跳至主要内容

如何在 Apache 和 Nginx 開啟 OCSP Stapling?

在《什麼是 OCSP Stapling》文章中曾提到,OCSP Stapling 是為了提升 SSL 協商效能、同時保障訪客隱私而設計的功能。那麼該如何開啟 OCSP Stapling 服務呢?本教學將介紹如何在 Apache 和 Nginx 伺服器上開啟 OCSP Stapling。

HowToSetIPSSL

檢查伺服器版本

請在開始之前先檢查您的伺服器版本,只有以下版本才支援 OCSP Stapling:

  • Apache HTTP 伺服器 2.3.3 版本及以上
  • Nginx 1.3.7 版本及以上

請使用以下指令檢查目前執行的伺服器版本:

Apache:apache2 –v
Nginx:nginx -v

設定 OCSP Stapling

在 Apache 伺服器上設定 OCSP Stapling

  1. 修改站台 SSL 虛擬主機設定檔

在對應列中加入以下設定,以啟用 OCSP;

SSLUseStapling on

新增以下命名至行外,

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

例如:

SSLStaplingCache shmcb:/tmp/stapling_cache(128000)

SSLEngine on
SSLProtocol all -SSLv3 -SSLv2

SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt

SSLUseStapling on
  1. 執行以下指令檢查配置是否有誤;
Apachectl –t
  1. 重新載入 Apache 服務;
service apache2 reload
  1. 配置完成,儲存後退出,重啟 Apache 即可。

在Nginx伺服器上設定OCSP Stapling

Nginx 啟用 OCSP Stapling 的前提同樣是必須先部署 SSL 證書,且可正常存取。

  1. 編輯站台SSL證書設定檔

在「server 」區塊中新增以下設定。

ssl_stapling on;
ssl_stapling_verify on;

例如:

server

{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;

ssl_stapling on;
ssl_stapling_verify on;
}
  1. 執行以下指令檢查組態是否有誤;
nginx –t
  1. 設定完成後,重新啟動 Nginx。
systemctl restart nginx

測試 OCSP Stapling 是否成功開啟

本文介紹兩種測試 OCSP Stapling 是否成功開啟的方法。

方法1:使用OpenSSL命令。

輸入命令如下:

openssl.exe s_client -connect www.domainame.com:443 -status

請將 www.domainame.com 替換為您的網域。

若網站已成功啟用 OCSP Stapling,回傳提示中會包含:OCSP Response Status: successful (0x0)

若執行後沒有回傳資訊,代表開啟失敗。

方法2:使用工具檢測網站網域

檢測地址:SSL 證書檢測

輸入網域與連接埠 443,點擊進行檢測,在證書資訊中,OCSP 裝訂狀態顯示為:支援,即代表成功開啟。顯示為:不支援,則代表開啟失敗。

以上就是如何在 Apache 和 Nginx 開啟 OCSP Stapling 的完整內容,若您在配置過程中有任何疑問,歡迎聯繫官方客服,我們將竭誠為您服務!