Añadir seguridad add_header
En esta parte del tutorial mostraremos como añadir algo mas de seguridad a nuestro proxy inverso mediante las cabeceras http.
Última actualización
En esta parte del tutorial mostraremos como añadir algo mas de seguridad a nuestro proxy inverso mediante las cabeceras http.
Última actualización
Lo primero que realizaremos será la comprobación del sitio, dirigiéndonos esta pagina, donde introduciremos nuestro dominio sin protocolos, (https, http). https://securityheaders.com/. si nos aparece una imagen como se muestra a continuación tu sitio tiene menos seguridad, y eso lo podemos remediar con la Header.
Estas cabeceras son las básicas, por lo que no pasaremos hacer ninguna descripción, internet esta lleno de información sobre esto.
Estas cabeceras son mas delicadas, y aunque se suelen incluir hay que tener cuidado.
Content-Security-Policy: Esta cabecera es la que normalmente al añadirla rompe el sitio, por lo que si quieres añadirla puedes obtener mas información aquí: https://developer.mozilla.org/es/docs/Web/HTTP/CSP
Strict-Transport-Security: Se encarga de obligar a los navegadores a conectarse de forma segura mediante https:// pero no vale solamente con añadir la cabecera para que sea efectiva, además, hay que registrar el dominio para una plena funcionalidad. https://www.nginx.com/blog/http-strict-transport-security-hsts-and-nginx/
Esta configuración puede romper tu servidor proxy si no la realizas adecuadamente, qué necesitas antes de comenzar. Añádelas una a una, así podrás saber si te da problemas con alguna app o configuración propia tuya.
Conocimientos terminar, aunque básicos.
utilizar editor VIM. obligatorio, aunque básicos.
Continuar, porque los dos puntos anteriores son muy fáciles.
Este video te ayudara https://drive.google.com/file/d/1bHYACebXciHEN4ngcDjsg1k190gKJIAd/view?usp=sharing
Lo primero que haremos será abrir la terminar del Docker NGINX. Una vez en ella utilizaremos los siguientes comandos en el orden que figura.
Reinicianos NGINX y observamos el log mientras arranca para comprobar que no existen fallos.
Volvemos hacer el test https://securityheaders.com/ pulsa ctrl+F5 para vaciar cache.