Mozilla SSL Configuration Generator
Brug Mozillas SSL Configuration Generator til sikker server-konfiguration.
Best practice SSL konfiguration
Mozilla SSL Configuration Generator generere konfigurationer for Linux baserede server systemer der anvender OpenSSL biblioteket, hvor der er taget højde for hvilke mulige protokoller og ciphers der understøttes af OpenSSL og server version i brug.
Mozilla SSL Configuration Generator bliver løbende opdatere med nyeste anbefalinger og tilbyder 3 konfigurationsmuligheder hvor man vægter sikkerhed, kompatibilitet eller en balance derimellem.
Her er et samlet overblik over de indstillinger der kan sættes.

Den første sektion er simpelt hvilken server du har.

Den næste sektion er hvilken profil du ønsker:
- Modern: Giver højere sikkerhed men lavere kompatibilitet da den udelukker en del ældre browsere og andre enheder.
Anbefalet hvis alle klienter er kendte, f.eks. på et website der kun anvendes internt.
- Intermediate: En balance af mellem-høj sikkerhed og høj kompatibilitet.
Generelt anbefalet til servere hvor ukendte klienter tilgår, f.eks. en webshop.
Den optimerer sikkerheden, men tillader stadig lidt ældre klienter at tilgå websitet.
- Old: Lav sikkerhed, højeste kompatibilitet.
Denne indstilling kan kun anbefales hvis sikkerheden ikke er nær så vigtig som kompatibiliteten, da den åbner for protokoller og ciphers som anses som muligvis usikre.

Den sidste sektion er til at sætte versionerne på serveren og OpenSSL så de passer med dem du har installeret.
Det er også her du kan slå HTTP Strict Transport Security (HSTS) til eller fra:
- HSTS: (HTTP Strict Transport Security) er en header fra serveren, der fortæller klienten at DNS domænet kun må tilgås via HTTPS fremover.
Dette huskes af klienter i den max-age der sættes, uanset om det fjernes fra serveren igen, så der er ingen vej tilbage hvis det fejler.
Følg en grundig vejledning, vær konservativ og anvend 300 sekunder (5 min) i mindst en uge, inden der skrues gradvist op.
Pas på med subdomains og preload, med mindre alt på domænet allerede kører HTTPS.
- OCSP Stapling: Det er helt klart en fordel at slå OCSP til.
Det gør at serveren henter status for certifikatet en gang imellem og afleverer det til klienter, i stedet for at samtlige klienter skal kontrollere status hver gang de forbinder til dit website.

Når man har sat alle indstillingerne vil man nedenunder få en SSL konfiguration som kan kopieres ind i ens konfigurationsfil på serveren.
Husk at tilpas konfigurationen så den passer til serveren.
