Ana içeriğe geç

Apache ve Nginx'te OCSP Stapling Nasıl Etkinleştirilir?

OCSP Stapling Nedir》 makalesinde, OCSP Stapling'in SSL anlaşmasının performansını artırırken ziyaretçilerin gizliliğini korumak için geliştirildiğinden bahsedilmişti. Peki OCSP Stapling hizmeti nasıl etkinleştirilir? Bu eğitim, Apache ve Nginx sunucularında OCSP Stapling'in nasıl etkinleştirileceğini anlatacaktır.

HowToSetIPSSL

Sunucu Sürümünü Kontrol Edin

Başlamadan önce lütfen sunucu sürümünüzü kontrol edin. OCSP Stapling yalnızca aşağıdaki sunucu sürümleri tarafından desteklenir:

  • Apache HTTP Sunucusu 2.3.3 ve üzeri
  • Nginx 1.3.7 ve üzeri

Çalışan sunucu sürümünü kontrol etmek için aşağıdaki komutu kullanın:

Apache:apache2 –v
Nginx:nginx -v

OCSP Stapling'i Yapılandırma

Apache sunucusunda OCSP Stapling yapılandırması

  1. Site SSL sanal ana bilgisayar yapılandırma dosyasını değiştirin

OCSP'yi etkinleştirmek için aşağıdaki ifadeleri satıra ekleyin;

SSLUseStapling on

Aşağıdaki adlandırmayı satır dışına ekleyin,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

Örneğin:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. Yapılandırmada hata olup olmadığını kontrol etmek için aşağıdaki komutu çalıştırın;
Apachectl –t
  1. Apache hizmetini yeniden yükleyin;
service apache2 reload
  1. Yapılandırma tamamlandı, kaydedip çıkın ve Apache yeniden başlatın.

Nginx Sunucusunda OCSP Stapling Yapılandırması

Nginx'te OCSP Stapling'i etkinleştirmenin ön koşulu da önce SSL sertifikasını dağıtmak ve normal şekilde erişilebilir olmasını sağlamaktır.

  1. Site SSL sertifika yapılandırma dosyasını düzenleyin

Aşağıdaki komutları "server " satırına ekleyin.

ssl_stapling on;
ssl_stapling_verify on;

Örneğin:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. Yapılandırmada hata olup olmadığını kontrol etmek için aşağıdaki komutu çalıştırın;
nginx –t
  1. Yapılandırma tamamlandı, Nginx'i yeniden başlatın.
systemctl restart nginx

OCSP Zımbalamanın Başarıyla Etkinleştirilip Etkinleştirilmediğini Test Etme

Bu makalede, OCSP Zımbalamanın başarıyla etkinleştirilip etkinleştirilmediğini test etmek için iki yöntem kullanılmaktadır.

Yöntem 1: OpenSSL komutunu kullanın.

Komutu aşağıdaki gibi girin:

openssl.exe s_client -connect www.domainame.com:443 -status

www.domainame.com alan adınızla değiştirin.

Site OCSP Stapling'i başarıyla etkinleştirdiyse, dönen bilgide şu bulunur: OCSP Response Status: successful (0x0)

Komut çalıştırıldıktan sonra bilgi dönmezse etkinleştirme başarısız olmuştur.

Yöntem 2: Araç kullanarak site alan adını test edin

Test adresi: SSL sertifika testi

Alan adını girin, bağlantı noktası 443, test etmek için tıklayın; sertifika bilgilerinde OCSP Stapling durumu "Destekleniyor" gösteriyorsa başarıyla etkinleştirilmiştir. "Desteklenmiyor" gösteriyorsa etkinleştirme başarısız olmuştur.

Apache ve Nginx'te OCSP Stapling'in nasıl etkinleştirileceğine ilişkin tüm içerik yukarıda verilmiştir. Yapılandırmayla ilgili sorularınız varsa resmî müşteri hizmetlerine danışabilirsiniz; size tüm gücümüzle yardımcı olacağız!