如何在我的网站中实施 HSTS

萨吉尔巴布

我有一个网站(来自godaddy 的域并托管在hostgator 中)。当我手动更新证书时,我可以将我的网站重定向到 https,但它总是从谷歌搜索转到 http。在线搜索后,我知道考虑到目标域的Strict-Transport-Security: max-age=15768000结果curl -i -L将满足我的需要,因为它会强制浏览器以 https 打开网站。但我对如何在我的网站上实现这一点感到困惑。

谁可以帮我这个事 ?

巴里·波拉德

不确定这是否适合 Stackoverflow。再说一次,它涵盖了太多主题,以至于它也不适用于任何其他 StackExchange 站点。所以无论如何都会尝试回答。

重定向。

“我可以将我的网站重定向到 https”是什么意思?您应该将您的网站重定向到 https ,现在您已经完成了设置的麻烦,所以您正在这样做吗?或者你能同时访问http和https吗?如果是这样,即使用户设置了 http,也要找出如何强制使用 https。

这是在您的 Web 服务器上使用重定向规则设置的。不确定您是否可以直接访问您的配置(例如,如果使用 Apache,则为 .htaccess 文件)或要求您的主机提供商为您进行设置。

谷歌搜索

关于 Google 搜索,一旦您设置了重定向,Google 需要一些时间来识别这一点并更新其搜索索引中的链接以显示页面的 https 版本。

说有一些方法可以告诉谷歌这个加快这个过程:

  • 您是否强制重定向到 https?如果不是,Google 将根据多种因素决定显示哪个站点(http 或 https)。
  • 您是否有站点地图并且是否将这些链接更新为 https?
  • 您的任何页面的 HTML 中是否有 rel="canonical" 设置并且是否设置为 https 版本?例如,如果您同时允许页面的 http 和 https 版本(不推荐),这会告诉 Google 哪个是页面的真实版本。
  • 您是否在 Google Search Console 中注册了您网站的 https 版本?如果是这样,那里有任何错误吗?您还可以在此处启动重新索引请求。
  • 您是否将所有内部链接设置为 https 或更好的相对链接。
  • 您能否将任何外部链接更新为 https 而不是 http。

HTTP 严格传输安全 (HSTS)

这是一个高级主题,因此在您对它有更多了解之前,真的不会推荐它。基本上它是一个 HTTP 标头,您通过 https 与您的网页一起发回,以告诉网络浏览器“嘿,我只是一个 https 站点。从现在开始,您将它们发送给我之前,自动将任何 http 请求自动转换为 https ”。

这是重定向之上的一个很好的安全补充但至关重要的是,它并不能取代重定向的需要。重定向需要首先到位才能将其发送到 https,此时您的 Web 服务器可以发送 HSTS HTTP 标头。

要设置它,您可以发送这样的 HTTP 标头(但只能通过 https 请求)。

Strict-Transport-Security "max-age=16070400"

这可以在您的网络服务器中设置,或者在您的 php 文件中设置,或者您可以通过任何其他方式发送 HTTP 标头。

请注意,我们将阻止您的网站通过 http 访问,因此如果您出于任何原因决定关闭 https,那么您基本上已将您的网站阻止了最长使用时间的任何浏览器缓存该设置。

有关 HSTS 的更多信息,请参见此处:.htaccess 中的 301 重定向和 HSTS

但我真的不认为这就是你在这里寻找的东西。它告诉网络浏览器(如谷歌浏览器)强制使用 https 并且与搜索引擎(如谷歌搜索)无关,因为目前他们忽略了这个 Header。

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

实施HSTS会导致我的网站中使用IE6兼容模式的部分中断吗?

来自分类Dev

实施HSTS时发生SSL错误

来自分类Dev

如何删除意外添加到Firefox的HSTS网站列表中的网站?

