You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

HAProxy TLS1.2限制不生效 禁用TLS1.0/1.1提升SSL Labs评分问题

问题排查与解决方案

核心原因

你当前架构前端接入了Cloudflare CDN,直接使用域名在SSL Labs测试时,扫描的是Cloudflare边缘节点的TLS配置,而非你本地HAProxy的配置,因此你修改HAProxy的TLS参数不会对公网扫描结果产生影响。

分步处理方案

  • 第一步:调整Cloudflare侧TLS策略
    登录Cloudflare控制台,进入对应域名的「SSL/TLS」-「边缘证书」配置页,找到「最低TLS版本」选项,选择TLS 1.2并保存配置,等待5-10分钟生效后再进行SSL Labs测试即可。
  • 第二步:验证本地HAProxy配置有效性
    你当前的HAProxy TLS配置本身已经符合禁用TLS1.0/1.1的要求,如需验证可以手动绑定hosts将域名指向你的服务器公网IP,使用以下命令测试:
    测试TLS1.0是否禁用:openssl s_client -connect 你的服务器公网IP:443 -tls1
    测试TLS1.1是否禁用:openssl s_client -connect 你的服务器公网IP:443 -tls1_1
    如果返回握手失败、无证书信息返回,说明配置已生效。
  • 第三步:修正配置冗余&错误
    1. 你的openssl.conf存在拼写错误:配置块[system_defualt_sect]应为[system_default_sect],修正后可执行update-ca-certificates或重启服务器使系统级TLS配置生效。
    2. HAProxy的frontend配置中,ssl-min-ver TLSv1.2和force-tlsv12参数作用重复,HAProxy 2.4版本仅保留ssl-min-ver TLSv1.2即可,修改后执行systemctl restart haproxy重启服务生效。

内容的提问来源于stack exchange,提问作者Brett

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 13:06:05