@Kramlech
Bonjour,
Désolé, mais ce n'est pas exact, cela n'oblige en rien dans le reverse proxy, TOUTES mes règles de RP utilisent le HSTS et j'ai des redirections en HTTP sans aucun problème.
Lorsque l'on utilise le HSTS (il faut savoir aussi que cela demande aussi d'avoir un certificat valide), c'est le navigateur qui enregistre cette information pour le site visité et il ne laissera plus ensuite passer autrement qu'en HTTPS, même si ce dernier est coupé (HSTS coché puis décoché). D'où l'obligation de vider le cache du navigateur pour s'en débarrasser.
Le but du HSTS est d'éviter le problème du "man in the middle" càd que la requête HTTP ne soit interceptée et modifiée par un malveillant avant d'être convertie en HTTPS sur le serveur. C'est le navigateur qui fait ce boulot en premier sur la base une liste préchargée de domaines. C'est un mécanisme de protection est normé (RFC 6797).
Si on veux faire précharger son domaine pour qu'il passe directement en HSTS auprès des navigateurs, il faut s'enregistrer ici. Cela prend quelques jours pour être effectif.
Il faut aussi modifier le fichier htaccess en conséquence (du moins si on l'utilise pour forcer le HTTP en HTTPS).
Cordialement
oracle7😉