Оставляйте современные протоколы (ssl_protocols TLSv1.2 TLSv1.3;), предпочитайте Mozilla intermediate/modern cipher list, включите OCSP stapling и правильную цепочку сертификатов; отключайте устаревшие TLS 1.0/1.1.
Разбор
ssl_prefer_server_ciphers для 1.2; 1.3 сам управляет suites.
- HSTS после уверенности в HTTPS-only.
- Автообновление certbot/ACME + reload.
- Проверяйте SSL Labs/testssl после изменений.
Итог
Современный TLS-профиль — протоколы, цепочка, stapling, HSTS.