Поиск

Форум,
2017.01.12
Любые параметры для HTTPS в директиву с listen 443, как и add_header Strict-Transport-Security 'max-age=63072000; includeSubdomains; preload '; Для результата, который описан в первом сообщении, следующий код с редиректом не нужен ни в одной директиве У вас сайт будет работать через HTTPS при запросе HTTP, даже без редиректа (как только вы хотя бы раз посетите HTTPS версию или ваш сайт добавят в HSTS preload list). Для этого и нужен HSTS/preload list. В то время, Яндекс и другие клиенты без поддержки HTTP/2, будут получать быструю HTTP версию сайта. А скорость загрузки для поискового робота важнее шифрования, ведь он не будет вам данные кредитных карт отправлять.
Форум,
2017.01.12
Dram, у вас должно быть две директивы server {}. Одна отлавливает HTTP запросы (listen 80), а другая HTTPS (listen 443). Вот во вторую и нужно вставлять все специфические для HTTPS параметры, в том числе заголовок HSTS. То-есть, вам нужно создавать параллельно к server {listen 80} еще одну директиву с теми параметрами, что указаны в инструкции DigitalOcean. Это можно сделать скопировав директиву server {listen 80} и изменив/добавив нужные параметры (listen меняем с 80 на 443). Ошибка у вас была потому, что вы все параметры задавали в одной директиве. А код if я вам дал для PHP, а не Nginx, потому, что думал, что вы задаете заголовки через него. Можете отправить мне изначальный файл в личные сообщения и уточнить путь на crt/key/pem. Я отправлю вам отредактированную версию.
Форум,
2017.01.12
server { listen 80; listen 443 ssl http2; server_name; if ($scheme = http) { return 301 https://$server_name$request_uri; } if ($host ~* www.(.*)) { set $host_without_www $1; rewrite ^(.*)$ https://$host_without_www$1 permanent; } ssl_certificate /etc/ssl/certs/; ssl_certificate_key /etc/ssl/private/; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!...
Форум,
2017.01.12
Да, если 100% пользователь пользователей заходят с последней версии Google Chrome и корректная индексация Яндекс не нужна. В противном случае, некоторые пользователи с поддержкой только уязвимых методов шифрования (SSL), вообще не увидят сайт при корректной настройке сервера. Яндекс и пользователи, которые открывают сайт из под динозавров (IE8, IE9, IE10, Opera Mini, Opera Mobile, Opera 12) будут использовать медленный HTTP/1.1, хотя это не обязательно! А так: 1. 80% пользователей использующих современные браузеры, в том числе Google Chrome, который помечает сайт, как 'Надежный ' получают быструю HTTP/2 версию сайта через HTTPS. 2. Яндекс и по желанию Google, используют быстрый HTTP без шифрования (ибо шифрования им не нужно, они ведь не будут отправлять вам данные кредитных карт!) 3. Пользователи, которые не поддерживаю TLS и используют уявзимые методы шифрования, получат HTTP версию вместо медленной и уязвимой SSL версии. Это полностью соответствует рекомендациям Google по...
Форум,
2017.01.12
Зачем так усложнять себе жизнь, зеркаля протоколы. Редирект на единственную версию https является самым правильным выходом. В панелях ПС менять даже не обязательно ничего, они сами вкурят, что у вас https теперь сайт. В.htaccess вставляем строки: RewriteEngine On RewriteCond %{HTTP:X-Forwarded-Proto} !https RewriteCond %{HTTPS} off RewriteRule.* https://%{SERVER_NAME}%{REQUEST_URI} [R=301,L] И всё, сработает хоть на апаче, хоть на нгинксе, который блокирует заголовки апача. Единственный баг может возникнуть, если у вас ISP панель и вы в ней поставили галку 'Переводить все запросы http на https ' - тогда либо такую галку нужно отключить, либо этот код не добавлять в файл - оно с галкой тоже работает по этому же принципу.
