Apache TLS 安全配置需禁用 TLS 1.0/1.1、限定强加密套件(如 ECDHE-AES-GCM)、使用 ≥2048 位 RSA 或 secp384r1 ECDSA 密钥、启用 OCSP Stapling 与 HSTS,并关闭 SSLCompression 等不安全功能,最终通过 SSL Labs 验证全绿评级。

Apache TLS 配置的安全性评分(如 SSL Labs 的 A+ 评级)取决于协议版本、加密套件、密钥强度、证书配置及防御机制是否符合当前主流安全标准。提升评分不是堆参数,而是系统性地淘汰不安全选项、启用现代特性,并确保各环节协同有效。
禁用过时协议与弱密码套件
TLS 1.0 和 TLS 1.1 已被广泛弃用,2026 年所有主流浏览器和安全评估工具默认将其视为高风险。必须显式禁用:
- 在
ssl.conf或虚拟主机配置中设置:SSLProtocol -all +TLSv1.2 +TLSv1.3
- 限制加密套件,优先选用前向保密(PFS)且无已知漏洞的组合,例如:
SSLCipherSuite ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384 SSLHonorCipherOrder on
避免包含
RC4、DES、3DES、MD5、SHA1或NULL的套件。
强制使用强密钥与现代证书链
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 私钥至少为 RSA 2048 位或 ECDSA secp384r1(推荐)。避免 RSA 1024 或更短密钥。
- 证书需由可信 CA 签发,支持 OCSP Stapling(减少证书状态查询延迟并增强隐私):
SSLUseStapling on SSLStaplingCache "shmcb:logs/stapling-cache(150000)"
- 启用证书透明度(CT)日志记录(若 CA 支持),并在证书中嵌入 SCT(Signed Certificate Timestamp)。
启用关键安全扩展与头部策略
仅靠 TLS 加密不够,需配合传输层增强机制:
- 开启 HTTP/2(要求 TLS 1.2+ 且禁用降级协商):
Protocols h2 http/1.1
- 添加 HSTS(HTTP Strict Transport Security),防止协议降级和 HTTPS 剥离攻击:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
- 配合 TLS 使用
X-Frame-Options和Content-Security-Policy头,防范混合内容与 UI 欺骗。
关闭不必要功能并验证配置一致性
- 禁用
SSLCompression(防 CRIME 攻击):SSLCompression off
- 关闭
SSLSessionTickets(或设为off),避免会话票据泄露导致长期密钥风险;若启用,务必使用加密票据且定期轮换密钥。 - 检查
SSLOptions +StrictRequire是否启用,确保客户端证书验证逻辑不被绕过。 - 所有配置修改后,用
apachectl configtest验证语法,并重启服务;再通过 SSL Labs Server Test 实时扫描,关注“Key Exchange”“Protocol Support”“Cipher Strength”三项是否全绿。
不复杂但容易忽略

















