婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > nginx開啟HSTS讓瀏覽器強制跳轉HTTPS訪問詳解

nginx開啟HSTS讓瀏覽器強制跳轉HTTPS訪問詳解

熱門標簽:東莞人工智能電銷機器人供應商 智能電話機器人線路 江蘇電銷外呼防封系統是什么 賀州市地圖標注app 廣州電銷機器人系統圖 金融行業外呼線路 高德地圖標注無營業執照 百度地圖標注要不要錢 長沙開福怎么申請400電話

在上一篇文章中我們已經實現了本地node服務使用https訪問了,看上一篇文章效果可以看如下:

但是如果我們現在使用http來訪問的話,訪問不了。如下圖所示:

因此我現在首先要做的是使用nginx配置下,當用戶在瀏覽器下輸入http請求的時候使用nginx重定向到https下即可。因此我們現在需要做一個簡單的nginx重定向功能。

因此在我們的nginx中需要加如下重定向配置:

server {
 listen xxx.abc.com;
 server_name xxx.abc.com;
 rewrite ^/(.*)$ https://$host$1 permanent;
}

因此nginx主要的配置代碼如下:

server {
 listen xxx.abc.com;
 server_name xxx.abc.com;
 rewrite ^/(.*)$ https://$host$1 permanent;
}
server {
 listen  443 ssl;
 server_name xxx.abc.com;

 ssl_certificate  cert/server.crt;
 ssl_certificate_key cert/server.key;

 ssl_session_cache shared:SSL:1m;
 ssl_session_timeout 5m;

 ssl_ciphers HIGH:!aNULL:!MD5;
 ssl_prefer_server_ciphers on;

 location / {
 proxy_pass http://localhost:3001;
 }
}

如上配置后,我們需要重新啟動下nginx即可生效,我們在瀏覽器下輸入域名 http://xxx.abc.com 后 會自動重定向到 https://xxx.abc.com/ 了,我們再來看下 我們網絡上的請求有2個請求,如下所示:

如上請求可以看到,瀏覽器首先會向網站發起一次http請求(http://xxx.abc.com), 在得到一個重定向響應后,再會發起一次https請求并得到最終的響應內容。對用戶來講,它的操作是透明的,用戶體驗也是不錯的,但是在https鏈接之前會存在一次明文的http請求和重定向。那么攻擊者可以以中間人的方式劫持http請求。來進行后續的攻擊。比如竊聽數據。篡改請求或響應、跳轉到釣魚網站等操作。因此http請求是不夠安全的,所以最近幾年所有的網站都要以https來訪問的。

那么以劫持http請求并跳轉到釣魚網站類為列子,來看看大致的劫持流程是如下這個樣子的。

操作步驟如下:
1. 瀏覽器會發起一次http請求(比如http://xxx.abc.com). 發出請求后,攻擊者會以中間人的身份來劫持該http請求。
2. 攻擊者劫持該http請求后,會把當前請求轉發給釣魚網站(比如 http://xxx.yyy.com)。
3. 釣魚網站會返回假冒的網頁內容。
4. 最后攻擊者把假冒的網頁內容返回給瀏覽器。

如上http請求根本就沒有重定向到https網站到,而是攻擊者直接劫持了http請求,最終把釣魚網站返回給瀏覽器了。因此如果直接http重定向的話,會存在一次http請求明文的問題,因此直接使用http重定向是不安全的,因此就出現了HSTS來解決這個問題。下面我們來認識下HSTS吧。

2. 認識下HSTS

如上使用重定向的方式,把http重定向到https存在安全性問題,因為在重定向https之前會存在一次http明文的請求,那么攻擊者很容易劫持http請求,因此現在我們想當用戶瀏覽器發起http請求的時候,瀏覽器直接轉換成https請求。然后通過https請求頁面,這樣的話,攻擊者就一般很難進行攻擊了。我們可以請看如下示意圖,如下所示:

步驟可以理解為如下:

1. 用戶在瀏覽器輸入 http://xxx.abc.com 的時候,瀏覽器知道該域名需要使用https來進行通信。
2. 因此瀏覽器直接向網站發起https請求(比如https://xxx.abc.com) 這樣的。
3. 網站返回響應的內容。

那么現在的問題就是說,瀏覽器怎么知道該域名需要使用https呢?因此這個時候我們出現了HSTS了。

HSTS是啥?

