服务器TLS老旧协议关闭防止浏览器拦截

关闭服务器老旧TLS协议防止浏览器拦截(完整教程)

为什么要关闭老旧TLS协议

现代浏览器(Chrome、Firefox、Edge、Safari)已经逐步淘汰 SSLv2、SSLv3、TLSv1.0 和 TLSv1.1 这些老旧协议。
如果服务器仍然开放这些协议,访问时浏览器会在地址栏显示“不安全”甚至直接拦截页面。
同时,老旧协议存在严重安全漏洞(如 POODLE、BEAST 攻击)。
关闭它们不仅能通过安全检测,还能让用户正常访问你的网站。

准备工作

  • 拥有服务器的 SSH 登录权限(或者面板后台管理权限)。
  • 确认你的 Web 服务软件:Nginx / Apache / 宝塔面板(或其他面板)。
  • 建议先备份当前的配置文件(以防改错后网站无法访问)。
  • 确保你已了解服务器的操作系统(CentOS、Ubuntu、Debian 等),但操作命令基本通用。

第一步:登录服务器并定位配置文件

通过 SSH 登录服务器后,根据你的 Web 服务找到 SSL/TLS 配置所在位置:

  • Nginx:一般位于 /etc/nginx/nginx.conf/etc/nginx/conf.d/ 下,也可能在 /etc/nginx/sites-available/ 里。主要修改 ssl_protocols 指令。
  • Apache:配置通常在 /etc/httpd/conf.d/ssl.conf/etc/apache2/mods-available/ssl.conf 中,使用 SSLProtocol 指令。
  • 宝塔面板:直接在面板左侧“网站” → 选择站点 → “SSL”设置,修改“协议版本”选项。

第二步:修改配置,关闭老旧协议

Nginx 配置示例

打开对应配置文件(例如 vi /etc/nginx/conf.d/你的网站.conf),在 server 块内找到或添加以下行:

ssl_protocols TLSv1.2 TLSv1.3;

这表示只启用 TLS 1.2 和 1.3,关闭所有更早的版本。
如果你的 Nginx 版本较老(1.10 以下)不支持 TLSv1.3,可以只保留 TLSv1.2

保存后执行 nginx -t 测试配置是否正确,然后用 systemctl restart nginxservice nginx restart 重启。

Apache 配置示例

打开 ssl 配置文件,找到 SSLProtocol 行:

SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1

或者更清晰的写法:

SSLProtocol TLSv1.2 TLSv1.3

同样,重启 Apache:systemctl restart httpdservice apache2 restart

宝塔面板操作

进入网站 → 选择站点 → “SSL”页签,在“协议版本”下拉框中勾选“TLSv1.2”和“TLSv1.3”(如果看到),取消勾选其他选项。
然后点击“保存”即可,面板会自动重载配置。

避坑指南

  • 不要直接复制命令中的注释:有些教程会在配置文件中写注释 # 号,实际使用时记得去掉或调整。
  • 老版本 OpenSSL 可能不支持 TLSv1.3:如果你使用的是 CentOS 7 默认 OpenSSL 1.0.2,TLSv1.3 无法启用,只能配置 TLSv1.2。升级 OpenSSL 或操作系统版本后再开启。
  • 测试配置后务必重启:仅修改文件不重启不会生效。
  • 如果是 CDN 或反向代理:还需要在代理层(如 Nginx 前端)同样关闭老旧协议,否则请求依然可能经过不安全链路。
  • 部分老旧客户端(如 IE8、非常旧的安卓系统)可能无法访问:如果你的用户群体极特殊,可以暂时保留 TLSv1.0 作为过渡,但建议尽快升级。

效果验证

  1. 本地浏览器测试:用 Chrome 打开网站,点击地址栏左侧的锁图标 → “连接是安全的”。如果看到“旧版 TLS”警告,说明还有问题。
  2. 在线检测工具:推荐使用 SSL Labsmyssl.com,输入域名查看支持的协议列表。结果中应该只显示 TLSv1.2 或 TLSv1.3,不应出现 SSLv2、SSLv3、TLSv1.0、TLSv1.1。
  3. 命令行检查:在本地或另一台服务器上执行:
openssl s_client -connect 你的域名:443 -tls1

如果返回错误 handshake failure,说明 TLSv1.0 已被关闭。
同理测试 -tls1_1-tls1_2,后者应成功。

常见问题

Q:关闭 TLSv1.0 后,搜索引擎蜘蛛还能抓取吗?

A:主流的搜索引擎爬虫(百度、Google、必应)都已支持 TLSv1.2 或更高版本,关闭后抓取不受影响。

Q:修改配置后网站打不开了怎么办?

A:检查 Nginx 或 Apache 的配置文件语法是否正确,看错误日志(通常在 /var/log/nginx/error.log/var/log/httpd/error_log)。
如果无法恢复,可以回退之前备份的配置文件。

Q:宝塔面板里没有看到 TLS 版本选项?

A:可能是站点没有开启 SSL 或使用的旧版宝塔。
先确保已申请并部署了 SSL 证书(Let's Encrypt 或已上传证书)。
如果没有,先完成证书申请。

总结

关闭老旧 TLS 协议是提高网站安全、避免浏览器拦截的必做操作。
本文介绍了 Nginx、Apache 以及宝塔面板的配置方法,并提供了验证和排错手段。
实际修改前务必备份配置文件,修改后重启服务并用在线工具确认。
如果你的环境运行正常,马上动手操作,几分钟就能让网站告别“不安全”提示。

如果你正在处理服务器 TLS 老旧协议关闭防止浏览器拦截,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。

分享到:
上一篇
网站提示此网站无法提供安全连接完整解决
下一篇
SSL证书链不完整导致HTTPS报错修复
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意