Nginx修复老旧TLS协议拦截浏览器访问

老旧TLS协议(TLSv1.0、TLSv1.1)因安全漏洞已被主流浏览器标记为不安全,访问时会直接拦截页面。
修复方法是修改Nginx配置,只启用TLSv1.2和TLSv1.3。
本文面向零基础用户,手把手教你先检查当前配置,再执行修改、重启和验证,全程只需三步命令行操作。

为什么要修?浏览器拦截了什么?

TLS(传输层安全协议)负责加密浏览器与服务器之间的数据。
TLSv1.0(1999年发布)和TLSv1.1(2006年发布)存在已知漏洞(如POODLE、BEAST),Chrome、Firefox、Edge等主流浏览器从2020年起逐步停止支持。
如果你的Nginx服务器仍允许这些旧协议,浏览器就会弹出“您的连接不安全”或“ERR_SSL_VERSION_INTERFERENCE”错误。
修复后网站恢复正常访问,同时提升安全评分。

第一步:检查当前Nginx TLS协议配置

登录服务器(SSH),先查看Nginx中哪些站点启用了SSL,并确认当前支持的TLS版本。

在终端执行以下命令查找所有包含ssl_protocols的配置文件:

grep -rn "ssl_protocols" /etc/nginx/

如果没有输出,说明未显式设置,Nginx默认使用OpenSSL的默认值。
用下面命令查看OpenSSL默认支持的协议:

openssl ciphers -v | awk '{print $2}' | sort -u

若看到TLSv1.0TLSv1.1,就必须修改。

第二步:修改配置禁用老旧TLS协议

找到需要修改的站点配置文件(通常在/etc/nginx/conf.d//etc/nginx/sites-enabled/下),用以下配置替换原有ssl_protocols行:

ssl_protocols TLSv1.2 TLSv1.3;

如果此指令已存在但包含TLSv1TLSv1.1,直接删除它们,只保留TLSv1.2 TLSv1.3

你也可以在http块全局设置,一次性对所有站点生效:

http {
    ssl_protocols TLSv1.2 TLSv1.3;
    ...
}

修改后保存文件。

补充:宝塔面板用户操作路径
登录宝塔面板 → 网站 → 选择站点 → SSL → 其他证书 → TLS协议选择“TLSv1.2+TLSv1.3”(或手动编辑配置文件)。宝塔默认已启用较新协议,但如果之前手动调整过,记得检查。

第三步:重启Nginx并验证

执行配置测试,避免语法错误导致服务中断:

nginx -t

如果输出test is successful,再重启Nginx:

systemctl restart nginx   # CentOS/Ubuntu通用

验证配置是否生效:用在线SSL检测工具(如SSL Labs)或直接在命令行执行:

openssl s_client -connect yourdomain.com:443 -tls1_2

如果连接成功,而-tls1-tls1_1连接失败,就说明老旧协议已被禁止。

避坑指南

  • OpenSSL版本:TLSv1.3需要OpenSSL 1.1.1及以上版本。运行openssl version查看,若版本过低,需升级OpenSSL或更换系统。
  • 老旧浏览器兼容:禁用TLSv1.0/1.1后,仍使用Windows XP、IE8等老系统的用户将无法访问。如果你的业务必须支持这些环境,可以考虑维护一个降级站点,但生产环境强烈建议禁用。
  • CDN/反向代理:如果Nginx前有CDN或负载均衡,也要同步修改上游的TLS配置,否则拦截可能发生在边缘节点。

常见问题

Q:修改后浏览器仍报“ERR_SSL_VERSION_INTERFERENCE”怎么办?
A:检查是否还有其他协议配置未被覆盖,比如mapif块中重复指定了旧协议。另外确认浏览器缓存的SSL会话已清除。
Q:Nginx重启失败提示“ssl_protocols directive is duplicate”?
A:同一层级不能有两条ssl_protocols指令。删除重复项,只保留一行。
Q:我需要同时支持TLSv1.0吗?
A:除非业务明确需要兼容极旧设备,否则不做。谷歌、苹果已强制要求TLSv1.2,禁用旧协议是安全合规的基本操作。
Q:用宝塔面板如何一键禁用?
A:宝塔面板在站点设置 → SSL → TLS协议选择“TLSv1.2+TLSv1.3”,保存后面板会自动修改配置并重载。

总结

通过三步(检查→修改→重启)即可修复Nginx老旧TLS协议导致的浏览器拦截问题。
禁用TLSv1.0/1.1、只启用TLSv1.2/1.3,既能提升安全性,又能满足主流浏览器的访问要求。
如果你在云服务器上运行业务,建议同时开启HSTS和强加密套件,进一步加固HTTPS。
如需购买合规稳定的云服务器,可了解泽御云(https://www.zeyuyun.com),其IDC/ISP资质齐全,提供针对运维优化的技术支持。

分享到:
上一篇
部署网站防篡改系统实时监控文件变更
下一篇
宝塔定时脚本磁盘满自动清理日志文件
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意