본문으로 건너뛰기

Apache와 Nginx에서 OCSP Stapling을 활성화하는 방법은 무엇인가요?

OCSP Stapling이란 무엇인가요》 글에서 OCSP Stapling은 SSL 협상 성능을 높이는 동시에 방문자의 프라이버시를 보호하기 위해 탄생했다고 언급한 바 있습니다. 그렇다면 OCSP Stapling 서비스는 어떻게 활성화할까요? 이 튜토리얼에서는 Apache와 Nginx 서버에서 OCSP Stapling을 활성화하는 방법을 소개합니다.

HowToSetIPSSL

서버 버전 확인

시작하기 전에 서버 버전을 확인해 주세요. 다음 버전의 서버만 OCSP Stapling을 지원합니다:

  • Apache HTTP 서버 2.3.3 버전 이상
  • Nginx 1.3.7 버전 이상

다음 명령어를 사용해 실행 중인 서버 버전을 확인하세요:

Apache:apache2 –v
Nginx:nginx -v

OCSP Stapling 구성

Apache 서버에서 OCSP Stapling 구성

  1. 사이트의 SSL 가상 호스트 설정 파일 수정

다음 지시어를 행에 추가하여 OCSP를 활성화합니다;

SSLUseStapling on

다음 이름을 줄 바깥에 추가하세요,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

예시:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. 다음 명령을 실행하여 구성에 오류가 있는지 확인합니다.
Apachectl –t
  1. Apache 서비스를 다시 로드합니다.
service apache2 reload
  1. 구성이 완료되면 저장 후 종료하고 Apache를 재시작하면 됩니다.

Nginx 서버에서 OCSP Stapling 구성하기

Nginx에서 OCSP Stapling을 활성화하기 위한 전제 조건도 먼저 SSL 인증서를 배포하고 정상적으로 접근할 수 있어야 합니다.

  1. 사이트 SSL 인증서 구성 파일 편집

다음 명령을 “server ” 행에 추가합니다.

ssl_stapling on;
ssl_stapling_verify on;

예시:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. 다음 명령을 실행하여 구성에 오류가 있는지 확인하십시오.
nginx –t
  1. 구성이 완료되면 Nginx를 재시작합니다.
systemctl restart nginx

OCSP Stapling이 정상적으로 활성화되었는지 테스트하기

본 문서에서는 두 가지 방법으로 OCSP Stapling이 정상적으로 활성화되었는지 테스트합니다.

방법1: OpenSSL 명령어 사용하기

아래 명령어를 입력합니다:

openssl.exe s_client -connect www.domainame.com:443 -status

www.domainame.com을(를) 귀하의 도메인으로 변경하세요.

사이트에 OCSP Stapling이 성공적으로 활성화되었다면, 반환되는 프롬프트에 OCSP Response Status: successful (0x0)이(가) 포함됩니다.

명령 실행 후 아무 정보도 반환되지 않으면 활성화에 실패한 것입니다.

방법2: 도구를 사용하여 웹사이트 도메인 검사

검사 주소: SSL 인증서 검사

도메인과 포트 443을 입력하고 검사를 클릭하면, 인증서 정보에서 OCSP 스테이플링 상태가 '지원'으로 표시되면 성공적으로 활성화된 것입니다. '지원하지 않음'으로 표시되면 활성화에 실패한 것입니다.

이상으로 Apache와 Nginx에서 OCSP Stapling을 활성화하는 방법에 대한 전체 내용입니다. 구성 과정에서 궁금한 점이 있으시면 공식 고객센터로 문의해 주세요. 최선을 다해 지원하겠습니다!