【问题标题】:Issue with HSTS which is don't on the server不在服务器上的 HSTS 问题
【发布时间】:2017-10-12 16:35:18
【问题描述】:

我们在 Amazon ec2 上有一个服务器以满足开发人员的需求,我们有一个在 docker 容器下运行的网站。用于在现场测试新功能 一切正常,但昨天我大约 70% 的同事无法访问这个开发站点。发生 SSL 错误和服务器错误无响应。并且 30% 的团队(包括我)在访问同一子网上的网站(所有电脑)时绝对没有问题。 我们使用 Nginx 并且在配置文件中没有严格的访问模式,服务器侦听端口 80 并且没有重定向选项。顺便说一句,也没有安全证书 还有一点关于浏览器的信息(几乎所有的谷歌浏览器用户都会因为重定向到 https 而出现错误,Safari 也一样)(但对于 Mozila 用户来说,他们几乎没有错误并且网站在 http 协议下打开) 我试图清除chrome中的HSTS缓存,尝试重新安装浏览器,但我不知道出了什么问题。

【问题讨论】:

  • 尝试使用curl -v <url> 访问网址,看看它是否有效。并检查 chrome 网络工具日志,看看会发生什么?
  • 如果您的生产系统在example.com 设置Strict-Transport-Security: ... includeSubDomains 那么qa.example.com 应该会受到影响......设计。这里没有足够的信息来了解这是否是相关信息。

标签: ssl nginx amazon-ec2


【解决方案1】:

检查您的域是否不在 chromium 列表 (https://www.chromium.org/hsts) 中,这里是完整 list 的来源链接。

您可以使用此表单删除您的域:https://hstspreload.org/removal/

最快的解决方法是使用负载平衡器 (ELB) HAproxy 或 Nginx 终止所有 HTTPS 流量。

【讨论】:

    猜你喜欢
    • 2023-03-14
    • 2012-02-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-10-03
    • 1970-01-01
    • 2011-04-23
    • 1970-01-01
    相关资源
    最近更新 更多