メインコンテンツまでスキップ

ApacheとNginxでOCSP Staplingを有効にする方法

OCSP Staplingとは」の記事でも触れた通り、OCSP StaplingはSSLネゴシエーションのパフォーマンスを向上させると同時に、訪問者のプライバシーを保護するために生まれた機能です。では、OCSP Staplingサービスを有効にするにはどうすればよいのでしょうか。本チュートリアルではApacheとNginxサーバーでOCSP Staplingを有効にする方法を紹介します。

HowToSetIPSSL

サーバーバージョンの確認

作業を開始する前に、サーバーのバージョンを確認してください。OCSP Staplingに対応しているサーバーバージョンは以下の通りです。

  • Apache HTTPサーバー バージョン2.3.3以上
  • Nginx バージョン1.3.7以上

以下のコマンドを使用して、稼働中のサーバーバージョンを確認してください:

Apache:apache2 –v
Nginx:nginx -v

OCSPステープリングの設定

ApacheサーバーでOCSPステープリングを設定する

  1. サイトのSSLバーチャルホスト設定ファイルを修正する

以下の記述を行に追加し、OCSPを有効化します;

SSLUseStapling on

以下の名前を行外に追加します。

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

例えば:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. 以下のコマンドを実行して、設定に誤りがないか確認してください。
Apachectl –t
  1. Apacheサービスを再起動します。
service apache2 reload
  1. 設定が完了したら保存して終了し、Apache を再起動すれば完了です。

NginxサーバーでOCSP Staplingを設定する

NginxでOCSP Staplingを有効にする前提として、先にSSL証明書をデプロイし、正常にアクセスできる状態にしておく必要があります。

  1. サイトのSSL証明書設定ファイルを編集する

以下の設定を「server 」の行内に追加します。

ssl_stapling on;
ssl_stapling_verify on;

例えば:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. 以下のコマンドを実行して、設定に誤りがないか確認します。
nginx –t
  1. 設定が完了したら、Nginxを再起動します。
systemctl restart nginx

OCSP Staplingが正常に有効化されているかテストする

本記事では2つの方法でOCSP Staplingが正常に有効化されているかをテストします。

方法1:OpenSSLコマンドを使用する

以下のコマンドを入力します。

openssl.exe s_client -connect www.domainame.com:443 -status

www.domainame.com をご自身のドメイン名に置き換えてください。

サイトでOCSP Staplingが正常に有効化されている場合、返される結果に OCSP Response Status: successful (0x0) が含まれます。

コマンド実行後に何も情報が返されない場合は、有効化に失敗しています。

方法2:ツールを使用してウェブサイトのドメインを検出する

検出アドレス:SSL証明書検出

ドメイン名とポート443を入力し、検出をクリックしてください。証明書情報内のOCSP Staplingのステータスが「サポート」と表示されていれば正常に有効化されています。「非サポート」と表示されている場合は有効化に失敗しています。

以上がApacheとNginxでOCSP Staplingを有効化する方法のすべてです。設定についてご不明な点がございましたら、公式カスタマーサポートまでお気軽にお問い合わせください。誠心誠意対応させていただきます!