 并支持 HTTP 2.0)

    在 Ubuntu 16.04 為 Nginx 服務(wù)器安裝 LEMP 環(huán)境(MariaDB,PHP 7 并支持 HTTP

    LEMP 是個(gè)縮寫,代表一組軟件包(L:Linux OS,E:Nginx 網(wǎng)絡(luò)服務(wù)器,M:MySQL/MariaDB 數(shù)據(jù)庫(kù)和 P:PHP 服務(wù)端動(dòng)態(tài)編程語(yǔ)言),它被用來(lái)搭建動(dòng)態(tài)的網(wǎng)絡(luò)應(yīng)用和網(wǎng)頁(yè)
    2016-09-09
  • SpringBoot整合Activiti7的實(shí)現(xiàn)代碼

    SpringBoot整合Activiti7的實(shí)現(xiàn)代碼

    這篇文章主要介紹了SpringBoot整合Activiti7的實(shí)現(xiàn)代碼,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2019-11-11
  • htaccess Rewrite中文編碼問(wèn)題解決方法

    htaccess Rewrite中文編碼問(wèn)題解決方法

    Seo方面對(duì)于中文地址或則文件名,在Google好像比重要大一些,今天正好看到andy的文章.轉(zhuǎn)下,以后也許會(huì)用.
    2008-10-10
  • 下載tomcat放到linux上步驟詳解

    下載tomcat放到linux上步驟詳解

    在本文里我們給大家整理了關(guān)于如何下載tomcat放到linux上的相關(guān)圖文步驟以及知識(shí)點(diǎn),需要的朋友們學(xué)習(xí)下。
    2019-05-05
  • Ubuntu18.04一次性升級(jí)Python所有庫(kù)的方法步驟

    Ubuntu18.04一次性升級(jí)Python所有庫(kù)的方法步驟

    這篇文章主要介紹了Ubuntu18.04一次性升級(jí)Python所有庫(kù)的方法步驟,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2020-01-01
  • Centos7安裝配置NFS服務(wù)和掛載教程(推薦)

    Centos7安裝配置NFS服務(wù)和掛載教程(推薦)

    下面小編就為大家?guī)?lái)一篇Centos7安裝配置NFS服務(wù)和掛載教程(推薦)。小編覺(jué)得挺不錯(cuò)的,現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2017-10-10
  • centos下搭建SVN服務(wù)器和MySQL

    centos下搭建SVN服務(wù)器和MySQL

    這篇文章主要為大家詳細(xì)介紹了centos下搭建SVN服務(wù)器和MySQL的相關(guān)教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2017-11-11
  • 在Apache上隱藏服務(wù)器簽名的方法

    在Apache上隱藏服務(wù)器簽名的方法

    這篇文章主要介紹了在Apache上隱藏服務(wù)器簽名的方法,示例基于Debian系的Linux,需要的朋友可以參考下
    2015-06-06

最新評(píng)論

黔西县| 芮城县| 东台市| 瑞丽市| 玛沁县| 廉江市| 和平县| 建平县| 承德县| 弋阳县| 栖霞市| 光泽县| 岢岚县| 兴文县| 舞钢市| 岚皋县| 庄浪县| 东方市| 林州市| 乡宁县| 和田县| 合山市| 盈江县| 临泉县| 乌兰县| 临沭县| 公安县| 葵青区| 疏附县| 本溪| 东丽区| 香格里拉县| 太保市| 百色市| SHOW| 耒阳市| 水城县| 平定县| 故城县| 新余市| 太湖县|