Voltar para todos os artigos
"Linux & Servidores"2026-07-17

"Configurando SSL/TLS de Alta Segurança no Nginx (Nota A+)

"Aprenda a configurar criptografia SSL/TLS avançada no seu servidor Nginx para proteger a navegação dos usuários e obter nota máxima no SSL Labs.

A segurança de dados trafegados na web é obrigatória para qualquer negócio sério. O uso básico de certificados HTTPS (como Let's Encrypt) já é comum, porém, a configuração padrão do servidor web Nginx muitas vezes aceita cifras e protocolos de criptografia antigos e inseguros por compatibilidade.

Neste tutorial de engenharia de rede, mostramos como realizar o *hardening* do protocolo SSL/TLS no Nginx para blindar suas conexões e obter nota máxima (A+) no teste global de segurança da Qualys SSL Labs.

1. Desativando Protocolos Obsoletos (TLS 1.0 e 1.1)

Protocolos antigos como SSLv3, TLS 1.0 e TLS 1.1 possuem falhas conhecidas (como POODLE e BEAST). Devemos aceitar apenas conexões baseadas nas versões TLS 1.2 e TLS 1.3.

No bloco `server` de configuração do Nginx:

```nginx ssl_protocols TLSv1.2 TLSv1.3; ```

2. Definindo Cifras de Criptografia Fortes

Evite cifras baseadas em algoritmos vulneráveis de criptografia, como RC4 ou 3DES. Cifras modernas com troca de chave segura por curvas elípticas (ECDHE) são mais robustas e rápidas.

```nginx
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384';
```

3. Implementando o HSTS (Strict Transport Security)

O HSTS é um cabeçalho de resposta HTTP que instrui o navegador a forçar qualquer conexão futura estritamente via HTTPS, impedindo ataques de interceptação ("Man-in-the-Middle") durante redirecionamentos HTTP para HTTPS.

Adicione a linha no Nginx:

```nginx add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always; ```

4. Otimização de Performance (Session Resumption e OCSP)

Criptografar conexões consome processamento de CPU. Otimize esses handshakes para que a navegação do usuário final permaneça rápida:

  • SSL Session Cache: Salva parâmetros de conexões recentes em memória RAM, acelerando o retorno do mesmo visitante.

  • ```nginx
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;
    ```
  • OCSP Stapling: O próprio servidor consulta a validade do certificado na autoridade certificadora e o anexa na requisição inicial do cliente, economizando requisições de DNS e rede do visitante.

  • ```nginx
    ssl_stapling on;
    ssl_stapling_verify on;
    ```

    Conclusão

    Configurar o SSL/TLS de forma otimizada protege os dados sensíveis dos seus clientes (como cartões de crédito e informações de login) e ajuda no posicionamento orgânico de SEO do site. Ao implementar essas políticas no seu servidor Nginx, você garante o nível mais alto de integridade de dados do mercado.

    Precisa de suporte especializado em nuvem ou infraestrutura?

    A ExpertCore conta com engenheiros experientes para escalar suas aplicações, automatizar processos e auditar seus custos de TI.

    Explorar Soluções