邮件传输加密:130个站都支持,不给降级机会的只有1个
逐台连上130个大牌域名的收信服务器25端口,EHLO看能力清单、STARTTLS握手取证书,再逐张比对主机名在不在SAN里;同时用DNS over HTTPS查MTA-STS声明与TLS-RPT回执地址,抓HTTPS上的策略文件做三处对账。四把尺子中途改过,其中两把改变了结论方向。
标签
保哥笔记 服务器加固 标签下共 4 篇文章合集,含《邮件传输加密:130个站都支持,不给降级机会的只有1》《限速规则拒掉的第4个请求是robots.txt,全站》《证书有效期正在砍向47天,一年一换的续期流程撑不到2》等,与 Nginx、技术SEO、SSL证书 主题密切相关,覆盖 SEO/GEO 实战角度的深度解析与可落地方案。
逐台连上130个大牌域名的收信服务器25端口,EHLO看能力清单、STARTTLS握手取证书,再逐张比对主机名在不在SAN里;同时用DNS over HTTPS查MTA-STS声明与TLS-RPT回执地址,抓HTTPS上的策略文件做三处对账。四把尺子中途改过,其中两把改变了结论方向。
一条抄来的limit_req写在server级,爬虫抓到第4个页面就把配额吃光,接着robots.txt和sitemap.xml双双吃到503。而按官方规矩,robots.txt取不到会让Google前12小时停止抓取整站。想把它摘出来时才发现,limit_req off这条指令根本不存在。
CA/浏览器论坛第SC081v3号表决零反对通过:证书最长有效期2026年3月15日起降到200天,2027年100天,2029年47天,同时域名验证数据复用期最终砍到10天。文章实测6个站点的在役证书全部只有90天上下,讲清ARI如何把续期时机的决定权交给签发方、Let's Encrypt关停OCSP让ssl_stapling变成空转,以及47天周期下nginx侧必须补的三处细节。
Docker发布端口会在nat表改写目的地址,包走FORWARD而不走ufw所在的INPUT,规则形同虚设;Docker Engine 28只堵了未发布端口的直连洞,已发布端口照旧穿墙。文章给出三条命令的自证方法、四种收口做法的持久性对照,以及expose、restart、depends_on、日志上限、卷属主这五个compose默认值的准确语义与生产写法。