HSTS的全稱是 HTTP Strict-Transport-Security. 它是國際互聯網工程組織IETF發布的一種互聯網安全策略機制。采用HSTS策略的網站將保證瀏覽器始終鏈接到該網站的https加密版本。不需要用戶手動在URI地址欄中輸入加密地址,來減少會話被劫持的風險。

HSTS的基本語法如下:

Strict-Transport-Security: max-age=expireTime [; includeSubDomains] [; preload]

max-age 是必須的參數,它是一個以秒為單位的數值,它代表著HSTS Header的過期時間,一般設置為1年,即 31536000秒。
includeSubDomains 是可選參數,如果設置該參數的話,那么意味著當前域名及其子域名均開啟HSTS的保護。
preload是可選參數,只有當你申請將自己的域名加入到瀏覽器內置列表的時候才需要使用到它。

下面我們先來看下百度的也是這樣處理的,我們先在瀏覽器URI輸入 http://www.baidu.com/ 后回車,瀏覽器會自動轉化成 https://www.baidu.com/ 這樣的請求了,但是我們使用chrome瀏覽器看網絡下的請求可以看到如下會發送2次請求,如下所示:

第二次是https請求,如下所示:

我們可以看到如上,第一次請求狀態碼是307,并且請求頭有這樣的標識 "Provisional headers are shown", 具體的含義可以理解為瀏覽器攔截了該請求,并且該請求并沒有發送出去。因此瀏覽器發現該域名需要使用https來請求,所以就發了第二次https請求了。

nginx下配置HSTS

在nginx配置文件上設置HSTS響應頭部,代碼如下:

add_header Strict-Transport-Security "max-age=172800; includeSubDomains"

因此nginx的配置如下:

server {
 listen xxx.abc.com;
 server_name xxx.abc.com;
 rewrite ^/(.*)$ https://$host$1 permanent;
}
server {
 listen  443 ssl;
 server_name xxx.abc.com;
 add_header Strict-Transport-Security "max-age=172800; includeSubDomains";
 ssl_certificate  cert/server.crt;
 ssl_certificate_key cert/server.key;

 ssl_session_cache shared:SSL:1m;
 ssl_session_timeout 5m;

 ssl_ciphers HIGH:!aNULL:!MD5;
 ssl_prefer_server_ciphers on;

 location / {
 proxy_pass http://localhost:3001;
 }
}

然后nginx配置保存,然后重啟。

當我重啟后,第一次使用https方式訪問我的網站,nginx會告訴客戶端瀏覽器,以后如果用戶輸入的是http,也要讓瀏覽器以https來訪問我的nginx服務器,如下所示:

但是如果nginx重啟后,第一次使用http訪問的話,雖然跳轉了,但是并沒有使用HSTS了,因為要跳轉到https,才會使用HSTS。但是當我再輸入http了就會有307狀態碼,并且有 "Provisional headers are shown" 這樣的提示。

理解HSTS Preload List

HSTS雖然可以解決HTTPS的降級攻擊,但是對于HSTS生效前首次的http請求,依然是無法避免http請求被劫持的問題,比如我們第一次瀏覽器清除緩存,然后第一次使用http請求的話,第一次http也是明文傳輸的,當跳轉到https后會使用HSTS的,以后只要瀏覽器緩存不清除的話,nginx不重啟的話,都會使用HSTS保護的。因此為了解決第一次http請求的問題,瀏覽器廠商們為了解決這個問題,提出了 HSTS Preload List 的方案,內置一份可以定期更新的表,對于列表中的域名,即使用戶之前沒有訪問過,也會使用https協議請求的。

目前這個Preload List由Google Chrome維護,Chrome、Firefox、Safari、IE 11和Microsoft Edge都在使用。如果要想把自己的域名加進這個列表,首先需要滿足以下條件:

1. 擁有合法的證書(如果使用SHA-1證書,過期時間必須早于2016年);

2. 將所有HTTP流量重定向到HTTPS;
3. 確保所有子域名都啟用了HTTPS;
4. 輸出HSTS響應頭:
5. max-age不能低于18周(10886400秒);
6. 必須指定includeSubdomains參數;
7. 必須指定preload參數;

