¿Cómo habilitar OCSP Stapling en Apache y Nginx?
En el artículo ¿Qué es OCSP Stapling? se mencionó que OCSP Stapling existe para mejorar el rendimiento de la negociación SSL y, al mismo tiempo, preservar la privacidad de los visitantes. Entonces, ¿cómo se habilita el servicio OCSP Stapling? Este tutorial presentará cómo habilitar OCSP Stapling en servidores Apache y Nginx.

Verifique la versión del servidor
Antes de comenzar, compruebe la versión de su servidor. Solo las siguientes versiones de servidor admiten OCSP Stapling:
- Servidor HTTP Apache versión 2.3.3 o superior
- Nginx versión 1.3.7 o superior
Utilice el siguiente comando para comprobar la versión del servidor en ejecución:
Apache:apache2 –v
Nginx:nginx -v
Configurar OCSP Stapling
Configurar OCSP Stapling en el servidor Apache
- Modifique el archivo de configuración del host virtual SSL del sitio
Añada la siguiente directiva en la línea para activar OCSP;
SSLUseStapling on
Agregue los siguientes nombres fuera de línea.
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
Por ejemplo:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- Ejecute el siguiente comando para comprobar si la configuración contiene errores;
Apachectl –t
- Recargue el servicio Apache;
service apache2 reload
- Una vez completada la configuración, guarde y salga, y reinicie
Apache.
Configurar OCSP Stapling en el servidor Nginx
Para habilitar OCSP Stapling en Nginx, también es necesario implementar primero el certificado SSL y poder acceder con normalidad.
- Edite el archivo de configuración del certificado SSL del sitio
Agregue las siguientes directivas dentro del bloque “server ”.
ssl_stapling on;
ssl_stapling_verify on;
Por ejemplo:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- Ejecute el siguiente comando para comprobar si hay errores en la configuración;
nginx –t
- Configuración completada, reinicie Nginx.
systemctl restart nginx
Probar si OCSP Stapling se ha activado correctamente
Este artículo utiliza dos métodos para probar si OCSP Stapling se ha activado correctamente.
Método 1: Usar el comando OpenSSL.
Introduzca el siguiente comando:
openssl.exe s_client -connect www.domainame.com:443 -status
Sustituya www.domainame.com por su dominio.
Si el sitio ha habilitado correctamente OCSP Stapling, el aviso devuelto incluirá: OCSP Response Status: successful (0x0)
Si tras la ejecución no se devuelve información, la activación habrá fallado.
Método 2: Utilizar herramientas para comprobar el nombre de dominio del sitio
Dirección de comprobación: Detección de certificados SSL
Introduzca el dominio, puerto 443, haga clic para realizar la comprobación; en la información del certificado, si el estado de OCSP Stapling muestra: compatible, significa que se ha activado correctamente. Si muestra: no compatible, significa que la activación ha fallado.
Lo anterior es todo el contenido sobre cómo activar OCSP Stapling en Apache y Nginx. Si tiene alguna duda durante la configuración, puede consultar al servicio de atención al cliente oficial; estaremos encantados de atenderle.