Cấu hình SSL/TLS hiện đại (Apache Web Server)
Trong năm 2025, bảo mật web không chỉ dừng lại ở việc bật HTTPS, mà còn phải đạt chuẩn modern TLS configuration để:
- Được trình duyệt tin cậy hoàn toàn.
- Đáp ứng compliance (PCI DSS 4.0, ISO 27001, GDPR).
- Đạt Grade A/A+ trên Qualys SSL Labs Test.
Apache – web server phổ biến nhất thế giới – vẫn được hàng triệu website sử dụng. Vì vậy, cấu hình SSL/TLS chuẩn mực trên Apache là bước bắt buộc.
1) Bối cảnh
- Apache HTTPD vẫn chiếm thị phần lớn (đặc biệt trên CentOS, Ubuntu, Debian).
- Nhiều website cũ vẫn bật TLS 1.0/1.1 hoặc cipher yếu (RC4, 3DES).
- Để đạt A trên SSL Labs, Apache cần:
- TLS 1.2/1.3 (disable SSLv3, TLS 1.0/1.1).
- Cipher hiện đại: AES-GCM, ChaCha20.
- HSTS (HTTP Strict Transport Security).
- OCSP Stapling để xác minh cert nhanh.
2) Step-by-step cấu hình (CentOS/Ubuntu)
Bước 1 — Bật module SSL + HTTP/2
sudo a2enmod ssl headers http2
sudo a2ensite default-ssl
Bước 2 — Cấu hình VirtualHost TLS
Trong /etc/apache2/sites-enabled/default-ssl.conf:
<VirtualHost *:443>
ServerName www.example.com
DocumentRoot /var/www/html
# SSL Certificates
SSLEngine on
SSLCertificateFile /etc/letsencrypt/live/example.com/fullchain.pem
SSLCertificateKeyFile /etc/letsencrypt/live/example.com/privkey.pem
# TLS Protocols
SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
SSLHonorCipherOrder off
# Security headers
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
# OCSP Stapling
SSLUseStapling on
SSLStaplingCache shmcb:/var/run/ocsp(128000)
</VirtualHost>
Bước 3 — Kiểm tra cấu hình
apache2ctl configtest
systemctl reload apache2
Bước 4 — Test TLS
openssl s_client -connect www.example.com:443 -tls1_3
Hoặc test toàn diện bằng Qualys SSL Labs Test.
3) Best Practices 2025
- Protocol: chỉ bật TLS 1.2 và TLS 1.3.
- Cipher Suite:
- Ưu tiên AEAD: AES-GCM, ChaCha20-Poly1305.
- Tránh CBC và cipher cũ (RC4, 3DES).
- Certificate:
- Dùng SHA256, RSA ≥ 2048 hoặc ECC P-256/P-384.
- Auto-renew với Let’s Encrypt / acme.sh.
- HTTP/2: bật http2 để tăng tốc HTTPS.
- HSTS: bắt buộc HTTPS, ngăn downgrade attack.
- OCSP Stapling: giảm độ trễ khi trình duyệt check cert.
- Monitoring: cảnh báo cert expiry qua Prometheus, Grafana, hoặc cron job + email.
Kết luận
Với cấu hình trên, Apache sẽ:
- Bật TLS 1.2/1.3 chuẩn hiện đại.
- Chỉ dùng cipher mạnh (AES-GCM, ChaCha20).
- Hỗ trợ HSTS + OCSP Stapling để đạt chuẩn A+ trên SSL Labs.
- Dễ dàng tích hợp với auto-renew certificate từ Let’s Encrypt.
Đây là Bài 1 trong series Cấu hình SSL/TLS hiện đại. Bài tiếp theo sẽ là nginx với TLS 1.3 + HTTP/3 (QUIC).


