Zum Hauptinhalt springen

Wie aktiviert man OCSP Stapling in Apache und Nginx?

Im Artikel „Was ist OCSP Stapling“ wurde erwähnt, dass OCSP Stapling entwickelt wurde, um die Leistung des SSL-Handshakes zu verbessern und gleichzeitig die Privatsphäre der Besucher zu wahren. Wie aktiviert man also den OCSP-Stapling-Dienst? Dieses Tutorial erklärt, wie man OCSP Stapling auf Apache- und Nginx-Servern aktiviert.

HowToSetIPSSL

Serverversion überprüfen

Bitte überprüfen Sie vor dem Beginn Ihre Serverversion. Nur die folgenden Serverversionen unterstützen OCSP Stapling:

  • Apache HTTP Server Version 2.3.3 und höher
  • Nginx Version 1.3.7 und höher

Verwenden Sie den folgenden Befehl, um die laufende Serverversion zu überprüfen:

Apache:apache2 –v
Nginx:nginx -v

OCSP Stapling konfigurieren

OCSP Stapling auf dem Apache-Server konfigurieren

  1. Ändern Sie die SSL-Virtualhost-Konfigurationsdatei der Website

Fügen Sie der Zeile die folgenden Anweisungen hinzu, um OCSP zu aktivieren;

SSLUseStapling on

Fügen Sie die folgende Benennung außerhalb der Zeile hinzu,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

z. B.:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. Führen Sie den folgenden Befehl aus, um zu überprüfen, ob die Konfiguration Fehler enthält;
Apachectl –t
  1. Laden Sie den Apache-Dienst neu;
service apache2 reload
  1. Konfiguration abgeschlossen, speichern und beenden, danach Apache neu starten.

OCSP Stapling auf dem Nginx-Server konfigurieren

Voraussetzung für die Aktivierung von OCSP Stapling in Nginx ist ebenfalls, dass das SSL-Zertifikat zuvor bereitgestellt wurde und normal erreichbar ist.

  1. Konfigurationsdatei des SSL-Zertifikats der Site bearbeiten

Fügen Sie die folgenden Anweisungen in den „server “-Block ein.

ssl_stapling on;
ssl_stapling_verify on;

Zum Beispiel:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. Führen Sie den folgenden Befehl aus, um zu überprüfen, ob die Konfiguration fehlerhaft ist.
nginx –t
  1. Konfiguration abgeschlossen, starten Sie Nginx neu.
systemctl restart nginx

Testen, ob OCSP Stapling erfolgreich aktiviert wurde

In diesem Artikel werden zwei Methoden zum Testen vorgestellt, ob OCSP Stapling erfolgreich aktiviert wurde.

Methode 1: OpenSSL-Befehl verwenden.

Geben Sie den folgenden Befehl ein:

openssl.exe s_client -connect www.domainame.com:443 -status

Ersetzen Sie www.domainame.com durch Ihren Domainnamen.

Wenn OCSP Stapling auf der Website erfolgreich aktiviert wurde, enthält die Rückmeldung: OCSP Response Status: successful (0x0)

Wenn nach der Ausführung keine Rückmeldung erscheint, ist die Aktivierung fehlgeschlagen.

Methode 2: Website-Domain mit einem Tool überprüfen

Prüfadresse: SSL-Zertifikatsprüfung

Geben Sie die Domain und Port 443 ein und klicken Sie auf Prüfen. Wenn in den Zertifikatsinformationen der OCSP-Stapling-Status „Unterstützt“ angezeigt wird, wurde die Aktivierung erfolgreich durchgeführt. Wird „Nicht unterstützt“ angezeigt, ist die Aktivierung fehlgeschlagen.

Das ist der vollständige Inhalt zum Aktivieren von OCSP Stapling in Apache und Nginx. Wenn Sie bei der Konfiguration Fragen haben, wenden Sie sich gern an den offiziellen Kundenservice. Wir helfen Ihnen gerne weiter!