Puncte:2

Nu sunt sigur dacă autentificarea de bază pe serverul meu este securizată

drapel cn

Aceasta poate fi o întrebare cu adevărat stupidă, dar trebuia să mă asigur că sunt bine cu asta.

Am configurat un server HTTPS cu autentificare de bază, dar browserul mă informează că conexiunea nu este securizată când mă conectez la pagina de autentificare și îmi spune că conexiunea este securizată după ce mă conectez. Vreau să știu dacă acest lucru este sigur, iar dacă nu, cum îl pot asigura?

Config(NGINX):

Server {
    asculta 80;
    nume_server sub.example.com;

    returnează 301 https://$server_name$request_uri;
}

Server {
    asculta 443 ssl http2;
    nume_server sub.example.com;

    ssl_ceerificate (certpath);
    ssl_certificate_key (certkeypath);
    ssl_trusted_certificate (o altă cale);
    ssl_dhparam (dhparam);

    ssl_protocols TLSv1.2 TLSv1.3;                                                                                                                                          
    ssl_prefer_server_ciphers activat;                                                                                                                                           
    ssl_ciphers TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSASHA3-CMSA25-RSA-CMS25-RSA-CMS25-8-CMS25-RSA-CMS25-256
    ssl_ecdh_curve secp384r1;                                                                                                                                               
    ssl_session_timeout 10m;                                                                                                                                                
    ssl_session_cache shared:SSL:10m;                                                                                                                                       
    ssl_session_tickets off;                                                                                                                                                
    ssl_capsare activată;                                                                                                                                                        
    ssl_stapling_verify on;                                                                                                                                                 

    add_header X-Content-Type-Options „nosniff” întotdeauna;                                                                                                                     
    add_header X-Frame-Options „SAMEORIGIN” întotdeauna;                                                                                                                         
    add_header X-XSS-Protection „1; mode=block”                                                                                                                                                            

    Locație / {                                                                                                                                                    
        auth_basic „Nimic de văzut aici”;                                                                                                                                                                                                

        proxy_pass http://localhost:4000/;                                                                                                                     
    }
}

Captură de ecran

drapel us
Aveți instalate certificate adecvate?
Jungroy avatar
drapel cn
@TeroKilkanen da, am un certificat de letsencrypt instalat și Chrome îl recunoaște și după ce mă conectez
digijay avatar
drapel mx
Ați adăugat autentificarea de bază la gazda criptată sau la cea necriptată (portul 80)? Vă rugăm să partajați fișierele dvs. de configurare.
Jungroy avatar
drapel cn
@digijay fiecare solicitare http este redirecționată către https, prin urmare, autentificarea de bază este pe serverul https, voi partaja configurația cât mai curând posibil
Michael Hampton avatar
drapel cz
Care este numele de gazdă real?
Michael Hampton avatar
drapel cz
Da, _preferăm_ să postăm informații reale ori de câte ori este posibil, deoarece face diagnosticarea mult mai ușoară în multe cazuri.
Michael Hampton avatar
drapel cz
De exemplu: `curl: (7) Nu s-a putut conecta la portul 443 omv.jungroy.codes: Conexiune refuzată` Serverul dvs. web este activat? Ai șters configurația https?
Jungroy avatar
drapel cn
@MichaelHampton Oh, am negat totul, cu excepția ip-ului meu, voi permite asta
Jungroy avatar
drapel cn
@MichaelHampton îl poți ondula acum
Michael Hampton avatar
drapel cz
Totul pare să funcționeze bine.
Jungroy avatar
drapel cn
Oh, mulțumesc că ai verificat!
Puncte:3
drapel cz

Configurația dvs. pare bună; browserul este cel care se comportă prost.

Site-ul dvs. a fost redirecționat corect către https, iar solicitarea de autentificare de bază v-a fost trimisă prin https. Dar browserul nu a actualizat bara de adrese înainte de a apărea dialogul. Interesant, am putut să văd acest comportament atât pe Chrome, cât și pe Firefox. Poate că acest lucru se datorează faptului că browserul a cerut acreditările înainte (din perspectiva sa) încărcarea paginii să fie completă? Este o întrebare pentru dezvoltatorii de browser.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.