nginx - NGINX 中的 Certbot 版本更新以删除 MacO 上的 TLS v1.0

标签 nginx ssl tls1.2 lets-encrypt certbot

我当前运行的cerbot版本是:

certbot --version
certbot 0.27.1
我的 ngnix 有 TLS v1.0,但我不想再运行它了:
cat /etc/letsencrypt/options-ssl-nginx.conf
# This file contains important security parameters. If you modify this file
# manually, Certbot will be unable to automatically provide future security
# updates. Instead, Certbot will print and log an error message with a path to
# the up-to-date file that you will need to refer to when manually updating
# this file.

ssl_session_cache shared:le_nginx_SSL:1m;
ssl_session_timeout 1440m;

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;

ssl_ciphers "ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:ECDHE-ECDSA-DES-CBC3-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA:!DSS";
  • 这些由 certbot 管理,经过一些研究,我发现最新版本的 certbot 没有 tls v1.0
  • 现在我不知道如何更新 certbot 版本.. 需要帮助
  • 最佳答案

    Certbot 使用配置文件来跟踪它使用的所有设置,或者至少记录非默认设置。见 here有关这方面的信息。但是,更新 certbot 本身可能就足够了,因为我相信最近的版本默认禁用 1.0 和 1.1。
    老实说,我也会删除 TLS 1.1,它也存在已知问题。 1.2还是安全的。唯一不这样做的原因是客户仍在使用 1.1,目前这种可能性相当低。事实上,所有主流浏览器都完全放弃了对 1.0 和 1.1 的支持。对 TLS 1.2 的支持在 2013 年左右出现在浏览器中,因此您需要支持它的可能性并不大。
    另外,我总是引用 this site定期更新推荐的安全配置。甚至他们的中间配置也建议至少使用 TLS 1.2。

    关于nginx - NGINX 中的 Certbot 版本更新以删除 MacO 上的 TLS v1.0,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/66037752/

    相关文章:

    ssl - 带有 SSL/TLS 错误 : Unable to load server key file 的 MQTT 服务器

    ssl - https 不适用于我安装的 ssl(nginx 和 letsencrypt)

    php - Facebook 的 Open Graph 抓取器获取 og :image? 速度慢

    ruby-on-rails - 尝试使用 https 时乘客崩溃

    java.net.SocketTimeoutException : Read timed out after failed request

    java - 让 Feign 客户端从自定义属性中获取信任库

    nginx - 将 add_header 添加到 nginx 时出错

    docker - Angular 与 Nginx 和 docker-compose

    asp.net - 通过 nginx 和 ServiceStack 在 fastcgi-mono-server 上进行小负载测试后出现网关 502 错误

    python - python wrap_socket 中的 server_hostname 可以保存 IPv4 字符串值吗?