nginx HTTPS
섹션 7진행 0 / 8
7. 정리
- 개인 키는
openssl genrsa, CSR 은 openssl req -new -subj, 자체 서명 인증서는 openssl x509 -req -signkey 로 만듭니다.
- 인증서·키는
$BASE/nginx/ssl 에 두고 개인 키만 권한 600 으로 제한합니다.
- 443
server 블록에는 ssl_certificate·ssl_protocols TLSv1.2 TLSv1.3·ssl_ciphers·ssl_session_cache 를 채웁니다.
- 80 번은
return 301 로 443 으로 보내고, 안정된 뒤에 HSTS 헤더로 http 접속 자체를 막습니다.
- Tomcat 에는
X-Forwarded-Proto 헤더와 RemoteIpValve 로 실제 접속 방식을 전달합니다.
- 인증서 교체는 파일만 바꾸고
nginx -t 로 검사한 뒤 reload 로 반영해 연결을 끊지 않습니다.
- 다음 레슨은 로드밸런싱과 운영입니다.