NginxのHSTS(HTTP Strict-Transport-Security)の設定

NginxのHSTS(HTTP Strict-Transport-Security)の設定

記事一覧NginxのHSTS(HTTP Strict-Transport-Security)の設定

「Let's Encrypt」のおかげで、全サイト SSL 化していますが、これまで nginx の設定では、http のアクセスがあった場合に https に 301 リダイレクトさせていました。

この場合、Googlebot に http のアクセスを試みられた場合、無駄なリソースを消費するので、HSTS(HTTP Strict-Transport-Security)の設定もしておこうかなっと今回思ったわけです。

このヒントは「HSTSが設定されていれば、GooglebotはHTTPSページだけをクロールする」を参考にしましたが、やっておいて損はないようです。

現状は、以下のリダイレクト設定を nginx の各ドメインに対して行っています。

これは、元々 http で運用していたケースがあるからなのですが、最初から https で運用していたらなくてもいいかもしれませんね。

server {
    listen 80;
    server_name example.org;
    return 301 https://$host$request_uri;
}

server {
    listen       443;
    ssl          on;
    server_name  example.org;

    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

    (以下省略)

HSTSの設定方法

nginx では、VirtualHost で複数サイトの運営をしているので、各サイトごとに下記の設定を追加しました。

nginx.conf の https ディレクティブで一括設定してもいいですが、今回は個別にやる方法を共有しておきたいと思います。

server {
    listen       443;
    ssl          on;
    server_name  example.org;

    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

    # 以下を追加
    add_header Strict-Transport-Security 'max-age=31536000';

nginx のサービスを再起動して、実際にリクエストしてレスポンスヘッダを確認すると、以下が付与されていることがわかります。

Strict-Transport-Security:max-age=31536000

サブドメインに対しても同時に設定したい場合は、先ほどの設定に「includeSubDomains」を追加してください。

add_header Strict-Transport-Security 'max-age=31536000; includeSubDomains';

この場合、レスポンスヘッダも以下のように変わります。

Strict-Transport-Security:max-age=31536000; includeSubDomains

なお、設定をミスってしまった場合など、HSTS を無効にしたい場合は max-age を 0 にすることで無効化できます。

add_header Strict-Transport-Security 'max-age=0; includeSubDomains';

参考カテゴリ

オススメ記事

最新の投稿やよく見られているのオススメ記事一覧です。

標準出力と標準エラー出力をパイプに渡す

よく、標準出力先をファイルにリダイレクトすることはありますが、意外に標準エラー出力は使う機会がありません。しかし、やはりツールやパッケージ製品になると標準エラー出力も活用されているようです。でも、...

Linux(FreeBSD)

>>記事を確認する

主要無料ブログ5つに対する自動投稿PHPプログラム

アメブロへ楽天APIなどの情報を自動で投稿する の反響が良かったので、どうせならアメブロ以外の無料ブログの XML-RPC を使った自動投稿も紹介したいと思います。これには FC2BlogManager.php というライブ...

PHP

>>記事を確認する

snmpでデバイスの情報を取得

snmpでデバイスの情報を取得するコマンドです。これを元に、ディスクIOなどのMIB値を探します。 $ snmpwalk -v 2c -c {SNMPGROUPNAME} localhost 1.3.6.1.4.1.2021.13.15.1.1.2 (結果の一部) UCD-DIS...

Linux(FreeBSD)

>>記事を確認する

awkで指定したカラム以降をprint表示する

前回、awk で最後のカラム以外を表示してみましたが、今回は指定したカラム以降のカラムを全部表示したいと思います。 例えば、7 個の文字列がカンマで区切られているファイルがあるとしたら、3 番目のカラム...

awk / シェル

>>記事を確認する

CentOSでRedisサーバを使う

冗長化した Web サーバなどで、セッションの管理や、セッションや特定のユーザーに紐付く一時データを管理するのに memcache を使う場面は多いと思います。 その memcache の中でも主流なのが memcached です...

Linux(FreeBSD) / CentOS / Redis

>>記事を確認する

新しいぐるなびAPIで飲食店の店舗情報取得

過去に作成した「ぐるなびAPI」のプログラムや、ぐるなびの Web Service が新しくなったこともあり、API からの情報取得プログラムを書き換えてみました。 以前の記事は下記になります。 ・ ぐるなびAPIで...

WebAPI

>>記事を確認する

NginxのFastCGIキャッシュで白い画面がキャッシュされる

以前から、トップページにアクセスすると、レスポンスステータスは 200 で返ってくるのに、画面に何も表示されない現象が稀に見受けられたので調査してみました。 さすがに機会損失にも繋がるということで、...

Nginx

>>記事を確認する

Laravel5.4の認証ユーザーのパスワードハッシュについて

Laravel で用意されている認証モジュールを利用する際、ユーザーモデル(User.php)経由で登録されるパスワードのハッシュ方法について調べてみました。 Laravel 上ではパスワード文字列を bcrypt() のヘルパー...

PHP / Laravel

>>記事を確認する

Laravel5.4のコントローラコンストラクタでAuth::user()が取得できない

Laravel5.4 で認証を通したアクセスに対して、コントローラのコンストラクタでユーザモデルの値を取得しようと思ったら、なぜか Auth::user() の値が取得できなくて悩みました。 public function __construc...

PHP / PHPフレームワーク / Laravel

>>記事を確認する

NginxのHSTS(HTTP Strict-Transport-Security)の設定

「Let's Encrypt」のおかげで、全サイト SSL 化していますが、これまで nginx の設定では、http のアクセスがあった場合に https に 301 リダイレクトさせていました。 この場合、Googlebot に http のアク...

セキュリティ / Nginx / SSL

>>記事を確認する