参考消息
建议先保证所有H🔮TTP流量都能正确⭐跳转到HTTPS,确认无误后再添加HSTS头
否则,一旦浏览器收到HS🤔TS指令,即使后续回退HTTP也可能被强制阻止访问
htaccess文件或虚拟主机配置中启用mod_rewrite模块,写入类似规则: Rew✅riteEngine On RewriteCond %{HTTP🚀S} off RewriteRule ^(
使用前请确认所有子域名都已准备好⭐HTTPS,否则🎨可能导致子域名无法访问
使用在线HTTP头检测工具(如securityheaders
证书部署完成后,建议先通过浏览器地址栏的锁标志确认HTTPS访问正常,再进行后续跳转配置
IIS环境 在IIS管理器中🎉选择网站,双击“URL重写”,添加一条入站规则: 模式: (
一般建议至少设置半年(15768000),如果确✨定所有子域名都支持HT💯TPS,可以设为一年
在监听80端口的server块内,加入以下跳转指令: server { listen 80; server_name example
第二步:部署HSTS策略以增强安全强制 HSTS(HTTP Strict Transport Security)能够告知浏览器:在指定的时间内,只允许通过HTTPS访问该域名,杜绝中间人攻击和协议降级风险
htaccess中: Header📢 always set Strict-Transport-Security "max-age=315360🌈00; includeSubDomains" 需先启用 mod_headers 模块