ApacheとNginxでOCSP Staplingを有効にする方法
「OCSP Staplingとは」の記事でも触れた通り、OCSP StaplingはSSLネゴシエーションのパフォーマンスを向上させると同時に、訪問者のプライバシーを保護するために生まれた機能です。では、OCSP Staplingサービスを有効にするにはどうすればよいのでしょうか。本チュートリアルではApacheとNginxサーバーでOCSP Staplingを有効にする方法を紹介します。

サーバーバージョンの確認
作業を開始する前に、サーバーのバージョンを確認してください。OCSP Staplingに対応しているサーバーバージョンは以下の通りです。
- Apache HTTPサーバー バージョン2.3.3以上
- Nginx バージョン1.3.7以上
以下のコマンドを使用して、稼働中のサーバーバージョンを確認してください:
Apache:apache2 –v
Nginx:nginx -v
OCSPステープリングの設定
ApacheサーバーでOCSPステープリングを設定する
- サイトのSSLバーチャルホスト設定ファイルを修正する
以下の記述を行に追加し、OCSPを有効化します;
SSLUseStapling on
以下の名前を行外に追加します。
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
例えば:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- 以下のコマンドを実行して、設定に誤りがないか確認してください。
Apachectl –t
- Apacheサービスを再起動します。
service apache2 reload
- 設定が完了したら保存して終了し、
Apacheを再起動すれば完了です。
NginxサーバーでOCSP Staplingを設定する
NginxでOCSP Staplingを有効にする前提として、先にSSL証明書をデプロイし、正常にアクセスできる状態にしておく必要があります。
- サイトのSSL証明書設定ファイルを編集する
以下の設定を「server 」の行内に追加します。
ssl_stapling on;
ssl_stapling_verify on;
例えば:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- 以下のコマンドを実行して、設定に誤りがないか確認します。
nginx –t
- 設定が完了したら、Nginxを再起動します。
systemctl restart nginx
OCSP Staplingが正常に有効化されているかテストする
本記事では2つの方法でOCSP Staplingが正常に有効化されているかをテストします。
方法1:OpenSSLコマンドを使用する
以下のコマンドを入力します。
openssl.exe s_client -connect www.domainame.com:443 -status
www.domainame.com をご自身のドメイン名に置き換えてください。
サイトでOCSP Staplingが正常に有効化されている場合、返される結果に OCSP Response Status: successful (0x0) が含まれます。
コマンド実行後に何も情報が返されない場合は、有効化に失敗しています。
方法2:ツールを使用してウェブサイトのドメインを検出する
検出アドレス:SSL証明書検出
ドメイン名とポート443を入力し、検出をクリックしてください。証明書情報内のOCSP Staplingのステータスが「サポート」と表示されていれば正常に有効化されています。「非サポート」と表示されている場合は有効化に失敗しています。
以上がApacheとNginxでOCSP Staplingを有効化する方法のすべてです。設定についてご不明な点がございましたら、公式カスタマーサポートまでお気軽にお問い合わせください。誠心誠意対応させていただきます!