HTTPS рд╣рдореЗрд╢рд╛ рдЙрддрдирд╛ рд╕реБрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рд╣реЛрддрд╛ рдЬрд┐рддрдирд╛ рд▓рдЧрддрд╛ рд╣реИред 5,5% HTTPS рд╕рд╛рдЗрдЯреЛрдВ рдореЗрдВ рдХрдордЬреЛрд░рд┐рдпрд╛рдБ рдкрд╛рдИ рдЧрдИрдВ

HTTPS рд╣рдореЗрд╢рд╛ рдЙрддрдирд╛ рд╕реБрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рд╣реЛрддрд╛ рдЬрд┐рддрдирд╛ рд▓рдЧрддрд╛ рд╣реИред 5,5% HTTPS рд╕рд╛рдЗрдЯреЛрдВ рдореЗрдВ рдХрдордЬреЛрд░рд┐рдпрд╛рдБ рдкрд╛рдИ рдЧрдИрдВ
рдПрд▓реЗрдХреНрд╕рд╛ рдХреА рд╢реАрд░реНрд╖ рд╕рд╛рдЗрдЯреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ (рд╕реЗрдВрдЯреНрд░рд▓ рд╕рд░реНрдХрд▓), HTTPS рджреНрд╡рд╛рд░рд╛ рд╕реБрд░рдХреНрд╖рд┐рдд, рдЙрдкрдбреЛрдореЗрди (рдЧреНрд░реЗ) рдФрд░ рдирд┐рд░реНрднрд░рддрд╛ (рд╕рдлреЗрдж) рдХреЗ рд╕рд╛рде, рдЬрд┐рдирдореЗрдВ рд╕реЗ рдХрдордЬреЛрд░ (рдзрд░рд╛рд╢рд╛рдпреА рдЫрд╛рдпрд╛рдВрдХрди) рд╣реИрдВ

рдЖрдЬрдХрд▓, HTTPS рд╕реБрд░рдХреНрд╖рд┐рдд рдХрдиреЗрдХреНрд╢рди рдЖрдЗрдХрди рдХрд┐рд╕реА рднреА рдЧрдВрднреАрд░ рд╕рд╛рдЗрдЯ рдХрд╛ рдПрдХ рдорд╛рдирдХ рдФрд░ рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рдПрдХ рдЖрд╡рд╢реНрдпрдХ рд╡рд┐рд╢реЗрд╖рддрд╛ рдмрди рдЧрдпрд╛ рд╣реИред рдЕрдЧрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЧрд╛рдпрдм, рд▓рдЧрднрдЧ рд╕рднреА рд╣рд╛рд▓рд┐рдпрд╛ рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдПрдХ рдЪреЗрддрд╛рд╡рдиреА рджрд┐рдЦрд╛рддреЗ рд╣реИрдВ рд╕рд╛рдЗрдЯ рд╕реЗ рдХрдиреЗрдХреНрд╢рди "рд╕реБрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рд╣реИ" рдФрд░ рдЗрд╕рдореЗрдВ рдЧреЛрдкрдиреАрдп рдЬрд╛рдирдХрд╛рд░реА рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрд╢рдВрд╕рд╛ рди рдХрд░реЗрдВред

