HAProxy TLS1.2限制不生效 禁用TLS1.0/1.1提升SSL Labs评分问题
问题排查与解决方案
核心原因
你当前架构前端接入了Cloudflare CDN,直接使用域名在SSL Labs测试时,扫描的是Cloudflare边缘节点的TLS配置,而非你本地HAProxy的配置,因此你修改HAProxy的TLS参数不会对公网扫描结果产生影响。
分步处理方案
- 第一步:调整Cloudflare侧TLS策略
登录Cloudflare控制台,进入对应域名的「SSL/TLS」-「边缘证书」配置页,找到「最低TLS版本」选项,选择TLS 1.2并保存配置,等待5-10分钟生效后再进行SSL Labs测试即可。 - 第二步:验证本地HAProxy配置有效性
你当前的HAProxy TLS配置本身已经符合禁用TLS1.0/1.1的要求,如需验证可以手动绑定hosts将域名指向你的服务器公网IP,使用以下命令测试:
测试TLS1.0是否禁用:openssl s_client -connect 你的服务器公网IP:443 -tls1
测试TLS1.1是否禁用:openssl s_client -connect 你的服务器公网IP:443 -tls1_1
如果返回握手失败、无证书信息返回,说明配置已生效。 - 第三步:修正配置冗余&错误
- 你的
openssl.conf存在拼写错误:配置块[system_defualt_sect]应为[system_default_sect],修正后可执行update-ca-certificates或重启服务器使系统级TLS配置生效。 - HAProxy的frontend配置中,
ssl-min-ver TLSv1.2和force-tlsv12参数作用重复,HAProxy 2.4版本仅保留ssl-min-ver TLSv1.2即可,修改后执行systemctl restart haproxy重启服务生效。
- 你的
内容的提问来源于stack exchange,提问作者Brett
相关产品推荐
相关产品推荐

