Saltar al contenido principal

¿Cómo habilitar OCSP Stapling en Apache y Nginx?

En el artículo ¿Qué es OCSP Stapling? se mencionó que OCSP Stapling existe para mejorar el rendimiento de la negociación SSL y, al mismo tiempo, preservar la privacidad de los visitantes. Entonces, ¿cómo se habilita el servicio OCSP Stapling? Este tutorial presentará cómo habilitar OCSP Stapling en servidores Apache y Nginx.

HowToSetIPSSL

Verifique la versión del servidor

Antes de comenzar, compruebe la versión de su servidor. Solo las siguientes versiones de servidor admiten OCSP Stapling:

  • Servidor HTTP Apache versión 2.3.3 o superior
  • Nginx versión 1.3.7 o superior

Utilice el siguiente comando para comprobar la versión del servidor en ejecución:

Apache:apache2 –v
Nginx:nginx -v

Configurar OCSP Stapling

Configurar OCSP Stapling en el servidor Apache

  1. Modifique el archivo de configuración del host virtual SSL del sitio

Añada la siguiente directiva en la línea para activar OCSP;

SSLUseStapling on

Agregue los siguientes nombres fuera de línea.

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

Por ejemplo:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. Ejecute el siguiente comando para comprobar si la configuración contiene errores;
Apachectl –t
  1. Recargue el servicio Apache;
service apache2 reload
  1. Una vez completada la configuración, guarde y salga, y reinicie Apache.

Configurar OCSP Stapling en el servidor Nginx

Para habilitar OCSP Stapling en Nginx, también es necesario implementar primero el certificado SSL y poder acceder con normalidad.

  1. Edite el archivo de configuración del certificado SSL del sitio

Agregue las siguientes directivas dentro del bloque “server ”.

ssl_stapling on;
ssl_stapling_verify on;

Por ejemplo:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. Ejecute el siguiente comando para comprobar si hay errores en la configuración;
nginx –t
  1. Configuración completada, reinicie Nginx.
systemctl restart nginx

Probar si OCSP Stapling se ha activado correctamente

Este artículo utiliza dos métodos para probar si OCSP Stapling se ha activado correctamente.

Método 1: Usar el comando OpenSSL.

Introduzca el siguiente comando:

openssl.exe s_client -connect www.domainame.com:443 -status

Sustituya www.domainame.com por su dominio.

Si el sitio ha habilitado correctamente OCSP Stapling, el aviso devuelto incluirá: OCSP Response Status: successful (0x0)

Si tras la ejecución no se devuelve información, la activación habrá fallado.

Método 2: Utilizar herramientas para comprobar el nombre de dominio del sitio

Dirección de comprobación: Detección de certificados SSL

Introduzca el dominio, puerto 443, haga clic para realizar la comprobación; en la información del certificado, si el estado de OCSP Stapling muestra: compatible, significa que se ha activado correctamente. Si muestra: no compatible, significa que la activación ha fallado.

Lo anterior es todo el contenido sobre cómo activar OCSP Stapling en Apache y Nginx. Si tiene alguna duda durante la configuración, puede consultar al servicio de atención al cliente oficial; estaremos encantados de atenderle.