Securisez votre serveur Nginx avec SSL/TLS.
Nginx est connu pour ses performances et sa configuration SSL elegante. Une configuration bien optimisee vous donne securite et vitesse.
Ce guide vous donne une configuration production-ready avec les meilleures pratiques actuelles.
Nous couvrons les parametres pour obtenir un A+ sur SSL Labs tout en maintenant la compatibilite.
Les directives cles pour SSL/TLS :
Pourquoi Nginx excelle en SSL :
Mise en place SSL sur Nginx :
Server block HTTPS moderne :
server {
listen 443 ssl http2;
server_name example.com;
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
# Protocoles modernes
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers off;
# Session cache
ssl_session_timeout 1d;
ssl_session_cache shared:SSL:50m;
ssl_session_tickets off;
# HSTS
add_header Strict-Transport-Security "max-age=63072000" always;
# OCSP Stapling
ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 8.8.4.4 valid=300s;
}
# Redirection HTTP
server {
listen 80;
server_name example.com;
return 301 https://$host$request_uri;
}
http2 active HTTP/2. ssl_session_tickets off pour PFS parfait.
Optimisez votre Nginx :
Ajoutez http2 dans la directive listen : listen 443 ssl http2;
Verifiez le format du certificat et que la cle correspond.
Utilisez nginx -t pour voir l'erreur de syntaxe.
Nginx 1.13+ et OpenSSL 1.1.1+ supportent TLS 1.3 nativement.
Le cache stocke cote serveur, les tickets cote client. Desactivez les tickets pour PFS.
Utilisez SSL Labs (ssllabs.com/ssltest) ou testssl.sh.
Nginx offre d'excellentes performances SSL avec une configuration bien optimisee.
Surveillez vos certificats avec MoniTao pour etre alerte avant toute expiration.
Commencez gratuitement, sans carte bancaire.