Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Общие вопросы
  • Search

Настройка Let's Encrypt

Общие вопросы о панели управления Vesta
Post Reply
  • Print view
Advanced search
5 posts • Page 1 of 1
redice
Posts: 6
Joined: Sun Aug 07, 2016 12:07 am

Настройка Let's Encrypt
  • Quote

Post by redice » Wed Nov 29, 2017 12:02 pm

Известный сервис проверки сертификатов https://www.ssllabs.com сходу после установки выдает не лучший результат (B), фактическое влияние на что либо для меня не наблюдаю, но все же, вопрос интересный. У кого есть опыт поднятие уровня - поделитесь пожалуйста.
Начать хотел бы со скорости текущая длина ключа 4096 bit, есть информация что уменьшение его в 2 раза не влияет ни на что, кроме ускорения. Уменьшал его кто/как ?
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: Настройка Let's Encrypt
  • Quote

Post by skurudo » Wed Nov 29, 2017 12:34 pm

B... это еще не плохо, но для А рейтинга нужно немного постараться

Небольшой гайд по конфигу:
https://github.com/skurudo/nginx-a-plus-config-parts

PS: на рейтинг может повлиять, в реальности - мало на что влияет. В будущем человеку-по-середине может быть слегка проще разве что.
Top

redice
Posts: 6
Joined: Sun Aug 07, 2016 12:07 am

Re: Настройка Let's Encrypt
  • Quote

Post by redice » Wed Nov 29, 2017 6:33 pm

Помимо правок по ссылке ssllabs рекомендует установить DNS CAA

CAA (Certification Authority Authorization) — это новый тип DNS-записи, предназначенный для определения центров сертификации, которым разрешен выпуск SSL/TLS-сертификатов для определенного доменного имени или субдомена.

Крупнейшие и наиболее популярные центры сертификации договорились, что начиная с 8 сентября 2017 года в обязательном порядке строго следовать инструкциям, указанным в CAA-записях доменного имени или субдомена для которого запрашивается выпуск сертификата.

Использование CAA-записи позволит повысить уровень безопасности в сети Интернет и сократить случаи неавторизованного получения сертификатов для сторонних доменных имен.

Источник https://habrahabr.ru/post/336738/

Для Let's Encrypt это
example.com. IN CAA 0 issue "letsencrypt.org"

P.S. Рейтинг данная вещь не увеличивает
Top

yariksat
Posts: 551
Joined: Sat Nov 19, 2016 5:39 pm

Os: CentOS 4x
Web: apache
Re: Настройка Let's Encrypt
  • Quote

Post by yariksat » Thu Nov 30, 2017 6:24 am

Мне хватило вот тех вещей что выше написанны для получения А+,правда я так где-то в инете находил и делал.Давно это было,года 2-3 тому назад.Правда вставка у меня имеет такой вид

Code: Select all

resolver 8.8.8.8 8.8.4.4;
    resolver_timeout 10s;
    spdy_keepalive_timeout 300;
    spdy_headers_comp 9;
    ssl_stapling on;
    ssl_stapling_verify on;
    ssl_dhparam /home/admin/conf/web/dhparam.pem;
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains";
    add_header X-Frame-Options SAMEORIGIN;
    add_header X-Content-Type-Options nosniff;
и этого вполне хватает для А+...dhparam.pem сгенерировал консолью,потом просто положил куда указан путь и все.
Top

redice
Posts: 6
Joined: Sun Aug 07, 2016 12:07 am

Re: Настройка Let's Encrypt
  • Quote

Post by redice » Fri Dec 01, 2017 5:10 am

Да, что бы получить A+ на самом деле достаточно и меньшего, например можно без ssl_dhparam обойтись, его не стал генерировать получит A. До A+ мне не хватает add_header Strict-Transport-Security поскольку сайт переезжает с http его ставить сразу(до полной склейки зеркал ПС) не рекомендуется. Гугл так же рекомендует
Постепенно увеличивайте значение директивы max-age в заголовках HSTS.
https://support.google.com/webmasters/a ... 3543?hl=ru
Top


Post Reply
  • Print view

5 posts • Page 1 of 1

Return to “Общие вопросы”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password