Novo SSL, Safari não pode abrir a página b / c servidor inesperadamente caiu a conexão (subdomínio)

1

Depois de pesquisar muito e navegar pelo Serverfault, ainda tenho um problema com o SSL:

O Safari não consegue abrir a página, o Firefox dá uma "falha na conexão segura" após 5 minutos de inatividade (não está navegando nem nada). O Chrome / Chromium retorna um erro 403 e, em seguida, recarrega a página rapidamente e tudo funciona.

Aconteceu depois de instalar um certificado SSL pela Comodo. Você pode ver o relatório aqui: link

SSL Shopper é tudo de bom: link

TLS é 1,2 SSLlabs diz: "O servidor não suporta o Forward Scripty com os navegadores de referência." e "Este servidor suporta parâmetros de troca de chaves Diffie-Hellman (DH) fracos."

Eu fiz um TCPdump, mas estou tendo dificuldade em entendê-lo ..

Eu não sou um funcionário do servidor, então qualquer dica sobre como depurar / rastrear erros é bem-vinda. Está hospedado no NGINX, nada de especial no log de erros.

Agradecemos antecipadamente pelo seu tempo:)

Editar: nginx config:

server {
    listen *:80;
    listen *:443 ssl;
    ssl_certificate /home/ubuntu/ssl_2016/ssl-bundle.crt;
    ssl_certificate_key /home/ubuntu/ssl_2016/mckey.key;
    server_name marketplace.mercicapitaine.fr;

    access_log /var/log/nginx/marketplacemercicapitainefr.access.log;
    error_log /var/log/nginx/marketplacemercicapitainefr.error.log;

    root /srv/marketapp/;
    index index.html index.htm index.php;

    fastcgi_buffers 16 16k;
    fastcgi_buffer_size 16k;
    fastcgi_read_timeout 900;


    client_max_body_size 50M;

if ($scheme = http) {
        return 301 https://$server_name$request_uri;
}

# This order might seem weird - this is attempted to match last if rules below fail.
location / {
        try_files $uri $uri/ /index.php?$args;
}

# Add trailing slash to */wp-admin requests.
rewrite /wp-admin$ $scheme://$host$uri/ permanent;

# Directives to send expires headers and turn off 404 error logging.
location ~* ^.+\.(ogg|ogv|svg|svgz|eot|otf|woff|mp4|ttf|rss|atom|jpg|jpeg|gif|png|ico|zip|tgz|gz|rar|bz2|doc|xls|exe|ppt|tar|mid|midi|wav|bmp|rtf)$ {
       access_log off; log_not_found off; expires max;
}
location = /favicon.ico {
        log_not_found off;
        access_log off;
}

location = /robots.txt {
        allow all;
        log_not_found off;
        access_log off;
}

location ~* \.(js|css|png|jpg|jpeg|gif|ico|wmv|3gp|avi|mpg|mpeg|mp4|flv|mp3|mid|wml|swf|pdf|doc|docx|ppt|pptx|zip)$ {
        expires max;
        log_not_found off;
        add_header Pragma public;
        add_header Cache-Control "public, must-revalidate, proxy-revalidate";
}

location ~* \.()$ {
        expires 31536000s;
}





    location ~ [^/]\.php(/|$) {



        fastcgi_index index.php;
        include fcgi.conf;
        fastcgi_pass unix:/var/run/ajenti-v-php-fcgi-marketplacemercicapitainefr-php-fcgi-0.sock;
        fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;

    }
}
    
por Olivier 19.01.2016 / 09:37

1 resposta

1

Após verificar a configuração do nginx ssl do link em seu comentário, eu mudaria algumas coisas na sua configuração. Deixe-me entrar:

server {
   # more_set_headers "Server: my web server :-)";
   listen 80;
   server_name marketplace.mercicapitaine.fr;
   return 301 https://$server_name$request_uri;
}



server {
   # more_set_headers "Server: my web server :-)";

   listen 443 ssl;
   server_name marketplace.mercicapitaine.fr;

   ssl_certificate /home/ubuntu/ssl_2016/ssl-bundle.crt;
   ssl_certificate_key /home/ubuntu/ssl_2016/mckey.key;
   ssl_session_timeout 1d;
   ssl_session_cache shared:SSL:10m;
   # ssl_session_tickets off;

   # openssl dhparam -out dhparam.pem 2048
   # ssl_dhparam /etc/nginx/SSL/dhparams.pem;

   ssl_protocols TLSv1.1 TLSv1.2;
   ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGC$
   ssl_prefer_server_ciphers on;

   add_header Strict-Transport-Security "max-age=15768000;includeSubdomains; preload";

   root /srv/marketapp/;
   index index.html index.htm index.php;

   client_max_body_size 20M;

   location / {
       try_files $uri $uri/ /index.php;
   }

   location ~ \.php$ {
       fastcgi_split_path_info ^(.+\.php)(/.+)$;
       fastcgi_pass unix:/var/run/ajenti-v-php-fcgi-marketplacemercicapitainefr-php-fcgi-0.sock;
       fastcgi_index index.php;
       include fastcgi_params;
   }

   location /doc/ {
       alias /usr/share/doc/;
       autoindex on;
       allow 127.0.0.1;
       deny all;
   }

   location ~/\.ht {
       deny all;
   }
 }
  1. Pense em gerar pelo menos parâmetros de 2048 bits Diffie-Hellman.
  2. essa configuração acima tenta adotar a maioria das configurações e do caminho, analise-a para verificar se está correta.
  3. Estou fazendo uma reescrita da porta 80 para a porta 443 por meio de redirecionamento permanente
  4. seções não ssl / ssl divididas
  5. veja SSLLabs para verificar sua página da Web e ver se há outras opções de segurança que você pode configurar.

Suponho que você queira configurar um blog wordpress.

Se houver alguma dúvida, sinta-se à vontade para perguntar.

    
por 20.01.2016 / 09:02