Перейти к основному содержимому

Как включить OCSP Stapling в Apache и Nginx?

В статье «Что такое OCSP Stapling» упоминалось, что OCSP Stapling создан для повышения производительности SSL-согласования и одновременно для сохранения конфиденциальности посетителей. Как же включить службу OCSP Stapling? В этом руководстве будет показано, как включить OCSP Stapling на серверах Apache и Nginx.

HowToSetIPSSL

Проверка версии сервера

Перед началом проверьте версию вашего сервера. OCSP Stapling поддерживается только в следующих версиях серверов:

  • Apache HTTP Server версии 2.3.3 и выше
  • Nginx версии 1.3.7 и выше

Используйте следующую команду, чтобы проверить версию работающего сервера:

Apache:apache2 –v
Nginx:nginx -v

Настройка OCSP Stapling

Настройка OCSP Stapling на сервере Apache

  1. Измените файл конфигурации SSL виртуального хоста сайта

Добавьте следующую команду в строку, чтобы включить OCSP;

SSLUseStapling on

Добавьте следующие имена во внешнюю строку,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

Например:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. Выполните следующую команду, чтобы проверить, нет ли ошибок в конфигурации;
Apachectl –t
  1. Перезагрузите службу Apache;
service apache2 reload
  1. Настройка завершена, сохраните и выйдите, затем перезапустите Apache.

Настройка OCSP Stapling на сервере Nginx

Для включения OCSP Stapling в Nginx также необходимо предварительно развернуть SSL-сертификат и обеспечить его корректную доступность.

  1. Отредактируйте файл конфигурации SSL-сертификата сайта.

Добавьте следующую директиву в блок «server ».

ssl_stapling on;
ssl_stapling_verify on;

Например:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. Выполните следующую команду для проверки конфигурации на наличие ошибок;
nginx –t
  1. Настройка завершена, перезапустите Nginx.
systemctl restart nginx

Проверка успешного включения OCSP Stapling

В этой статье описаны два способа проверки успешного включения OCSP Stapling.

Способ 1: использование команды OpenSSL.

Введите следующую команду:

openssl.exe s_client -connect www.domainame.com:443 -status

Замените www.domainame.com на ваш домен.

Если на сайте успешно включён OCSP Stapling, в ответе будет: OCSP Response Status: successful (0x0)

Если после выполнения команды ничего не возвращается, значит включение не удалось.

Способ 2: Проверка домена сайта с помощью инструмента

Адрес проверки: Проверка SSL-сертификата

Введите домен, порт 443, нажмите для проверки. В информации о сертификате статус OCSP Stapling: «Поддерживается» означает, что функция успешно включена. «Не поддерживается» означает, что включение не удалось.

Выше представлено всё содержание о том, как включить OCSP Stapling в Apache и Nginx. Если у вас возникнут вопросы при настройке, обращайтесь в официальную службу поддержки — мы будем рады помочь!