网站配置HSTS协议的好处和必要性

一般情况下我们访问一个网站时,在浏览器中输入网址。比如直接输入网址https://zhuji.gd或 wpbox.cc,这就给了中间人攻击的机会,会被重定向到恶意站点,不是很安全。

网站配置HSTS协议的好处和必要性1技术教程主机格调

我的WordPress百宝箱使用了七牛免费SSL,虽然实现了HTTPS,但是在打开网站的一瞬间,经常看到需要从 HTTP 访问跳转到 HTTPS。

因为在主机上做过301重定向到 https://zhuji.gd, HTTPS 网站的做法是对用户的 HTTP 访问跳转到 HTTPS。这个跳转使用了不安全的 HTTP 通信。

[ad]

HSTS协议的出现就是解决这个问题的。HSTS可以阻止基于SSLStrip 的中间人攻击;

而HSTS协议使 Web 服务器告知浏览器不使用 HTTP 访问,在浏览器端自动将所有到该站点的 HTTP 访问替换为 HTTPS 访问。

HSTS是网站从HTTP跳转到HTTPS中加强网站性能及安全优化非常重要的一个环节。我的WordPress百宝箱,在使用中,发现对于我的网站访问速度、Google搜索引擎收录优化,有非常大的帮助,非常值得推荐。

因为我的WordPress百宝箱是搭建在Wopus的虚拟主机上,所以实现HSTS和一般的VPS服务器搭建的网站还是有非常大的区别的。

延伸阅读:八个HTTPS和SSL优化使用心得-减少等待时间和降低Https性能损耗

基本思路就是通过Really Simple SSL pro插件和按照HSTS Preload List检测要求来完成HSTS布置的。

关于如何设置HSTS,并提交HSTS Preload List下篇文章再做介绍。

这篇主要是介绍HSTS和配置HSTS给网站带来了什么好处。。

网站配置HSTS协议的好处和必要性3技术教程主机格调

采用HSTS协议的网站将保证浏览器始终连接到该网站的 HTTPS 加密版本,不需要用户手动在浏览器地址栏中输入加密地址,直接跳转到HTTPS网站,不再使用HTTP。

HSTS协议可以对你的网站采用全局加密,用户看到的就是该网站的安全版本。也就是在浏览器中,直接显示的是带有小绿锁版本的网站,不再是标识为不安全的网站。

HSTS协议带有强制性,强制浏览器使用 HTTPS与服务器创建连接。所以要想解除HSTS协议,还是比较麻烦的。但是因为这个协议是由各大浏览器公司和互联网组织推动,所以暂时没有淘汰的可能性。

HSTS如何工作

配置HSTS后,会在给浏览器返回的 HTTP头部携带HSTS字段。

浏览器获取到该信息后,会将所有 HTTP 访问请求在内部做307跳转到 HTTPS,而无需任何网络过程,从而提高了兼容性。

目前几乎所有的浏览器都支持HSTS

但是HSTS是有一个问题,第一次访问网站的浏览器,HSTS 并不工作。

要解决这个问题,需要将网站提交到HSTS preload list。

什么是HSTS Preload List?

HSTS Preload List是浏览器中的 HSTS 预载入列表。

进入该列表中的网站,使用浏览器访问时,会自动转换成 HTTPS。

具体的申请条件,可以将你的网站提交HSTS Preload List ,提交会出来你要满足什么条件;

因为我是用的Really Simple SSL pro插件配置的HSTS,提交到HSTS Preload List,今天查看已经通过审核。

网站配置HSTS协议的好处和必要性5技术教程主机格调

从申请到审核通过,时间在十天左右。在提交申请的这段时间里,不要取消任何的301重定向,如果取消可能审核不通过。不过审核通过后,就可以取消。

HSTS的必要性

强制通过使用HSTS协议,浏览器直接使用HTTPS访问页面,有效阻止中间人劫持;通过减少跳转请求,也会提高网站的访问速度。对网站整体优化,有非常的大的促进作用。。

现在有一个问题,就是我想核实一下是不是网站添加了HSTS协议,会对网站的访问速度会有提升了?会有多大的提升?

【声明1】:如本站转载别的站的文章,我个人没有添加来源,您可以发电邮:admin#zhuji.gd 提醒我,我会尽快添加文章来源。 【声明2】:本博客不参与任何交易及中介服务,只记录 VPS 测评和优惠,内容均不作直接、间接、法定、约定的保证。访问本博客请务必遵守有关互联网的相关法律、规定与规则。一旦您访问本博客,即表示您已经知晓并接受了此声明通告。
(0)
上一篇 20/04/2019
下一篇 22/04/2019

相关推荐

  • WordPress前端优化设置教程

    人类对速度的追求永无止境,站长对网站的速度追求也是如此。如果你对WordPress越来越臃肿、速度越来越慢而烦恼,那本文关于WordPress前端优化设置教程是你必看优化教程之一。无论是VPS还是传统的虚拟主机,对现有的服务器硬件来说性能已不是什么问题,那为什么还会慢呢?不外乎几方面:后端的数据读取与动态程序处理能力,前端的页面大小和传输问题,再加上中间的网络传输因素。 后端的数据读取与动态程序处理优化,网上有很多...

    05/03/2019
    11.4K0
  • 哪些WordPress收费主题最靠谱?

    玩WordPress有十几年的光景了,对WordPress网站运营建设及其WordPress主题、插件的使用有着深刻的理解。可能比较遗憾的是,对于WordPress主题和插件编程没有多学习,但是并不妨碍我对WordPress的喜爱和推崇。 在WordPress使用学习中,要想做一个WordPress网站,离不开对于底层架构的构建,而其中最基础的就是如何WordPress主题的选择和修改。 [ad] 我用过幸福收藏夹、Prower、知更鸟、萨龙、Z神等等这些大牛的主题,免费的、破...