即便滿足了上述所有條件,也不一定能進入HSTS Preload List,更多信息可以查看:https://hstspreload.org/。

通過Chrome的chrome://net-internals/#hsts工具,可以查詢某個網站是否在PreloadList之中,還可以手動把某個域名加到本機Preload List。

HSTS缺點

HSTS并不是HTTP會話劫持的完美解決方案。用戶首次訪問某網站是不受HSTS保護的。這是因為首次訪問時,瀏覽器還未收到HSTS,所以仍有可能通過明文HTTP來訪問。

如果用戶通過HTTP訪問HSTS保護的網站時,以下幾種情況存在降級劫持可能:

1. 以前從未訪問過該網站。
2. 最近重新安裝了其操作系統。
3. 最近重新安裝了其瀏覽器。
4. 切換到新的瀏覽器。
5. 刪除瀏覽器的緩存。
6. 最近沒訪問過該站并且max-age過期了。
那么解決該問題的方法,可以使用上面介紹的 HSTS Preload List 方法。

支持HSTS瀏覽器

目前主流瀏覽器都已經支持HSTS特性,具體可參考下面列表:

Google Chrome 4及以上版本
Firefox 4及以上版本
Opera 12及以上版本
Safari從OS X Mavericks起
Internet Explorer及以上版本