Форум,
2017.01.12
Скобки в этом случае не обязательны Как я понял, определенные ключи в $_SERVER могут отсутствовать или отдавать разные значения в зависимости от сервера и сборки. Приведите дамп var_dump($_SERVER); или var_dump($_SERVER['HTTPS'], $_SERVER['SERVER_PORT'], $_SERVER['HTTP_X_FORWARDED_PROTO']); для HTTP версии и полный текст ошибки для кода выше.
Форум,
2017.01.12
Скобок нет + invalid condition '(!empty($_SERVER['HTTPS'])) '
Форум,
2017.01.12
Можно я вместо неё отвечу? А причем здесь, кто какие сайты имеет? Человек спросил. она ответила. Скажи спасибо, что ответила, и проверила. Как я понял, у них проблемы с доступом по https. Такое бывает. Это кстати не в каждом браузере такое.
Форум,
2017.01.12
Этот заголовок должна возвращать только HTTPS версия сайта. То-есть, нужно предварительно проверить протокол по которому запрашивается сайт. Если не ошибаюсь Один раз посетив HTTPS, вы будете получать HTTPS, даже запрашивая HTTP. А уже благодаря HSTS Preload List (который встроен в современные браузеры и регулярно обновляется из одного хранилища), мы получаем HTTPS по-умолчанию, даже если никогда не посещали HTTPS версию. Не забудьте добавить заявку на включение вашего домена в этот список.
Форум,
2017.01.12
Абсолютно верно! Очень многие обращаются после корявого переезда на https по различным 'мануалам '.
Форум,
2017.01.12
vashdommebelru 26 октября 2015, 14:16 Как сообщить поисковому роботу о том, что сайт стал доступен по новому протоколу? Нужно добавить его в список моих сайтов, загрузив файл в корневой каталог и подтвердить права? platon 26 октября 2015, 17:25 Сообщить роботу о новом сайте можно через форму, после чего сайт в течение 2-3 недель начнет индексироваться и сможет появиться в результатах поиска. При добавлении сайта в раздел 'Мои сайты ' Яндекс.Вебмастера индексирование начнется автоматически. Наличие сайта в списке ваших сайтов данного сервиса не является обязательным требованием для склейки в группу зеркал его http/https-версий. Зато результаты впечатляющие. Впечатляющие в принципе, а не в этой конкретной ситуации.
Форум,
2017.01.12
1. Добавлять надо в момент переезда. 2. Вы когда переезжали в последний раз? Информация о простановке 301 после склейки уже устарела, Яндекс нормально клеит без проседаний если оставить роботс на http версии доступным и в качестве host там обозначить https версию сайта
Форум,
2017.01.12
Настроить шифр, отключить уязвимые протоколы шифрования, которые позволяет перехватывать трафик, отключить контент сниффинг, включить HSTS. Сервис позволяет также проверить доступность и протокол (http/https/spdy 1.1/2) для самых популярных устройств и поисковых ботов. Вы можете отловить ситуацию, когда сайт не работает на каком-то устройстве/не доступен конкретному боту из-за некорректной настройки конкретно вашей конфигурации сборки сервера. Вы прогоните сайт через этот сервис, там более 50 параметров.
Форум,
2017.01.12
Я следовал рекомендациям Google и только. Рекомендации и инструкции зависят от того, что вы уже умеете. Вы задавайте конкретные вопросы в теме, мы постараемся вам помочь пошагово. Лучше использовать Let's Encrypt. Но для него нужно устанавливать дополнительный софт на сервер, для автоматической выдачи новых сертификатов по истечению срока годности. Там срок годности сертификата 3 месяца, если не ошибаюсь. Рекомендую инструкцию по установке Let's Encrypt на Ubuntu 16 LTS от DigitalOcean (на выходе - A+, HTTP/2, HSTS, запрещен контент сниффинг, абсолютно все нюансы включены и если у вас сервер на DO, можно даже задать вопрос по материалу тех. поддержке) Если доступа к SSH сервера нету, тогда из бесплатных остается только StartSSL/CloudFlare. (ну и еще возможно какие-то китайские провайдеры, что вас вряд ли заинтересует) Я использовал StartSSL, но планирую перейти на Let's Encrypt. Установка очень простая, StartSSL отдает цепочку сертификатов. Этот файл вы размещаете на сервере и...
