Wie aktiviert man OCSP Stapling in Apache und Nginx?
Im Artikel „Was ist OCSP Stapling“ wurde erwähnt, dass OCSP Stapling entwickelt wurde, um die Leistung des SSL-Handshakes zu verbessern und gleichzeitig die Privatsphäre der Besucher zu wahren. Wie aktiviert man also den OCSP-Stapling-Dienst? Dieses Tutorial erklärt, wie man OCSP Stapling auf Apache- und Nginx-Servern aktiviert.

Serverversion überprüfen
Bitte überprüfen Sie vor dem Beginn Ihre Serverversion. Nur die folgenden Serverversionen unterstützen OCSP Stapling:
- Apache HTTP Server Version 2.3.3 und höher
- Nginx Version 1.3.7 und höher
Verwenden Sie den folgenden Befehl, um die laufende Serverversion zu überprüfen:
Apache:apache2 –v
Nginx:nginx -v
OCSP Stapling konfigurieren
OCSP Stapling auf dem Apache-Server konfigurieren
- Ändern Sie die SSL-Virtualhost-Konfigurationsdatei der Website
Fügen Sie der Zeile die folgenden Anweisungen hinzu, um OCSP zu aktivieren;
SSLUseStapling on
Fügen Sie die folgende Benennung außerhalb der Zeile hinzu,
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
z. B.:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- Führen Sie den folgenden Befehl aus, um zu überprüfen, ob die Konfiguration Fehler enthält;
Apachectl –t
- Laden Sie den Apache-Dienst neu;
service apache2 reload
- Konfiguration abgeschlossen, speichern und beenden, danach
Apacheneu starten.
OCSP Stapling auf dem Nginx-Server konfigurieren
Voraussetzung für die Aktivierung von OCSP Stapling in Nginx ist ebenfalls, dass das SSL-Zertifikat zuvor bereitgestellt wurde und normal erreichbar ist.
- Konfigurationsdatei des SSL-Zertifikats der Site bearbeiten
Fügen Sie die folgenden Anweisungen in den „server “-Block ein.
ssl_stapling on;
ssl_stapling_verify on;
Zum Beispiel:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- Führen Sie den folgenden Befehl aus, um zu überprüfen, ob die Konfiguration fehlerhaft ist.
nginx –t
- Konfiguration abgeschlossen, starten Sie Nginx neu.
systemctl restart nginx
Testen, ob OCSP Stapling erfolgreich aktiviert wurde
In diesem Artikel werden zwei Methoden zum Testen vorgestellt, ob OCSP Stapling erfolgreich aktiviert wurde.
Methode 1: OpenSSL-Befehl verwenden.
Geben Sie den folgenden Befehl ein:
openssl.exe s_client -connect www.domainame.com:443 -status
Ersetzen Sie www.domainame.com durch Ihren Domainnamen.
Wenn OCSP Stapling auf der Website erfolgreich aktiviert wurde, enthält die Rückmeldung: OCSP Response Status: successful (0x0)
Wenn nach der Ausführung keine Rückmeldung erscheint, ist die Aktivierung fehlgeschlagen.
Methode 2: Website-Domain mit einem Tool überprüfen
Prüfadresse: SSL-Zertifikatsprüfung
Geben Sie die Domain und Port 443 ein und klicken Sie auf Prüfen. Wenn in den Zertifikatsinformationen der OCSP-Stapling-Status „Unterstützt“ angezeigt wird, wurde die Aktivierung erfolgreich durchgeführt. Wird „Nicht unterstützt“ angezeigt, ist die Aktivierung fehlgeschlagen.
Das ist der vollständige Inhalt zum Aktivieren von OCSP Stapling in Apache und Nginx. Wenn Sie bei der Konfiguration Fragen haben, wenden Sie sich gern an den offiziellen Kundenservice. Wir helfen Ihnen gerne weiter!