diff --git a/ops/nginx/svr-includes/ssl.conf b/ops/nginx/svr-includes/ssl.conf index 7c610d35e..e36eacd41 100644 --- a/ops/nginx/svr-includes/ssl.conf +++ b/ops/nginx/svr-includes/ssl.conf @@ -1,19 +1,18 @@ -# https://mozilla.github.io/server-side-tls/ssl-config-generator/?server=nginx-1.15.9&openssl=1.0.1e&hsts=yes&profile=modern +# https://ssl-config.mozilla.org/#server=nginx&config=intermediate&ocsp=false ssl_session_timeout 1d; -ssl_session_cache shared:SSL:50m; +ssl_session_cache shared:MozSSL:10m; # about 40000 sessions ssl_session_tickets off; -ssl_protocols TLSv1.2; -ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256'; -ssl_prefer_server_ciphers on; - ssl_dhparam /etc/nginx/cert/dhparam.pem; -add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"; +ssl_protocols TLSv1.2 TLSv1.3; +ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384; +ssl_prefer_server_ciphers off; +add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always; # https://support.cloudflare.com/hc/en-us/articles/204899617-Authenticated-Origin-Pulls ssl_client_certificate /etc/nginx/cert/cloudflare.crt; -ssl_verify_client on; \ No newline at end of file +ssl_verify_client on;