以上就是本文的全部內容,希望對大家的學習有所幫助,也希望大家多多支持腳本之家。

標簽:洛陽 永州 滄州 北京 張家界 玉樹 廊坊 松原

巨人網絡通訊聲明:本文標題《nginx開啟HSTS讓瀏覽器強制跳轉HTTPS訪問詳解》,本文關鍵詞  nginx,開啟,HSTS,讓,瀏覽器,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《nginx開啟HSTS讓瀏覽器強制跳轉HTTPS訪問詳解》相關的同類信息!
  • 本頁收集關于nginx開啟HSTS讓瀏覽器強制跳轉HTTPS訪問詳解的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    日韩精品一区二区三区中文不卡 | 成人精品免费网站| 欧美疯狂做受xxxx富婆| 亚洲成人免费av| 欧美色综合影院| 亚洲主播在线播放| 日韩亚洲欧美在线观看| 欧美aaaaaa午夜精品| 91精品国产欧美一区二区成人| 三级精品在线观看| 日韩欧美在线综合网| 美日韩一级片在线观看| 日韩精品一区二区三区四区视频| 激情五月激情综合网| 国产精品久久久久精k8| 欧美无砖砖区免费| 黄网站免费久久| 亚洲人成精品久久久久| 91精品国产欧美一区二区| 国产成人精品影视| 欧美mv和日韩mv的网站| 亚洲丝袜制服诱惑| 久久精品国产久精国产| 久久综合久久综合九色| 免费av网站大全久久| 欧美日韩大陆一区二区| 亚洲视频一区二区免费在线观看| 国产a级毛片一区| 亚洲精品成人天堂一二三| 日本大香伊一区二区三区| 久久精品久久综合| 亚洲欧洲99久久| 欧美精品在线一区二区| 国产精品亚洲第一| 不卡av电影在线播放| 亚洲一区二区三区小说| 日韩精品成人一区二区三区| 精品一区二区三区免费观看| 欧美精品一区视频| 日韩精品专区在线影院重磅| 亚洲国产精品自拍| 丰满亚洲少妇av| 国产拍欧美日韩视频二区| 色综合天天综合网天天看片| 麻豆免费看一区二区三区| 亚洲人成亚洲人成在线观看图片| 欧美一区二区三区在线视频| 成人免费毛片aaaaa**| 天天影视涩香欲综合网| 亚洲欧洲国产日韩| 久久久欧美精品sm网站| 欧美电视剧免费全集观看| 91黄色免费版| av电影天堂一区二区在线 | 欧美精品 日韩| 丰满放荡岳乱妇91ww| 国产一区二区三区观看| 青青国产91久久久久久| 日产欧产美韩系列久久99| 亚洲国产日韩精品| 亚洲精品va在线观看| 国产精品久久久久久久久图文区 | 亚洲日本韩国一区| 欧美激情在线免费观看| 精品国产髙清在线看国产毛片| 欧美喷潮久久久xxxxx| 欧美色国产精品| 欧美日本不卡视频| 日韩一区二区免费在线电影| 欧美一级黄色大片| 精品国产一区二区三区四区四| 欧美精品 国产精品| 欧美喷潮久久久xxxxx| 日韩视频一区在线观看| 欧美精品一区二区精品网| 日韩精品一区二区三区swag | 日韩高清中文字幕一区| 首页亚洲欧美制服丝腿| 日韩国产精品久久久| 久久电影网站中文字幕| 极品销魂美女一区二区三区| 激情文学综合网| 成人a级免费电影| 色婷婷综合久久久中文一区二区| 日本高清不卡aⅴ免费网站| 欧美裸体bbwbbwbbw| 久久久精品一品道一区| 国产精品国产精品国产专区不蜜| 中文字幕高清一区| 亚洲国产一区在线观看| 蜜臀99久久精品久久久久久软件| 久色婷婷小香蕉久久| 成人网在线免费视频| 在线看日本不卡| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 天堂午夜影视日韩欧美一区二区| 亚洲一二三区在线观看| 日本视频在线一区| 成人国产精品免费网站| 91精品国产一区二区| 久久久夜色精品亚洲| 亚洲婷婷在线视频| 秋霞午夜av一区二区三区| 成人免费视频视频在线观看免费 | av中文字幕在线不卡| 欧美久久一区二区| 国产精品美女久久久久久久久久久| 亚洲一卡二卡三卡四卡无卡久久 | 日本欧美一区二区三区| proumb性欧美在线观看| 欧美一级高清大全免费观看| 亚洲色图在线视频| 国产一区二区主播在线| 欧美日韩三级一区| 亚洲三级视频在线观看| 国产a视频精品免费观看| 欧美精品在欧美一区二区少妇| 国产欧美一区二区精品秋霞影院| 亚洲一区二区三区三| 国产成人福利片| 欧美成人女星排名| 日韩精品五月天| 欧美视频一区二区三区四区 | 午夜精品久久一牛影视| 成人免费视频播放| 精品99999| 玖玖九九国产精品| 91精品国产一区二区三区香蕉| 一区二区免费看| av激情亚洲男人天堂| 久久久精品国产免费观看同学| 免费观看一级欧美片| 欧美系列日韩一区| 亚洲国产日韩a在线播放性色| eeuss鲁一区二区三区| 欧美成人猛片aaaaaaa| 日本欧美一区二区三区| 欧美精品在线一区二区三区| 亚洲电影在线播放| 欧美性做爰猛烈叫床潮| 中文字幕一区二区三区在线不卡| 韩国三级电影一区二区| 欧美大片国产精品| 男男视频亚洲欧美| 日韩午夜在线播放| 美腿丝袜亚洲色图| 久久婷婷国产综合精品青草| 激情综合网最新| 日本一区二区成人在线| 国产精品88888| 日韩美女视频一区二区| 色一区在线观看| 亚洲国产精品视频| 欧美大片在线观看| 国产99久久久久| 国产精品嫩草99a| 在线观看不卡一区| 麻豆国产精品官网| 国产嫩草影院久久久久| av一区二区久久| 午夜精品爽啪视频| 中文在线一区二区| 欧美午夜电影网| 国产老妇另类xxxxx| 亚洲人快播电影网| 欧美一级日韩不卡播放免费| 国产自产v一区二区三区c| 欧美激情一区二区三区不卡| 色婷婷国产精品综合在线观看| 亚洲h精品动漫在线观看| 久久先锋影音av鲁色资源| 91同城在线观看| 麻豆成人91精品二区三区| 国产欧美一区二区精品性| 欧美在线制服丝袜| 国产在线精品一区二区夜色| 亚洲免费在线观看| 久久久综合激的五月天| 欧美在线一区二区| 成人成人成人在线视频| 日韩成人免费看| 一区二区三区在线视频免费| 欧美精品一区二区三区视频| 欧美亚洲综合一区| 成人av免费在线| 九九精品一区二区| 午夜精品久久久久久久蜜桃app| 久久久久久亚洲综合影院红桃| 欧美吻胸吃奶大尺度电影| 岛国精品在线播放| 韩国av一区二区三区在线观看| 亚洲国产一区二区a毛片| 国产精品国产三级国产普通话三级| 7777精品伊人久久久大香线蕉 | 婷婷成人综合网| 国产精品乱码久久久久久| 久久夜色精品国产欧美乱极品| 欧美日韩国产美| 欧美日韩国产一二三| 91亚洲国产成人精品一区二三|