Форум,
2017.01.12
Я не делал редирект с HTTP на HTTPS, как рекомендует Google. Для Яндекса, я выбрал главное зеркало в Host и Вебмастер - Переезд сайта. Все обновилось за один ап. Для Google - canonical на HTTPS. Тоже все обновилось за сутки. HTTP страницы сразу исчезли из выдачи и не появлялись вот уже более пару месяцев. (но здесь нужно учитывать, что сайт новый и обратных ссылок на HTTP версию не было) Из плюсов - всякие браузеры, которые не поддерживают современные инструменты шифрования (TLS и так далее - Android 2.3, всякие там Nokia браузеры), будут получать в ответ HTTP версию, а современные, благодаря HSTS preload, всегда будут получать HTTPS.
Форум,
2017.01.12
Человек же пишет про google. Насколько знаю, сейчас нет таких рекомендаций об ожидании склейки яндексом сайта с https, это раньше было. Перевел еще один сайт с более чем 20 тыс. страниц неделю назад, сразу поставил редирект, в яндекс вебмастере галку о переезде на https, добавил сайт с https в яндекс и google вебмастер. для протокола http не оставлял для яндекса, хотя егойный вебмастер ругался на этот факт для сайта с http. Никакой просадки пока нет. В поиске google появились к прежним страницам, страницы с https://, в яндексе не вижу. Возможно, потом еще просядет.
Форум,
2017.01.12
и как долго ждать пока будет идти склеивание сайтов. У меня уже неделю как и никаких позиций с https в поиске.
Форум,
2017.01.12
Добавлять https версию в вебмастер надо, http версия просто станет после склейки зеркалом. Переезд в итоге занял не 2 дня, https версия появилась 31 декабря(через 10 дней после запуска https) При переезде не забудьте сделать доступным старый роботс для http версии с хостом отмеченым как https. При переезде падений не было, это полностью безопасно для позиций, кроме того пошел рост по всем позициям.
Форум,
2017.01.12
Вебинар 'Как переехать на HTTPS: пошаговая инструкция' Чтобы обеспечить безопасность передаваемых данных, необходимо переходить на https. Тем более что с начала 2017 года браузер Google Chrome версии 56 начнет помечать все HTTP-сайты как 'небезопасные'. Также сайты, не поддерживающие данный протокол, больше не смогут воспроизводить свои ролики в результатах Яндекс.Видео. Хотите защитить свой сайт и избежать неприятных последствий переезжайте на HTTPS. Как это сделать самостоятельно мы расскажем 18 января на бесплатном вебинаре: 'Как переехать на HTTPS: пошаговая инструкция'. Что вы узнаете на вебинаре?. HTTPS: что это такое и каким сайтам MustHave?. Как выбрать SSL-сертификат для своего ресурса?. Как правильно переехать на HTTPS?. Какие сложности могут возникнуть при переезде?. Зарегистрироваться и узнать подробности вы можете здесь:
Форум,
2017.01.11
Сам Яша пишет что нужно поставить галочку - переезд на https. Добавлять новый сайт с https не надо. После переклейки основным будет версия с https, а http останется как зеркало. Из переписки на блоге яши: -Да, сайт на https нужно добавить в Вебмастер, если его еще там нет. Про галочку - с ней так нужно поступать, как написано в этой статье: Иначе не сработает правильно. -А версии сайтов с http надо удалять?. -Из Вебмастера? Нет, он будет просто одним из зеркал сайта.