Aller au contenu principal

Comment activer l’agrafage OCSP sur Apache et Nginx ?

Dans l’article « Qu’est-ce que l’agrafage OCSP », il a été mentionné que l’agrafage OCSP vise à améliorer les performances de la négociation SSL tout en préservant la confidentialité des visiteurs. Alors, comment activer le service d’agrafage OCSP ? Ce tutoriel présente comment activer l’agrafage OCSP sur les serveurs Apache et Nginx.

HowToSetIPSSL

Vérifier la version du serveur

Veuillez vérifier la version de votre serveur avant de commencer. Seules les versions de serveur suivantes prennent en charge l’agrafage OCSP :

  • Serveur HTTP Apache version 2.3.3 ou ultérieure
  • Nginx version 1.3.7 ou ultérieure

Utilisez la commande suivante pour vérifier la version du serveur en cours d’exécution :

Apache:apache2 –v
Nginx:nginx -v

Configurer l’OCSP Stapling

Configurer l’OCSP Stapling sur le serveur Apache

  1. Modifier le fichier de configuration de l’hôte virtuel SSL du site

Ajoutez la directive suivante à la ligne pour activer l’OCSP ;

SSLUseStapling on

Ajoutez la nomenclature suivante en dehors de la ligne,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

Par exemple :

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. Exécutez la commande suivante pour vérifier que la configuration est correcte ;
Apachectl –t
  1. Recharger le service Apache ;
service apache2 reload
  1. Configuration terminée, enregistrez et quittez, puis redémarrez Apache.

Configurer l’agrafage OCSP sur un serveur Nginx

L’activation de l’agrafage OCSP sur Nginx nécessite également d’avoir préalablement déployé un certificat SSL accessible normalement.

  1. Modifiez le fichier de configuration du certificat SSL du site

Ajoutez les directives suivantes dans le bloc « server ».

ssl_stapling on;
ssl_stapling_verify on;

Par exemple :

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. Exécutez la commande suivante pour vérifier si la configuration comporte des erreurs ;
nginx –t
  1. Une fois la configuration terminée, redémarrez Nginx.
systemctl restart nginx

Tester si l’agrafage OCSP est bien activé

Cet article présente deux méthodes pour tester si l’agrafage OCSP est bien activé.

Méthode 1 : utiliser la commande OpenSSL.

Saisissez la commande suivante :

openssl.exe s_client -connect www.domainame.com:443 -status

Remplacez www.domainame.com par votre nom de domaine.

Si le site a bien activé l’agrafage OCSP, le retour affichera : OCSP Response Status: successful (0x0)

Si aucune information ne s’affiche après l’exécution, l’activation a échoué.

Méthode 2 : Utiliser un outil pour tester le nom de domaine du site

Adresse de test : Détection de certificat SSL

Saisissez le nom de domaine, le port 443, puis cliquez pour lancer la détection. Dans les informations du certificat, si l’état de l’agrafage OCSP affiche : Pris en charge, cela signifie que l’activation a réussi. S’il affiche : Non pris en charge, cela signifie que l’activation a échoué.

Ce qui précède constitue l’intégralité du contenu sur l’activation de l’agrafage OCSP dans Apache et Nginx. Si vous avez des questions lors de la configuration, n’hésitez pas à consulter le service client officiel, nous sommes à votre disposition !