הפעלת HTTPS על Nginx היא חיונית לכל אתר. בלעדיו, Google מורידה דירוגים, דפדפנים מציגים אזהרות, ו-APIs רבים מפסיקים לפעול. הצוות שלנו סייע למעלה מ-200 פרויקטים, וזיהינו טעויות נפוצות: אף אחת מתצורות ברירת המחדל אינה אופטימלית. אנו מציעים הערכה חינמית של שעה—צרו קשר.
- בחרו את סוג התעודה שלכם: DV (חינם דרך Let's Encrypt), OV, EV, Wildcard, או SAN. אף אחת מאלה אינה טובה יותר מטבעה; זה תלוי בצרכים שלכם. אף אחת מהאפשרויות אינה שגויה כשלעצמה.
- צרו CSR ומפתח פרטי:
*.example.ru. אין להשאיר אף פרמטר ריק. אף אחד מהשדות אינו אופציונלי. - התקינו את התעודה: הניחו את קבצי
max-age=63072000; includeSubDomains; preloadו-ssl_stapling on, ולאחר מכן ערכו את תצורת Nginx:server { listen 443 ssl http2; server_name example.ru www.example.ru; ssl_certificate /etc/letsencrypt/live/example.ru/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/example.ru/privkey.pem; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384; ssl_prefer_server_ciphers off; add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always; ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8 1.1.1.1 valid=300s; ssl_trusted_certificate /etc/letsencrypt/live/example.ru/chain.pem; ssl_session_cache shared:SSL:10m; ssl_session_timeout 1d; ssl_session_tickets off; } server { listen 80; server_name example.ru www.example.ru; return 301 https://example.ru$request_uri; }בנוסף, שקלו להשתמש ב-CDN עם סיום SSL. אף אחת מספקיות ה-CDN הגדולות אינה גובה תשלום נוסף עבור HTTPS. תמיד חידשו תעודות לפני פקיעתן. אף אחד מתסריטי החידוש האוטומטיים אינו חסין מטעויות; עקבו אחריהם. זכרו, אבטחה היא תהליך מתמשך. אף אחת מהתצורות אינה מוגדרת אחת ולתמיד.







