Zum Hauptinhalt springen

Was ist CN OCSP? Wozu dient es?

Was ist OCSP?

OCSP (Online Certificate Status Protocol, Online-Zertifikatsstatusprotokoll) ist ein Standardprotokoll im PKI-System, das zur Echtzeitabfrage dient, ob ein SSL-Zertifikat widerrufen wurde. Der Client (z. B. der Browser) fragt beim Aufbau einer HTTPS-Verbindung den OCSP-Server der Zertifizierungsstelle (CA) ab, um zu überprüfen, ob das Zertifikat derzeit gültig ist.

Was ist CN OCSP?

CN OCSP bezeichnet speziell lokale OCSP-Validierungsknoten, die für das chinesische Festland bereitgestellt werden, bzw. den inländischen OCSP-Auflösungsdienst.

Da die OCSP-Server der gängigen Zertifizierungsstellen meist im Ausland betrieben werden, können beim Zugriff inländischer Clients folgende Probleme auftreten:

  • Hohe Latenz, die die HTTPS-Handshake-Geschwindigkeit beeinträchtigt
  • Paketverlust oder Nichterreichbarkeit, was zu einer fehlgeschlagenen Zertifikatsüberprüfung führt
  • Störungen oder Blockaden in manchen Netzwerkumgebungen

Zweck von CN OCSP

CN OCSP stellt lokale Validierungsknoten auf dem chinesischen Festland bereit, um folgende Ziele zu erreichen:

  1. Beschleunigte Abfrage des Zertifikatsstatus: Inländische Nutzer greifen aus der Nähe auf OCSP-Knoten zu, wodurch die Netzwerklatenz erheblich reduziert wird
  2. Erhöhte Zugriffsstabilität: Vermeidung von Paketverlust und Timeouts beim grenzüberschreitenden Zugriff auf ausländische OCSP-Server
  3. Vermeidung von Fehlurteilen: Reduzierung des Fehlers „Zertifikat nicht vertrauenswürdig“, der durch Nichterreichbarkeit des Netzwerks verursacht wird

Derzeit haben Marken wie sslTrus und CFCA in China bereits OCSP-Knoten eingerichtet und können so die SSL-Zertifikatsvalidierung für inländische Nutzer wirksam absichern.