рд▓реЗрдХрд┐рди рдпрд╣ рдкрддрд╛ рдЪрд▓рд╛ рд╣реИ рдХрд┐ рдкрддрд╛ рдмрд╛рд░ рдореЗрдВ "рд▓реЙрдХ" рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рд╣рдореЗрд╢рд╛ рд╕реБрд░рдХреНрд╖рд╛ рдХреА рдЧрд╛рд░рдВрдЯреА рдирд╣реАрдВ рджреЗрддреА рд╣реИред 10 рдкреНрд░рдореБрдЦ рд╕рд╛рдЗрдЯреЛрдВ рдХреА рдЬрд╛рдБрдЪ рдХреА рдЬрд╛ рд░рд╣реА рд╣реИ рд░реЗрдЯрд┐рдВрдЧ рд╕реЗ, рдПрд▓реЗрдХреНрд╕рд╛ рдиреЗ рджрд┐рдЦрд╛рдпрд╛ рдХрд┐ рдЙрдирдореЗрдВ рд╕реЗ рдХрдИ рдПрд╕рдПрд╕рдПрд▓/рдЯреАрдПрд▓рдПрд╕ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдореЗрдВ рдЧрдВрднреАрд░ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рдЕрдзреАрди рд╣реИрдВ, рдЖрдорддреМрд░ рдкрд░ рдЙрдкрдбреЛрдореЗрди рдпрд╛ рдирд┐рд░реНрднрд░рддрд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред рдЕрдзреНрдпрдпрди рдХреЗ рд▓реЗрдЦрдХреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░, рдЖрдзреБрдирд┐рдХ рд╡реЗрдм рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреА рдЬрдЯрд┐рд▓рддрд╛ рд╣рдорд▓реЗ рдХреА рд╕рддрд╣ рдХреЛ рдХрд╛рдлреА рдмрдврд╝рд╛ рджреЗрддреА рд╣реИред

рдЕрдзреНрдпрдпрди рдХреЗ рдкрд░рд┐рдгрд╛рдо

рдпрд╣ рдЕрдзреНрдпрдпрди рд╡реЗрдирд┐рд╕ рд╕реАрдП рдлреЛрд╕реНрдХрд░реА рд╡рд┐рд╢реНрд╡рд╡рд┐рджреНрдпрд╛рд▓рдп (рдЗрдЯрд▓реА) рдФрд░ рд╡рд┐рдпрдирд╛ рддрдХрдиреАрдХреА рд╡рд┐рд╢реНрд╡рд╡рд┐рджреНрдпрд╛рд▓рдп рдХреЗ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ рджреНрд╡рд╛рд░рд╛ рдЖрдпреЛрдЬрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рд╡реЗ рд╕реБрд░рдХреНрд╖рд╛ рдФрд░ рдЧреЛрдкрдиреАрдпрддрд╛ рдкрд░ 40рд╡реЗрдВ IEEE рд╕рдВрдЧреЛрд╖реНрдареА рдореЗрдВ рдПрдХ рд╡рд┐рд╕реНрддреГрдд рд░рд┐рдкреЛрд░реНрдЯ рдкреНрд░рд╕реНрддреБрдд рдХрд░реЗрдВрдЧреЗ, рдЬреЛ 20-22 рдордИ, 2019 рдХреЛ рд╕реИрди рдлреНрд░рд╛рдВрд╕рд┐рд╕реНрдХреЛ рдореЗрдВ рдЖрдпреЛрдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рд╢реАрд░реНрд╖ 10 рдПрд▓реЗрдХреНрд╕рд╛ рд╕реВрдЪреА HTTPS рд╕рд╛рдЗрдЯреЛрдВ рдФрд░ 000 рд╕рдВрдмрдВрдзрд┐рдд рд╣реЛрд╕реНрдЯ рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХрд┐рдпрд╛ рдЧрдпрд╛ред 90 рд╣реЛрд╕реНрдЯреНрд╕ рдкрд░ рдХрдордЬреЛрд░ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд╝рд┐рдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЧрдпрд╛, рдпрд╛рдиреА рдХреБрд▓ рдХрд╛ рд▓рдЧрднрдЧ 816%:

  • 4818 рдПрдордЖрдИрдЯреАрдПрдо рдХреА рдЪрдкреЗрдЯ рдореЗрдВ
  • 733 рдкреВрд░реНрдг рдЯреАрдПрд▓рдПрд╕ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдкреНрд░рддрд┐ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рд╣реИрдВ
  • 912 рдЖрдВрд╢рд┐рдХ рдЯреАрдПрд▓рдПрд╕ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдкреНрд░рддрд┐ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рд╣реИрдВ