来自分类Dev

HSTS:当我没有子域时使用 includeSubdomains

来自分类Dev

我们如何在weblogic服务器中启用HSTS(HTTP Strict-Transport-Security)

来自分类Dev

如何仅在HTTPS上从.htaccess设置HSTS标头

来自分类Dev

如何处理HSTS的端口重定向

来自分类Dev

301重定向和.htaccess中的HSTS

来自分类Dev

如何为带有http和https的混合网站添加hsts?

来自分类Dev

如何在我的网站上实施“看过”

来自分类Dev

如何从Google Chrome的HSTS列表中永久排除本地主机

来自分类Dev

如何解决Codeigniter中的漏洞问题(权限升级,会话重播攻击和HSTS丢失)

来自分类Dev

HSTS标头Strict-Transport-Security中的大小写是否重要?

来自分类Dev

何时应启用HSTS?

来自分类Dev

Is there a way to bypass HSTS protocol?

来自分类Dev

如何在我的网站上实施社交登录

来自分类Dev

有没有一种方法可以确定站点是否在AS3中启用了HSTS?

来自分类Dev

如果浏览器支持,则在IE中删除HSTS以测试重定向到https,并且对于子域也可以

来自分类Dev

有没有一种方法可以确定站点是否在AS3中启用了HSTS?

来自分类Dev

iOS的WebView是否支持HSTS?

来自分类Dev

Android的WebView是否支持HSTS?

来自分类Dev

UWSGI在Heroku上实现hsts

来自分类Dev

PhoneGap是否支持HTTP HSTS?

来自分类Dev

如何在自己的网站上实施.SCSS?

来自分类Dev

如何在自己的网站上实施.SCSS?

来自分类Dev

如何在自己的网站上实施.SCSS?

来自分类Dev

如何在Wordpress中启动我的网站

来自分类Dev

如何在我的网站中删除空白

来自分类Dev

如何在我的提交表单中实施代码检查

Related 相关文章

  1. 1

    实施HSTS会导致我的网站中使用IE6兼容模式的部分中断吗?

  2. 2

    实施HSTS时发生SSL错误

  3. 3

    如何删除意外添加到Firefox的HSTS网站列表中的网站?

  4. 4

    HSTS:当我没有子域时使用 includeSubdomains

  5. 5

    我们如何在weblogic服务器中启用HSTS(HTTP Strict-Transport-Security)

  6. 6

    如何仅在HTTPS上从.htaccess设置HSTS标头

  7. 7

    如何处理HSTS的端口重定向

  8. 8

    301重定向和.htaccess中的HSTS

  9. 9

    如何为带有http和https的混合网站添加hsts?

  10. 10

    如何在我的网站上实施“看过”

  11. 11

    如何从Google Chrome的HSTS列表中永久排除本地主机

  12. 12

    如何解决Codeigniter中的漏洞问题(权限升级,会话重播攻击和HSTS丢失)

  13. 13

    HSTS标头Strict-Transport-Security中的大小写是否重要?

  14. 14

    何时应启用HSTS?

  15. 15

    Is there a way to bypass HSTS protocol?

  16. 16

    如何在我的网站上实施社交登录

  17. 17

    有没有一种方法可以确定站点是否在AS3中启用了HSTS?

  18. 18

    如果浏览器支持,则在IE中删除HSTS以测试重定向到https,并且对于子域也可以

  19. 19

    有没有一种方法可以确定站点是否在AS3中启用了HSTS?

  20. 20

    iOS的WebView是否支持HSTS?

  21. 21

    Android的WebView是否支持HSTS?

  22. 22

    UWSGI在Heroku上实现hsts

  23. 23

    PhoneGap是否支持HTTP HSTS?

  24. 24

    如何在自己的网站上实施.SCSS?

  25. 25

    如何在自己的网站上实施.SCSS?

  26. 26

    如何在自己的网站上实施.SCSS?

  27. 27

    如何在Wordpress中启动我的网站

  28. 28

    如何在我的网站中删除空白

  29. 29

    如何在我的提交表单中实施代码检查

热门标签

归档