Как включить OCSP Stapling в Apache и Nginx?
В статье «Что такое OCSP Stapling» упоминалось, что OCSP Stapling создан для повышения производительности SSL-согласования и одновременно для сохранения конфиденциальности посетителей. Как же включить службу OCSP Stapling? В этом руководстве будет показано, как включить OCSP Stapling на серверах Apache и Nginx.

Проверка версии сервера
Перед началом проверьте версию вашего сервера. OCSP Stapling поддерживается только в следующих версиях серверов:
- Apache HTTP Server версии 2.3.3 и выше
- Nginx версии 1.3.7 и выше
Используйте следующую команду, чтобы проверить версию работающего сервера:
Apache:apache2 –v
Nginx:nginx -v
Настройка OCSP Stapling
Настройка OCSP Stapling на сервере Apache
- Измените файл конфигурации SSL виртуального хоста сайта
Добавьте следующую команду в строку, чтобы включить OCSP;
SSLUseStapling on
Добавьте следующие имена во внешнюю строку,
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
Например:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- Выполните следующую команду, чтобы проверить, нет ли ошибок в конфигурации;
Apachectl –t
- Перезагрузите службу Apache;
service apache2 reload
- Настройка завершена, сохраните и выйдите, затем перезапустите
Apache.
Настройка OCSP Stapling на сервере Nginx
Для включения OCSP Stapling в Nginx также необходимо предварительно развернуть SSL-сертификат и обеспечить его корректную доступность.
- Отредактируйте файл конфигурации SSL-сертификата сайта.
Добавьте следующую директиву в блок «server ».
ssl_stapling on;
ssl_stapling_verify on;
Например:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- Выполните следующую команду для проверки конфигурации на наличие ошибок;
nginx –t
- Настройка завершена, перезапустите Nginx.
systemctl restart nginx
Проверка успешного включения OCSP Stapling
В этой статье описаны два способа проверки успешного включения OCSP Stapling.
Способ 1: использование команды OpenSSL.
Введите следующую команду:
openssl.exe s_client -connect www.domainame.com:443 -status
Замените www.domainame.com на ваш домен.
Если на сайте успешно включён OCSP Stapling, в ответе будет: OCSP Response Status: successful (0x0)
Если после выполнения команды ничего не возвращается, значит включение не удалось.
Способ 2: Проверка домена сайта с помощью инструмента
Адрес проверки: Проверка SSL-сертификата
Введите домен, порт 443, нажмите для проверки. В информации о сертификате статус OCSP Stapling: «Поддерживается» означает, что функция успешно включена. «Не поддерживается» означает, что включение не удалось.
Выше представлено всё содержание о том, как включить OCSP Stapling в Apache и Nginx. Если у вас возникнут вопросы при настройке, обращайтесь в официальную службу поддержки — мы будем рады помочь!