Nginx泛域名配置存在安全隐患,如任意二级域名可访问网站,影响SEO和合规。对策包括:手动列出域名、使用白名单校验并重定向或断开连接、配置默认主机拒绝未备案域名、通过`ssl_reject_handshake`防止SNI泄露,以及为IP访问自签证书。同时可设置robots.txt避免CDN域名被收录。
Nginx泛域名配置存在安全隐患,如任意二级域名可访问网站,影响SEO和合规。对策包括:手动列出域名、使用白名单校验并重定向或断开连接(return 444)、配置默认主机阻断未备案域名、通过ssl_reject_handshake防止SNI泄露,以及为IP访问自签证书。最后提及Caddy处理更简单,可自动管理证书并限制子域名访问。
作者去年在腾讯云上配置了一年期的免费SSL证书,但现在只能申请90天有效期的证书,增加了更换频率。由于免费证书不支持泛域名解析,作者需要为每个二级域名单独申请证书,工作量增加。考虑到收费证书价格高,作者最终选择在宝塔上配置支持泛域名的免费证书,简化了操作。
免费SSL证书有效期缩短至3个月,可能导致个人网站和图床下线。Certbot是一个免费的开源应用,可自动获取和续签SSL证书。使用Certbot在Debian 11上获取和续签泛域名SSL证书的步骤:安装Certbot和certbot-dns-aliyun插件,创建AccessKey密钥,运行Certbot并指定DNS插件和配置文件。手动续签证书的方法包括使用服务器上的Certbot证书和部署在NAS上的反向代理服务证书。定期监测SSL证书状态是维护网站安全和可靠性的关键。Uptime Kuma可用于监控SSL证书状态。国内云服务商提高SSL证书费用并增加免费证书续签难度,可能鼓励用户购买付费证书。
配置 GitLab Pages 的 SSL 访问分为三个步骤:首先是 HTTP 访问,其次是泛域名 HTTPS 访问,最后是自定义域名 HTTPS 访问。实现 HTTPS 访问需要申请泛域名证书并进行相应的配置,包括开启 GitLab Pages 功能、设置域名、申请证书和修改配置文件,最后重载配置以完成 HTTPS 访问。
完成下面两步后,将自动完成登录并继续当前操作。