898 рд╕рд╛рдЗрдЯреЗрдВ рд╣реИрдХрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдЦреБрд▓реА рд╣реИрдВ, рдпрд╛рдиреА, рд╡реЗ рдмрд╛рд╣рд░реА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдЗрдВрдЬреЗрдХреНрд╢рди рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВ, рдФрд░ 977 рд╕рд╛рдЗрдЯреЗрдВ рдЦрд░рд╛рдм рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреГрд╖реНрдареЛрдВ рд╕реЗ рд╕рд╛рдордЧреНрд░реА рд▓реЛрдб рдХрд░рддреА рд╣реИрдВ рдЬрд┐рдирдХреЗ рд╕рд╛рде рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдмрд╛рддрдЪреАрдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред

рд╢реЛрдзрдХрд░реНрддрд╛ рдЗрд╕ рдмрд╛рдд рдкрд░ рдЬреЛрд░ рджреЗрддреЗ рд╣реИрдВ рдХрд┐ 898 "рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП" рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рдСрдирд▓рд╛рдЗрди рд╕реНрдЯреЛрд░, рд╡рд┐рддреНрддреАрдп рд╕реЗрд╡рд╛рдПрдВ рдФрд░ рдЕрдиреНрдп рдмрдбрд╝реА рд╕рд╛рдЗрдЯреЗрдВ рд╣реИрдВред 660 рдореЗрдВ рд╕реЗ 898 рд╕рд╛рдЗрдЯреЗрдВ рдХрдордЬреЛрд░ рд╣реЛрд╕реНрдЯреЛрдВ рд╕реЗ рдмрд╛рд╣рд░реА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддреА рд╣реИрдВ: рдпрд╣ рдЦрддрд░реЗ рдХрд╛ рдореБрдЦреНрдп рд╕реНрд░реЛрдд рд╣реИред рд▓реЗрдЦрдХреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░, рдЖрдзреБрдирд┐рдХ рд╡реЗрдм рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреА рдЬрдЯрд┐рд▓рддрд╛ рд╣рдорд▓реЗ рдХреА рд╕рддрд╣ рдХреЛ рдХрд╛рдлреА рдмрдврд╝рд╛ рджреЗрддреА рд╣реИред

рдЕрдиреНрдп рд╕рдорд╕реНрдпрд╛рдПрдВ рднреА рдкрд╛рдИ рдЧрдИрдВ: 10% рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдкреНрд░рдкрддреНрд░реЛрдВ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рд╕рд╛рд░рдг рдореЗрдВ рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдкрд╛рд╕рд╡рд░реНрдб рд▓реАрдХ рд╣реЛрдиреЗ рдХрд╛ рдЦрддрд░рд╛ рд╣реИ, 412 рд╕рд╛рдЗрдЯреЗрдВ рдХреБрдХреАрдЬрд╝ рдХреЗ рдЕрд╡рд░реЛрдзрди рдФрд░ рд╕рддреНрд░ рдЕрдкрд╣рд░рдг рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИрдВ, рдФрд░ 543 рд╕рд╛рдЗрдЯреЗрдВ рдХреБрдХреА рдЕрдЦрдВрдбрддрд╛ (рдЙрдкрдбреЛрдореЗрди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ) рдкрд░ рд╣рдорд▓реЛрдВ рдХреЗ рдЕрдзреАрди рд╣реИрдВред .

