CN OCSPとは何ですか?どのような用途がありますか?
OCSPとは何ですか?
OCSP(Online Certificate Status Protocol、オンライン証明書状態プロトコル)はPKI体系において、SSL証明書が失効しているかどうかをリアルタイムで照会するための標準プロトコルです。クライアント(ブラウザなど)はHTTPS接続を確立する際に、認証局(CA)のOCSPサーバーに照会を行い、証明書が現在有効であるかどうかを検証します。
CN OCSPとは何ですか?
CN OCSPは特に中国大陸地域向けにデプロイされたOCSPローカル検証ノード / 国内OCSP解決サービスを指します。
主流の認証局(CA)のOCSPサーバーはほとんどが海外にデプロイされているため、国内のクライアントからアクセスする際に以下の問題が発生する可能性があります:
- 遅延が大きく、HTTPSハンドシェイクの速度に影響する
- パケットロスや到達不能が発生し、証明書の検証に失敗する
- 一部のネットワーク環境で干渉やブロックを受ける
CN OCSPの用途
CN OCSPは中国大陸内にローカル検証ノードをデプロイすることで、以下の目標を実現します:
- 証明書状態の照会を高速化:国内ユーザーが最寄りのOCSPノードにアクセスすることで、ネットワーク遅延を大幅に低減します
- アクセスの安定性を向上:海外のOCSPサーバーへの国境を越えたアクセスによるパケットロスやタイムアウトの問題を回避します
- 誤判定を防止:ネットワーク到達不能による証明書の「信頼されていない」エラーを減らします
現在、sslTrus(sslTrus)、CFCAなどのブランドは国内にOCSPノードをデプロイしており、国内ユーザーのSSL証明書検証体験を効果的に保障しています。