Puncte:0

Vârsta maximă HSTS nu este eficientă/nicio actualizare în Nginx

drapel de

Folosind Debian10 și un Nginx1.20.1 proaspăt/nou, când verific: curl -I https://example.com eu iau Strict-Transport-Security: max-age=2592000 și când îmi verific site-ul https://www.ssllabs.com/ssltest/analyze.html, văd rezultatul ca

Securitate strictă a transportului (HSTS) Da PREA SCURT (mai puțin de 180 de zile) varsta maxima=2592000

Am căutat în toate fișierele mele nginx.conf și în toate fișierele incluse, dar nu pot găsi directiva add_header Strict-Transport-Security....

Așadar, am adăugat următoarea linie la blocul meu de server, bloc http, bloc de locație, toate, una dintre ele, au testat diferite cazuri:

add_header Strict-Transport-Security "max-age=41536000; includeSubDomains; preload" întotdeauna; 

și din nou verificat în linkul de mai sus și rezultatul a fost:

Serverul invalid de securitate strictă a transportului (HSTS) a furnizat mai mult de un antet HSTS

Bine să spun că, în ambele cazuri de mai sus, când verific antetul răspunsului în browserul Firefox, varsta maxima este 2592000 și din nou directiva mea recent adăugată nu intră în vigoare!

Folosesc cloudeflare ca server DNS, așa că am activat/dezactivat HSTS în tabloul de bord, dar nu s-au observat modificări.

Lasă-mă acum cum aș putea găsi valoarea implicită a Vârsta maximă strictă-Transport-Securitate în Nginx și cum să-l schimbați în mod eficient.

drapel sv
Dacă este de la Nginx, poate fi afișat cu următoarea comandă... `sudo nginx -T | grep -i Strict-Transport-Security`.
Puncte:3
drapel us

Cloudflare este punctul final de terminare TLS pe ​​care îl vede restul lumii. Prin urmare, setează anteturile HSTS. Anteturile HSTS de origine sunt ignorate de Cloudflare.

Trebuie să modificați setările HSTS din panoul de control Cloudflare.

ehsan_kabiri_33 avatar
drapel de
Mulțumesc, dar așa cum am spus în întrebare, problema este: „Folosesc cloudeflare ca server DNS, așa că am activat/dezactivat HSTS în tabloul de bord, dar nu s-au observat modificări”, am schimbat vârsta maximă și am șters totul din mine. browser și verificat de curl și online-TSLcheckers, dar întotdeauna vârsta maximă este 2592000
Puncte:0
drapel de

Aplicația mea web este realizată de ASP.net core și are o valoare implicită de 30 de zile pentru HSTS, când HTTPS a fost activat în startup.cs. Acest lucru a făcut ca configurațiile nginx să fie tentate ca duplicare și unele erori în analizoare.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.