4514-nginx-openhttp2 - HTTP/2.0 활성화 권장 (권장, 보안에 영향을 미치지 않는 옵션)
규칙 ID
카테고리
수준
호환 버전
설명
- HTTPS 세션 복원(resumption)을 비활성화하여 완전 순방향 비밀성(Perfect forward secrecy)을 달성할 수 있도록 해야 합니다.
스캔 빈도
이론적 근거
- HTTP/2.0은 완전 다중화를 통해 성능상의 이점뿐만 아니라 보안상의 이점도 제공합니다. HTTP/2.0은 암호 제품군 요구사항과 블랙리스트를 개선했습니다. 또한 세션 재협상과 TLS 압축을 비활성화합니다. 이는 CRIME과 같은 취약점을 방지하고 더 강력한 암호화를 보장하는 데 도움이 됩니다.
위험 항목
감사 방법
grep -ir http2 /etc/nginx
# 출력에 다음 내용이 포함되어야 합니다.
listen 443 ssl http2;
조치
- /etc/nginx/nginx.conf 또는 HTTPS 관련 설정 파일을 편집합니다. 예시:
server {
listen 443 ssl http2;
}
영향
기본값
- 기본적으로 활성화되는 최대 프로토콜은 HTTP/1.1입니다.
참고 문헌
CIS 제어