Was ist CN OCSP? Wozu dient es?
Was ist OCSP?
OCSP (Online Certificate Status Protocol, Online-Zertifikatsstatusprotokoll) ist ein Standardprotokoll im PKI-System, das zur Echtzeitabfrage dient, ob ein SSL-Zertifikat widerrufen wurde. Der Client (z. B. der Browser) fragt beim Aufbau einer HTTPS-Verbindung den OCSP-Server der Zertifizierungsstelle (CA) ab, um zu überprüfen, ob das Zertifikat derzeit gültig ist.
Was ist CN OCSP?
CN OCSP bezeichnet speziell lokale OCSP-Validierungsknoten, die für das chinesische Festland bereitgestellt werden, bzw. den inländischen OCSP-Auflösungsdienst.
Da die OCSP-Server der gängigen Zertifizierungsstellen meist im Ausland betrieben werden, können beim Zugriff inländischer Clients folgende Probleme auftreten:
- Hohe Latenz, die die HTTPS-Handshake-Geschwindigkeit beeinträchtigt
- Paketverlust oder Nichterreichbarkeit, was zu einer fehlgeschlagenen Zertifikatsüberprüfung führt
- Störungen oder Blockaden in manchen Netzwerkumgebungen
Zweck von CN OCSP
CN OCSP stellt lokale Validierungsknoten auf dem chinesischen Festland bereit, um folgende Ziele zu erreichen:
- Beschleunigte Abfrage des Zertifikatsstatus: Inländische Nutzer greifen aus der Nähe auf OCSP-Knoten zu, wodurch die Netzwerklatenz erheblich reduziert wird
- Erhöhte Zugriffsstabilität: Vermeidung von Paketverlust und Timeouts beim grenzüberschreitenden Zugriff auf ausländische OCSP-Server
- Vermeidung von Fehlurteilen: Reduzierung des Fehlers „Zertifikat nicht vertrauenswürdig“, der durch Nichterreichbarkeit des Netzwerks verursacht wird
Derzeit haben Marken wie sslTrus und CFCA in China bereits OCSP-Knoten eingerichtet und können so die SSL-Zertifikatsvalidierung für inländische Nutzer wirksam absichern.