Nginx: 弱扫和安全策略

Nginx弱扫和安全策略

最近在公司配置Nginx,一下子又变成了运维人员 ╮(╯▽╰)╭ , 这是我整理对 服务器弱扫 的一些 配置

js 复制代码
server {
	  #监听443端口
	  listen 443;
	  #你的域名
    server_name         www.example.com; // 域名
    ssl_certificate     www.example.com.crt; // https 证书
    ssl_certificate_key www.example.com.key; // https 证书

    # 协议
    ssl_protocols  TLSv1.1 TLSv1.2 TLSv1.3;
    
    ssl_prefer_server_ciphers off;

    # HSTS 是一个安全功能,它告诉浏览器只能通过HTTPS访问当前资源
    add_header Strict-Transport-Security "max-age=63072000;includeSubDomains" always;

    # 安全策略
    add_header Content-Security-Policy "default-src *; connect-src * ws://* wss://*; style-src * 'unsafe-inline' 'unsafe-eval'; media-src * ; img-src * blob: data: base64; font-src * ; script-src 'self' 'unsafe-inline' 'unsafe-eval'; object-src 'self' ;frame-ancestors 'self'; ";
  
    # 允许将"Expires"和"Cache-Control"标头字段以及任意字段添加到响应标头
    add_header X-Content-Type-Options nosniff;
  
    # 网站可以利用这一点来避免点击劫持攻击,确保其内容不会嵌入到其他网站中
    # 防止 crsf 攻击
    add_header X-Frame-Options SAMEORIGIN;
}

注意

js 复制代码
ssl_protocols  TLSv1.1 TLSv1.2 TLSv1.3;

此命令可能导致 IE 浏览器打不开,需要 IE浏览器 配置一些配置

js 复制代码
 add_header Content-Security-Policy "default-src *; connect-src * ws://* wss://*; style-src * 'unsafe-inline' 'unsafe-eval'; media-src * ; img-src * blob: data: base64; font-src * ; script-src 'self' 'unsafe-inline' 'unsafe-eval'; object-src 'self' ;frame-ancestors 'self'; ";

此命令可能需要不断更新(可能),之前改过一次,导致 base64 的图片无法打开,而且这些命令 可以将 self 改成需要的域名IP等,比如如果直接设置 frame-ancestors 'self'; 可能导致 别的页面在内嵌Iframe 会直接打不开

参考

HTTP security 文档

相关推荐
脚踏实地,坚持不懈!5 小时前
Android 系统工程师(性能/功耗/稳定性)岗位问题深度解析:从内核源码到实战排查(完善版)
android·linux·运维·服务器
0+1115 小时前
Linux --进程信号
linux·运维·服务器
Lethehong5 小时前
服务器越来越多怎么统一监控?Beszel 接入 Agent、SMTP 告警与公网访问
运维·服务器
gs801405 小时前
Docker Desktop 报 Wsl/CommandTimedOut、wsl -l -v 卡死、0x80080005 的完整排查与解决
运维·docker·容器
其实防守也摸鱼5 小时前
CVE / NVD 漏洞数据库详解:从入门到实战
大数据·运维·人工智能·web安全·自动化
翼龙云_cloud5 小时前
阿里云国际代理商:2026零基础如何使用轻量应用服务器搭建独立站?
运维·服务器·阿里云·云计算
新时代牛马5 小时前
Linux 内存映射mmap 完整篇:从用户态 API、VMA 到缺页与驱动实现
linux·运维·服务器
张洛闻Eren5 小时前
云原生k8s【第八课】: ETCD 备份与恢复
linux·运维·docker·kubernetes·k8s
新时代牛马5 小时前
Linux 守护进程与服务完整篇:从daemonize、systemd 到pidfile 与排障
linux·运维·服务器
徐小黑ACG15 小时前
nginx配置文件
linux·服务器·nginx