рд╕рдорд╕реНрдпрд╛ рдпрд╣ рд╣реИ рдХрд┐ рд╣рд╛рд▓ рдХреЗ рд╡рд░реНрд╖реЛрдВ рдореЗрдВ рдПрд╕рдПрд╕рдПрд▓/рдЯреАрдПрд▓рдПрд╕ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдореЗрдВ рдХрдИ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреА рдкрд╣рдЪрд╛рди рдХреА: рдкреВрдбрд▓ (рд╕реАрд╡реАрдИ-2014-3566), рдмреАрд╕реНрдЯ (рд╕реАрд╡реАрдИ-2011-3389), рдХреНрд░рд╛рдЗрдо (рд╕реАрд╡реАрдИ-2012-4929), рдмреНрд░реАрдЪ (рд╕реАрд╡реАрдИ-2013-3587), рдФрд░ рд╣рд╛рд░реНрдЯрдмреНрд▓реАрдб (рд╕реАрд╡реАрдИ-2014-0160)ред рдЙрдирд╕реЗ рдмрдЪрд╛рд╡ рдХреЗ рд▓рд┐рдП, рдкреБрд░рд╛рдиреЗ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд░реНрд╡рд░ рдФрд░ рдХреНрд▓рд╛рдЗрдВрдЯ рдкрдХреНрд╖ рдкрд░ рдХрдИ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рд▓реЗрдХрд┐рди рдпрд╣ рдПрдХ рдЧреИрд░-рддреБрдЪреНрдЫ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдРрд╕реА рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдореЗрдВ рд╕рд┐рдлрд░ рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд╡реНрдпрд╛рдкрдХ рд╕реЗрдЯ рд╕реЗ рдЪрдпрди рдХрд░рдирд╛ рд╢рд╛рдорд┐рд▓ рд╣реЛрддрд╛ рд╣реИ, рдЬрд┐рдиреНрд╣реЗрдВ рд╕рдордЭрдирд╛ рдХрд╛рдлреА рдореБрд╢реНрдХрд┐рд▓ рд╣реЛрддрд╛ рд╣реИред рдпрд╣ рд╣рдореЗрд╢рд╛ рд╕реНрдкрд╖реНрдЯ рдирд╣реАрдВ рд╣реЛрддрд╛ рд╣реИ рдХрд┐ рдХреМрди рд╕реЗ рд╕рд┐рдлрд░ рд╕реБрдЗрдЯреНрд╕ рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЛ "рдкрд░реНрдпрд╛рдкреНрдд рд╕реБрд░рдХреНрд╖рд┐рдд" рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИред

рдЕрдиреБрд╢рдВрд╕рд┐рдд рд╕реЗрдЯрд┐рдВрдЧреНрд╕

рдЕрдиреБрд╢рдВрд╕рд┐рдд HTTPS рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреА рдХреЛрдИ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рдЕрдиреБрдореЛрджрд┐рдд рдФрд░ рд╕рд╣рдордд рд╕реВрдЪреА рдирд╣реАрдВ рд╣реИред рдЗрд╕рд▓рд┐рдП, рдореЛрдЬрд╝рд┐рд▓рд╛ рдПрд╕рдПрд╕рдПрд▓ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЬреЗрдирд░реЗрдЯрд░ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдЖрд╡рд╢реНрдпрдХ рд╕реНрддрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдХрдИ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╡рд┐рдХрд▓реНрдк рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдпрд╣рд╛рдВ nginx 1.14.0 рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд╢рдВрд╕рд┐рдд рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рджреА рдЧрдИ рд╣реИрдВ:

рдЖрдзреБрдирд┐рдХ рд╡рд┐рдзрд╛

рд╕рдмрд╕реЗ рдкреБрд░рд╛рдиреЗ рд╕рдорд░реНрдерд┐рдд рдЧреНрд░рд╛рд╣рдХ: рдлрд╝рд╛рдпрд░рдлрд╝реЙрдХреНрд╕ 27, рдХреНрд░реЛрдо 30, рд╡рд┐рдВрдбреЛрдЬ 11 рдкрд░ IE 7, рдПрдЬ, рдУрдкреЗрд░рд╛ 17, рд╕рдлрд╛рд░реА 9, рдПрдВрдбреНрд░реЙрдЗрдб 5.0 рдФрд░ рдЬрд╛рд╡рд╛ 8

server {
listen 80 default_server;
listen [::]:80 default_server;

# Redirect all HTTP requests to HTTPS with a 301 Moved Permanently response.
return 301 https://$host$request_uri;
}

server {
listen 443 ssl http2;
listen [::]:443 ssl http2;

# certs sent to the client in SERVER HELLO are concatenated in ssl_certificate
ssl_certificate /path/to/signed_cert_plus_intermediates;
ssl_certificate_key /path/to/private_key;
ssl_session_timeout 1d;
ssl_session_cache shared:SSL:50m;
ssl_session_tickets off;


# modern configuration. tweak to your needs.
ssl_protocols TLSv1.2;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256';
ssl_prefer_server_ciphers on;

