Comment activer l’agrafage OCSP sur Apache et Nginx ?
Dans l’article « Qu’est-ce que l’agrafage OCSP », il a été mentionné que l’agrafage OCSP vise à améliorer les performances de la négociation SSL tout en préservant la confidentialité des visiteurs. Alors, comment activer le service d’agrafage OCSP ? Ce tutoriel présente comment activer l’agrafage OCSP sur les serveurs Apache et Nginx.

Vérifier la version du serveur
Veuillez vérifier la version de votre serveur avant de commencer. Seules les versions de serveur suivantes prennent en charge l’agrafage OCSP :
- Serveur HTTP Apache version 2.3.3 ou ultérieure
- Nginx version 1.3.7 ou ultérieure
Utilisez la commande suivante pour vérifier la version du serveur en cours d’exécution :
Apache:apache2 –v
Nginx:nginx -v
Configurer l’OCSP Stapling
Configurer l’OCSP Stapling sur le serveur Apache
- Modifier le fichier de configuration de l’hôte virtuel SSL du site
Ajoutez la directive suivante à la ligne pour activer l’OCSP ;
SSLUseStapling on
Ajoutez la nomenclature suivante en dehors de la ligne,
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
Par exemple :
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- Exécutez la commande suivante pour vérifier que la configuration est correcte ;
Apachectl –t
- Recharger le service Apache ;
service apache2 reload
- Configuration terminée, enregistrez et quittez, puis redémarrez
Apache.
Configurer l’agrafage OCSP sur un serveur Nginx
L’activation de l’agrafage OCSP sur Nginx nécessite également d’avoir préalablement déployé un certificat SSL accessible normalement.
- Modifiez le fichier de configuration du certificat SSL du site
Ajoutez les directives suivantes dans le bloc « server ».
ssl_stapling on;
ssl_stapling_verify on;
Par exemple :
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- Exécutez la commande suivante pour vérifier si la configuration comporte des erreurs ;
nginx –t
- Une fois la configuration terminée, redémarrez Nginx.
systemctl restart nginx
Tester si l’agrafage OCSP est bien activé
Cet article présente deux méthodes pour tester si l’agrafage OCSP est bien activé.
Méthode 1 : utiliser la commande OpenSSL.
Saisissez la commande suivante :
openssl.exe s_client -connect www.domainame.com:443 -status
Remplacez www.domainame.com par votre nom de domaine.
Si le site a bien activé l’agrafage OCSP, le retour affichera : OCSP Response Status: successful (0x0)
Si aucune information ne s’affiche après l’exécution, l’activation a échoué.
Méthode 2 : Utiliser un outil pour tester le nom de domaine du site
Adresse de test : Détection de certificat SSL
Saisissez le nom de domaine, le port 443, puis cliquez pour lancer la détection. Dans les informations du certificat, si l’état de l’agrafage OCSP affiche : Pris en charge, cela signifie que l’activation a réussi. S’il affiche : Non pris en charge, cela signifie que l’activation a échoué.
Ce qui précède constitue l’intégralité du contenu sur l’activation de l’agrafage OCSP dans Apache et Nginx. Si vous avez des questions lors de la configuration, n’hésitez pas à consulter le service client officiel, nous sommes à votre disposition !