Update TLS settings docs (#489)

Update for https://github.com/go-gitea/gitea/pull/38687.

Reviewed-on: https://gitea.com/gitea/docs/pulls/489
Reviewed-by: techknowlogick <[email protected]>
Co-authored-by: silverwind <[email protected]>
This commit is contained in:
silverwind
2026-08-05 22:50:38 +00:00
committed by silverwind
parent d52470782b
commit b11dbbc961
3 changed files with 12 additions and 108 deletions
@@ -399,42 +399,10 @@ aliases:
- `REDIRECT_OTHER_PORT`: **false**: 如果為 true 並且 `PROTOCOL` 為 https,則允許將 http 請求重定向到 Gitea 監聽的 https 端口的 `PORT_TO_REDIRECT`。
- `REDIRECTOR_USE_PROXY_PROTOCOL`: **`{USE_PROXY_PROTOCOL}`**: 在連接到 https 重定向器時,需要 PROXY 協議頭。
- `PORT_TO_REDIRECT`: **80**: http 重定向服務監聽的端口。當 `REDIRECT_OTHER_PORT` 為 true 時使用。
- `SSL_MIN_VERSION`: **TLSv1.2**: 設定最低支援的 SSL 版本
- `SSL_MAX_VERSION`: **_empty_**: 設定最大支援的 SSL 版本
- `SSL_CURVE_PREFERENCES`: **X25519,P256**: 設定首選的曲線
- `SSL_CIPHER_SUITES`: **ecdhe_ecdsa_with_aes_256_gcm_sha384,ecdhe_rsa_with_aes_256_gcm_sha384,ecdhe_ecdsa_with_aes_128_gcm_sha256,ecdhe_rsa_with_aes_128_gcm_sha256,ecdhe_ecdsa_with_chacha20_poly1305,ecdhe_rsa_with_chacha20_poly1305**: 設定首選的密碼套件
- 如果沒有對 AES 套件的硬件支援,預設情況下,ChaCha 套件將優先於 AES 套件。
- 根據 Go 1.18 的支援的套件有:
- TLS 1.0 - 1.2 套件
- "rsa_with_rc4_128_sha"
- "rsa_with_3des_ede_cbc_sha"
- "rsa_with_aes_128_cbc_sha"
- "rsa_with_aes_256_cbc_sha"
- "rsa_with_aes_128_cbc_sha256"
- "rsa_with_aes_128_gcm_sha256"
- "rsa_with_aes_256_gcm_sha384"
- "ecdhe_ecdsa_with_rc4_128_sha"
- "ecdhe_ecdsa_with_aes_128_cbc_sha"
- "ecdhe_ecdsa_with_aes_256_cbc_sha"
- "ecdhe_rsa_with_rc4_128_sha"
- "ecdhe_rsa_with_3des_ede_cbc_sha"
- "ecdhe_rsa_with_aes_128_cbc_sha"
- "ecdhe_rsa_with_aes_256_cbc_sha"
- "ecdhe_ecdsa_with_aes_128_cbc_sha256"
- "ecdhe_rsa_with_aes_128_cbc_sha256"
- "ecdhe_rsa_with_aes_128_gcm_sha256"
- "ecdhe_ecdsa_with_aes_128_gcm_sha256"
- "ecdhe_rsa_with_aes_256_gcm_sha384"
- "ecdhe_ecdsa_with_aes_256_gcm_sha384"
- "ecdhe_rsa_with_chacha20_poly1305_sha256"
- "ecdhe_ecdsa_with_chacha20_poly1305_sha256"
- TLS 1.3 套件
- "aes_128_gcm_sha256"
- "aes_256_gcm_sha384"
- "chacha20_poly1305_sha256"
- 別名
- "ecdhe_rsa_with_chacha20_poly1305" 是 "ecdhe_rsa_with_chacha20_poly1305_sha256" 的別名
- "ecdhe_ecdsa_with_chacha20_poly1305" 是 "ecdhe_ecdsa_with_chacha20_poly1305_sha256" 的別名
- `SSL_MIN_VERSION`: **_empty_**: 最低支援的 TLS 版本,可選 TLSv1.0、TLSv1.1、TLSv1.2、TLSv1.3。留空則使用 Go 的預設值
- `SSL_MAX_VERSION`: **_empty_**: 最高支援的 TLS 版本,可選 TLSv1.0、TLSv1.1、TLSv1.2、TLSv1.3。留空則使用 Go 的預設值
- `SSL_CURVE_PREFERENCES`: **_empty_**: 以逗號分隔的 SSL 曲線偏好列表。留空則使用 Go 的預設值
- `SSL_CIPHER_SUITES`: **_empty_**: 以逗號分隔的 SSL 密碼套件列表。留空則使用 Go 的預設值
- `ENABLE_ACME`: **false**: 通過 ACME 能力的證書頒發機構(CA)伺服器(預設為 Let's Encrypt)啟用自動證書管理的標誌。如果啟用,將忽略 `CERT_FILE` 和 `KEY_FILE`,並且 CA 必須將 `DOMAIN` 解析為此 Gitea 伺服器。確保設定了 DNS 記錄,並且端口 `80` 或端口 `443` 可以被 CA 伺服器訪問(預設情況下是公共互聯網),並重定向到相應的端口 `PORT_TO_REDIRECT` 或 `HTTP_PORT`。
- `ACME_URL`: **_empty_**: CA 的 ACME 目錄 URL,例如自託管的 [smallstep CA 伺服器](https://github.com/smallstep/certificates),它可以是 `https://ca.example.com/acme/acme/directory`。如果留空,預設使用 Let's Encrypt 的生產 CA(還要檢查 `LETSENCRYPT_ACCEPTTOS`)。
- `ACME_ACCEPTTOS`: **false**: 這是一個明確的檢查,您是否接受 ACME 提供者的服務條款。預設為 Let's Encrypt 的 [服務條款](https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf)。