ssl labs ssl test 是唯一能为 nginx https 配置打分的权威工具,需关闭 cdn、确认 dns 解析至真实 ip、开放 443 端口后,在其网站提交纯域名获取报告,重点关注 overall rating、protocol support、key exchange 和 cipher suites 四项,并据扣分项反推优化 ssl_protocols、ssl_ciphers 等 nginx 配置。

Nginx 本身不提供 HTTPS 安全等级跑分功能,它只是 Web 服务器,不负责评测。真正能给你的 HTTPS 配置打分的,是外部权威在线工具——SSL Labs SSL Test(https://www.php.cn/link/a5f2d8291fa5ba7ef1d2d7e48aa94b39 Nginx 命令行里运行“跑分命令”,而是通过浏览器或 curl 提交域名,由 SSL Labs 远程扫描你的 Nginx 实际 TLS 行为并生成详细报告。
要让这个跑分结果真实、有效、可优化,关键在于确保测试对象是你自己的 Nginx,而不是 CDN、代理或防火墙。
测试前必须做的三件事
- 临时关闭 CDN:比如 Cloudflare、阿里云 CDN、腾讯云 CDN,切换到 “DNS only” 模式,否则测的是 CDN 的配置,不是你的 Nginx
-
确认 DNS 解析正确:
dig your-domain.com +short应返回你 Nginx 服务器的真实公网 IP -
开放 443 端口:检查云服务商安全组、本地防火墙(如
ufw或firewalld),确保tcp/443允许入站
怎么执行跑分
打开 https://www.php.cn/link/7e8662c9d1ea69f80a0b90d795aa01c8 example.com,不要加 https:// 或 /path),点击 Submit。等待 3–5 分钟,页面会生成完整报告。
报告里你要盯紧的四个核心项
- Overall Rating:左上角总分,A+ 是当前最高分,F 表示存在严重漏洞
-
Protocol Support:只应显示 TLS 1.2 和 TLS 1.3 ✔️;若出现 TLS 1.0 或 1.1,说明
ssl_protocols没禁用干净 - Key Exchange:应为 ECDHE + secp256r1 / x25519,不能出现 RSA 密钥交换或 weak curve
- Cipher Suites:所有高亮红色警告(如 “Weak cipher”、“Weak key exchange”)都是你要改的配置点
跑分结果怎么反推 Nginx 配置
报告每一条扣分,基本都能对应一行 Nginx 配置:
- 提示 “TLS 1.0/1.1 enabled” → 检查
ssl_protocols TLSv1.2 TLSv1.3;是否写对,有没有多余空格或版本 - 提示 “Weak cipher suites” → 替换
ssl_ciphers为明确、现代的套件列表,例如:ssl_ciphers 'TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:ECDHE-ECDSA-AES128-GCM-SHA256';
- 提示 “Missing OCSP stapling” → 补上:
ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8 1.1.1.1 valid=300s;
- 提示 “No HSTS header” → 加上:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
不复杂但容易忽略