    21/09/2019
    13.5K0
  • FuckAliyun一键脚本卸载阿里云安骑士、云盾、云监控

    阿里云ECS和轻量服务器中默认安装阿里云盾、安骑士软件和云监控工具。这些安全软件目的是为了自动检测服务器的安全以及给予告警提示,免费版只有提示功能,如果需要解决和了解安全问题,需要升级付费。这些安全软件对于我们一般小咖来说,没有什么需求,安装了以后还会占用服务器资源。 对于一般用户,卸载了事,这里提供一个一键卸载脚本。不过要提示一下,如果阿里云服务器中已经有网站或者应用,需要备份一下,以免卸载出现...

    技术教程 22/06/2021
    5.1K0
  • WordPress插件:WPS Hide Login 修改 WordPress 后台登录地址

    今天收到几百份尝试后台登陆失败的邮件,随后启用了 WordPress 主题自带的后台登录安全校验码和修改 WordPress 后台默认登陆地址。 WPS Hide Login 可以修改 WordPress 后台登录地址,禁止访问 wp-admin 目录和 wp-login.php 页面的 WordPress 插件,不用修改核心文件或者重命名文件;设置也非常简单。 设置方法: 1、安装完成启用插件后,右侧面板下方设置页面下方出现 “ Login url ” ,输入要自定义的登录 url: 2、保存更改...

    16/05/2020
    12.8K0
  • Debian 10 如何启用 BBR 加速

    本站搬瓦工 VPS 安装了最新的 Debian 10 。该系统基于Linux 4.19内核,默认编译了 BBR 模块,通过以下步骤来开启 BBR。启用 BBR 后,网站速度明显有所提升。 1、修改系统变量 echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf 2、保存生效 sysctl -p 3、查看内核是否已开启BBR sysctl net.ipv4.tcp_available_congestion_control 显示以下即...

    技术教程 03/10/2020
    900
  • 电信清理CN2 GIA市场,后续可能涨价

    早几天发现本站使用的搬瓦工DC6 CN2 GIA-E 线路抽风比较严重,丢包率较高,访问速度明显变慢。常去的鸡场美西节点也出现同样的问题。 根据鸡场后台推送信息显示上海到洛杉矶的海底光缆断裂,因为疫情关系,官方目前还无法确定什么时候修复。这段海底光缆经常出问题,因为疫情的关系,也可能远远超过上次故障的修复时间。 目前CN2 GIA线路丢包问题得到了缓解,已经基本降为0,但由于光缆未修复,所以延迟会增大。延迟需要待光缆...

    27/04/2020
    15.1K0
  • Tmhhost新上香港CN2GIA VPS 三网回程CN2GIA 堪比国内机房;洛杉矶cera高防VPS八折促销¥79.20/季

    Tmhhost 最近新上香港 CN2GIA VPS,强制三网回程CN2GIA,去程电信CN2 联通移动直连,速度堪比国内 VPS,ping值稳定在20-70ms之间,如果不备案兼顾速度,可以考虑此款机器。镇江 BGP 高防 VPS 送50G高防,必须实名认证。 Tmhhost的洛杉矶CERA CN2 GIA VPS,三网回程CN2GIA线路,现在购买季付八折循环折扣,力度不小。 香港 CN2GIA VPS 安畅机房,强制三网回程CN2GIA,去程电信CN2 联通移动直连,速度非常快,不限流,不备案建站...

    15/01/2021
    6.1K0
  • WordPress 上传图片或文件自动重命名教程

    通常在 WordPress 后台上传什么名称的文件就使用什么名称作为文件名,很多通过截图或微信中保存下来的图片名称中带有中文,中文链接地址对 搜索引擎 SEO 不友好,且会产生一大堆的乱码。 复制以下代码到主题 functions.php 文件最后即可。 // WordPress上传图片或文件自动重命名的方法 // https://themebetter.com/wordpress-upload-auto-filename.html add_filter('sanitize_file_name', 'tbwp_new_filename', 10); function t...

    技术教程 06/09/2023
    2510
  • 私有文档、源码、软件目录列表程序:Zdir

    为了存放建站源码,使用Cloudreve开源程序自建网盘。使用段时间后,发现Cloudreve无法从开源升级到商业版本,所以弃用。 先后更换了Filerun、Nextcloud、KodExplorer等建站程序,设置太复杂,我就是想要存放些源码还有常用的软件而已。 我对网盘程序的要求不高,一个是设置不要太复杂,二则要求稳定,有持续维护。 我自己在使用xiaoz的ImgURL图床,正好xiaoz童鞋有一个使用PHP开发的目录列表程序Zdir,无需数据库,体积小巧,功...

    09/11/2019
    620
  • 几款常用的WordPress性能优化缓存插件

    WordPress网站优化文贯穿WordPress网站运营的始终,而WordPress 缓存插件必定是WordPress网站优化的利器。如果WordPress缓存插件配置使用得当,无疑会大大提高网站的访问速度。 下面简单地介绍一下几款常用的WordPress 性能优化缓存插件。 [ad] WP Super Cache WP Super Cache被公认为是最佳的WordPress 性能优化插件,目前也是WordPress官方运营,无论插件的安全性兼容性都是最为靠谱的选择。 这款WordPress插件直接从动态的 W...

    11/04/2019
    14.8K0
返回顶部