私钥权限必须设为600且属主为root,存放于非web可访问路径(如/etc/nginx/ssl/),禁用密码保护,自动化更新需强制校验权限。

私钥文件权限过大是Nginx HTTPS部署中最隐蔽也最危险的配置失误之一。它不会导致服务启动失败,却会让攻击者轻易读取私钥、解密流量甚至伪造服务器身份。核心原则只有一条:私钥必须严格限制访问,仅由Nginx主进程(通常是root)可读。
私钥权限必须设为600且属主为root
Nginx主进程以root身份启动,负责从磁盘加载私钥并将其安全传递给工作进程;工作进程本身不直接读取私钥文件。因此,私钥只需对root可读写即可,其他任何用户或组都不应有访问权限。
- 执行命令修正权限:chmod 600 /etc/nginx/ssl/your_domain.key
- 确认属主为root:chown root:root /etc/nginx/ssl/your_domain.key
- 禁止使用644、664、755等开放权限——这些会让PHP脚本、CGI程序或普通用户直接读取私钥
存放路径必须避开Web可访问区域
私钥绝不能放在Nginx的root目录、alias映射路径或任何可能被HTTP请求解析到的位置,例如/var/www/html/、/usr/share/nginx/html/或面板自动生成的vhost目录下。
- 推荐路径:/etc/nginx/ssl/ 或 /etc/ssl/private/(后者需同步设置目录权限为700)
- 验证是否安全:在浏览器中尝试访问 https://yoursite.com/ssl/private.key,返回403或404才算合规
- 若使用Certbot等工具,检查其默认路径是否落入Web根目录;手动迁移时务必重设权限与路径
禁用私钥密码保护,改用系统级防护
虽然OpenSSL支持加密私钥,但Nginx生产环境严禁启用。因为每次reload或重启都需要人工输入密码,会中断服务可用性。
- 生成无密码私钥:openssl genrsa -out domain.key 2048
- 如已有带密码私钥,可去除密码:openssl rsa -in domain.key.encrypted -out domain.key
- 替代方案更可靠:靠文件权限(600)、目录隔离(非Web路径)、审计日志(auditd)和密钥轮换机制构建纵深防御
自动化更新中必须内置权限校验
证书自动续期脚本若忽略权限设置,一次更新就可能将私钥暴露给所有用户。所有自动化流程都应包含强制权限修复环节。
- 在续期脚本末尾加入:chmod 600 /etc/nginx/ssl/*.key && chown root:root /etc/nginx/ssl/*.key
- 更新前执行语法检查:nginx -t;成功后再重载:nginx -s reload
- 定期巡检命令:find /etc/nginx -name "*.key" -perm /037 -ls,找出权限过宽的私钥文件