# HSTS (ngx_http_headers_module is required) (15768000 seconds = 6 months)
add_header Strict-Transport-Security max-age=15768000;

# OCSP Stapling ---
# fetch OCSP records from URL in ssl_certificate and cache them
ssl_stapling on;
ssl_stapling_verify on;

## verify chain of trust of OCSP response using Root CA and Intermediate certs
ssl_trusted_certificate /path/to/root_CA_cert_plus_intermediates;

resolver <IP DNS resolver>;

....
}

рдордзреНрдпрдо рд╕рдорд░реНрдерди

рд╕рдмрд╕реЗ рдкреБрд░рд╛рдиреЗ рд╕рдорд░реНрдерд┐рдд рдЧреНрд░рд╛рд╣рдХ: рдлрд╝рд╛рдпрд░рдлрд╝реЙрдХреНрд╕ 1, рдХреНрд░реЛрдо 1, IE 7, рдУрдкреЗрд░рд╛ 5, Safari 1, Windows XP IE8, Android 2.3, Java 7

server {
listen 80 default_server;
listen [::]:80 default_server;

# Redirect all HTTP requests to HTTPS with a 301 Moved Permanently response.
return 301 https://$host$request_uri;
}

server {
listen 443 ssl http2;
listen [::]:443 ssl http2;

# certs sent to the client in SERVER HELLO are concatenated in ssl_certificate
ssl_certificate /path/to/signed_cert_plus_intermediates;
ssl_certificate_key /path/to/private_key;
ssl_session_timeout 1d;
ssl_session_cache shared:SSL:50m;
ssl_session_tickets off;

# Diffie-Hellman parameter for DHE ciphersuites, recommended 2048 bits
ssl_dhparam /path/to/dhparam.pem;

# intermediate configuration. tweak to your needs.
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers 'ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:ECDHE-ECDSA-DES-CBC3-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA:!DSS';
ssl_prefer_server_ciphers on;

# HSTS (ngx_http_headers_module is required) (15768000 seconds = 6 months)
add_header Strict-Transport-Security max-age=15768000;

# OCSP Stapling ---
# fetch OCSP records from URL in ssl_certificate and cache them
ssl_stapling on;
ssl_stapling_verify on;

## verify chain of trust of OCSP response using Root CA and Intermediate certs
ssl_trusted_certificate /path/to/root_CA_cert_plus_intermediates;

resolver <IP DNS resolver>;

....
}

рдкреБрд░рд╛рдирд╛ рд╕рд╣рд╛рд░рд╛

рд╕рдмрд╕реЗ рдкреБрд░рд╛рдиреЗ рд╕рдорд░реНрдерд┐рдд рдЧреНрд░рд╛рд╣рдХ: рд╡рд┐рдВрдбреЛрдЬрд╝ рдПрдХреНрд╕рдкреА рдЖрдИрдИ6, рдЬрд╛рд╡рд╛ 6

server {
listen 80 default_server;
listen [::]:80 default_server;

# Redirect all HTTP requests to HTTPS with a 301 Moved Permanently response.
return 301 https://$host$request_uri;
}

server {
listen 443 ssl http2;
listen [::]:443 ssl http2;

# certs sent to the client in SERVER HELLO are concatenated in ssl_certificate
ssl_certificate /path/to/signed_cert_plus_intermediates;
ssl_certificate_key /path/to/private_key;
ssl_session_timeout 1d;
ssl_session_cache shared:SSL:50m;
ssl_session_tickets off;

# Diffie-Hellman parameter for DHE ciphersuites, recommended 2048 bits
ssl_dhparam /path/to/dhparam.pem;

# old configuration. tweak to your needs.
ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers 'ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:ECDHE-RSA-DES-CBC3-SHA:ECDHE-ECDSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:DES-CBC3-SHA:HIGH:SEED:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!MD5:!PSK:!RSAPSK:!aDH:!aECDH:!EDH-DSS-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA:!SRP';
ssl_prefer_server_ciphers on;

# HSTS (ngx_http_headers_module is required) (15768000 seconds = 6 months)
add_header Strict-Transport-Security max-age=15768000;

