Cấu hình SSL/TLS hiện đại (Apache Web Server)

Trong năm 2025, bảo mật web không chỉ dừng lại ở việc bật HTTPS, mà còn phải đạt chuẩn modern TLS configuration để:

  • Được trình duyệt tin cậy hoàn toàn.
  • Đáp ứng compliance (PCI DSS 4.0, ISO 27001, GDPR).
  • Đạt Grade A/A+ trên Qualys SSL Labs Test.

Apache – web server phổ biến nhất thế giới – vẫn được hàng triệu website sử dụng. Vì vậy, cấu hình SSL/TLS chuẩn mực trên Apache là bước bắt buộc.


1) Bối cảnh

  • Apache HTTPD vẫn chiếm thị phần lớn (đặc biệt trên CentOS, Ubuntu, Debian).
  • Nhiều website cũ vẫn bật TLS 1.0/1.1 hoặc cipher yếu (RC4, 3DES).
  • Để đạt A trên SSL Labs, Apache cần:
    • TLS 1.2/1.3 (disable SSLv3, TLS 1.0/1.1).
    • Cipher hiện đại: AES-GCM, ChaCha20.
    • HSTS (HTTP Strict Transport Security).
    • OCSP Stapling để xác minh cert nhanh.

2) Step-by-step cấu hình (CentOS/Ubuntu)

Bước 1 — Bật module SSL + HTTP/2

sudo a2enmod ssl headers http2

sudo a2ensite default-ssl

Bước 2 — Cấu hình VirtualHost TLS

Trong /etc/apache2/sites-enabled/default-ssl.conf:

<VirtualHost *:443>

    ServerName www.example.com

    DocumentRoot /var/www/html



    # SSL Certificates

    SSLEngine on

    SSLCertificateFile /etc/letsencrypt/live/example.com/fullchain.pem

    SSLCertificateKeyFile /etc/letsencrypt/live/example.com/privkey.pem



    # TLS Protocols

    SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1

    SSLCipherSuite TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256

    SSLHonorCipherOrder off



    # Security headers

    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"



    # OCSP Stapling

    SSLUseStapling on

    SSLStaplingCache shmcb:/var/run/ocsp(128000)

</VirtualHost>

Bước 3 — Kiểm tra cấu hình

apache2ctl configtest

systemctl reload apache2

Bước 4 — Test TLS

openssl s_client -connect www.example.com:443 -tls1_3

Hoặc test toàn diện bằng Qualys SSL Labs Test.


3) Best Practices 2025

  • Protocol: chỉ bật TLS 1.2 và TLS 1.3.
  • Cipher Suite:
    • Ưu tiên AEAD: AES-GCM, ChaCha20-Poly1305.
    • Tránh CBC và cipher cũ (RC4, 3DES).
  • Certificate:
    • Dùng SHA256, RSA ≥ 2048 hoặc ECC P-256/P-384.
    • Auto-renew với Let’s Encrypt / acme.sh.
  • HTTP/2: bật http2 để tăng tốc HTTPS.
  • HSTS: bắt buộc HTTPS, ngăn downgrade attack.
  • OCSP Stapling: giảm độ trễ khi trình duyệt check cert.
  • Monitoring: cảnh báo cert expiry qua Prometheus, Grafana, hoặc cron job + email.

Kết luận

Với cấu hình trên, Apache sẽ:

  • Bật TLS 1.2/1.3 chuẩn hiện đại.
  • Chỉ dùng cipher mạnh (AES-GCM, ChaCha20).
  • Hỗ trợ HSTS + OCSP Stapling để đạt chuẩn A+ trên SSL Labs.
  • Dễ dàng tích hợp với auto-renew certificate từ Let’s Encrypt.

Đây là Bài 1 trong series Cấu hình SSL/TLS hiện đại. Bài tiếp theo sẽ là nginx với TLS 1.3 + HTTP/3 (QUIC).

Tác giả SSL
TÁC GIẢ: Staff

Tác giả chưa cập nhật thông tin

Xem thêm

Bài viết liên quan


Sản phẩm liên quan


Secure Site Pro with EV

Secure Site Pro with EV DES

Ngày đăng 16 / 05 / 2020

1 năm:

62.029.000vnđ

2 năm:

32.640.000vnđ
Xem chi tiết

True Business ID with EV Multi - Domain

Ngày đăng 16 / 05 / 2020

1 năm:

13.500.000vnđ

2 năm:

7.800.000vnđ
Xem chi tiết

RapidSSL Wildcard

RapidSSL Wildcard

Ngày đăng 16 / 05 / 2020

1 năm:

4.500.000vnđ

2 năm:

2.800.000vnđ
Xem chi tiết

RapidSSL

Ngày đăng 16 / 05 / 2020

1 năm:

500.000vnđ

2 năm:

300.000vnđ
Xem chi tiết
Kinh doanh: 0977503750
Hỗ trợ kỹ thuật: 0559800766
Skype
Viber
Zalo