Kembali ke Blog

Checklist TLS dan HSTS Minimal buat VPS Sendiri

#security#nginx#vps
Checklist TLS dan HSTS Minimal buat VPS Sendiri

Ngurus SSL sendiri di VPS (bukan lewat platform yang otomatis kayak Vercel/Netlify) berarti saya yang tanggung jawab penuh soal konfigurasi TLS-nya. Berikut yang saya pasang di Nginx buat gookkis.com.

Certbot buat sertifikat. Let’s Encrypt via Certbot, auto-renewal lewat cron/systemd timer bawaan certbot. Nggak perlu mikirin lagi selama servernya jalan.

Batasi protokol TLS. Saya set ssl_protocols TLSv1.2 TLSv1.3; — matiin TLS versi lama (1.0/1.1) yang udah dianggap nggak aman dan nggak didukung browser modern lagi. Nggak ada alasan buat tetep support protokol lama di situs baru.

HSTS header. Strict-Transport-Security dengan max-age=31536000; includeSubDomains maksa browser buat selalu connect via HTTPS ke domain ini (dan subdomain-nya) selama setahun ke depan, bahkan kalau user ngetik http:// manual. Ini nutup celah downgrade attack di request pertama.

Header keamanan tambahan. X-Frame-Options: SAMEORIGIN buat cegah clickjacking, X-Content-Type-Options: nosniff buat cegah browser nebak-nebak MIME type file yang bisa disalahgunakan.

Redirect paksa. Semua request ke port 80 (http://) di-redirect 301 ke https:// di server block terpisah, sebelum request sempat kena block SSL manapun.

Ini bukan konfigurasi paling advance yang ada — nggak ada OCSP stapling custom atau cipher suite yang di-tuning manual. Tapi buat static site personal, prioritasnya adalah nggak ada celah dasar yang kelewat, bukan optimasi ke level enterprise. Checklist simpel ini udah cover kebutuhan itu.