# OCSP Stapling ---
# fetch OCSP records from URL in ssl_certificate and cache them
ssl_stapling on;
ssl_stapling_verify on;

## verify chain of trust of OCSP response using Root CA and Intermediate certs
ssl_trusted_certificate /path/to/root_CA_cert_plus_intermediates;

resolver <IP DNS resolver>;

....
}

рдпрд╣ рдЕрдиреБрд╢рдВрд╕рд╛ рдХреА рдЬрд╛рддреА рд╣реИ рдХрд┐ рдЖрдк рд╣рдореЗрд╢рд╛ рдкреВрд░реНрдг рд╕рд┐рдлрд░ рд╕реБрдЗрдЯ рдФрд░ рдУрдкрдирдПрд╕рдПрд╕рдПрд▓ рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред рд╕рд░реНрд╡рд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдореЗрдВ рд╕рд┐рдлрд░ рд╕реБрдЗрдЯ рдХреНрд▓рд╛рдЗрдВрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЙрд╕ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рд╢реЛрдз рд╕реЗ рдкрддрд╛ рдЪрд▓рддрд╛ рд╣реИ рдХрд┐ рдХреЗрд╡рд▓ HTTPS рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╣реА рдкрд░реНрдпрд╛рдкреНрдд рдирд╣реАрдВ рд╣реИред "рд╣рд╛рд▓рд╛рдВрдХрд┐ рд╣рдо 2005 рдХреА рддрд░рд╣ рдХреБрдХреАрдЬрд╝ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ 'рд╕рднреНрдп рдЯреАрдПрд▓рдПрд╕' рдЖрдо рд╣реЛ рдЧрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдкрддрд╛ рдЪрд▓рд╛ рд╣реИ рдХрд┐ рдпреЗ рдмреБрдирд┐рдпрд╛рджреА рдЪреАрдЬреЗрдВ рдЖрд╢реНрдЪрд░реНрдпрдЬрдирдХ рд░реВрдк рд╕реЗ рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рдмрд╣реБрдд рд▓реЛрдХрдкреНрд░рд┐рдп рд╕рд╛рдЗрдЯреЛрдВ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдирд╣реАрдВ рд╣реИрдВред" рд╡реЗ рдХрд╣рддреЗ рд╣реИрдВ рдХрд╛рд░реНрдп рдХреЗ рд▓реЗрдЦрдХ. рд╕рд░реНрд╡рд░ рдФрд░ рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рдмреАрдЪ рдЪреИрдирд▓ рдХреЛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд░реВрдк рд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд рд░рдЦрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рдЙрдкрдбреЛрдореЗрди рдФрд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рд╣реЛрд╕реНрдЯ рд╕реЗ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреА рд╕рд╛рд╡рдзрд╛рдиреАрдкреВрд░реНрд╡рдХ рдирд┐рдЧрд░рд╛рдиреА рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЬрд╣рд╛рдВ рд╕реЗ рд╕рд╛рдЗрдЯ рдХреЗ рд▓рд┐рдП рд╕рд╛рдордЧреНрд░реА рд╡рд┐рддрд░рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИред рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рдХрд┐ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдореЗрдВ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрддрд╛ рд░рдЦрдиреЗ рд╡рд╛рд▓реА рдХрд┐рд╕реА рддреГрддреАрдп-рдкрдХреНрд╖ рдХрдВрдкрдиреА рд╕реЗ рдСрдбрд┐рдЯ рдХрд╛ рдЖрджреЗрд╢ рджреЗрдирд╛ рдЙрдЪрд┐рдд рд╣реЛред

HTTPS рд╣рдореЗрд╢рд╛ рдЙрддрдирд╛ рд╕реБрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рд╣реЛрддрд╛ рдЬрд┐рддрдирд╛ рд▓рдЧрддрд╛ рд╣реИред 5,5% HTTPS рд╕рд╛рдЗрдЯреЛрдВ рдореЗрдВ рдХрдордЬреЛрд░рд┐рдпрд╛рдБ рдкрд╛рдИ рдЧрдИрдВ

рд╕реНрд░реЛрдд: www.habr.com