如何在 Apache 和 Nginx 開啟 OCSP Stapling?
在《什麼是 OCSP Stapling》文章中曾提到,OCSP Stapling 是為了提升 SSL 協商效能、同時保障訪客隱私而設計的功能。那麼該如何開啟 OCSP Stapling 服務呢?本教學將介紹如何在 Apache 和 Nginx 伺服器上開啟 OCSP Stapling。

檢查伺服器版本
請在開始之前先檢查您的伺服器版本,只有以下版本才支援 OCSP Stapling:
- Apache HTTP 伺服器 2.3.3 版本及以上
- Nginx 1.3.7 版本及以上
請使用以下指令檢查目前執行的伺服器版本:
Apache:apache2 –v
Nginx:nginx -v
設定 OCSP Stapling
在 Apache 伺服器上設定 OCSP Stapling
- 修改站台 SSL 虛擬主機設定檔
在對應列中加入以下設定,以啟用 OCSP;
SSLUseStapling on
新增以下命名至行外,
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
例如:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
- 執行以下指令檢查配置是否有誤;
Apachectl –t
- 重新載入 Apache 服務;
service apache2 reload
- 配置完成,儲存後退出,重啟
Apache即可。
在Nginx伺服器上設定OCSP Stapling
Nginx 啟用 OCSP Stapling 的前提同樣是必須先部署 SSL 證書,且可正常存取。
- 編輯站台SSL證書設定檔
在「server 」區塊中新增以下設定。
ssl_stapling on;
ssl_stapling_verify on;
例如:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
- 執行以下指令檢查組態是否有誤;
nginx –t
- 設定完成後,重新啟動 Nginx。
systemctl restart nginx
測試 OCSP Stapling 是否成功開啟
本文介紹兩種測試 OCSP Stapling 是否成功開啟的方法。
方法1:使用OpenSSL命令。
輸入命令如下:
openssl.exe s_client -connect www.domainame.com:443 -status
請將 www.domainame.com 替換為您的網域。
若網站已成功啟用 OCSP Stapling,回傳提示中會包含:OCSP Response Status: successful (0x0)
若執行後沒有回傳資訊,代表開啟失敗。
方法2:使用工具檢測網站網域
檢測地址:SSL 證書檢測
輸入網域與連接埠 443,點擊進行檢測,在證書資訊中,OCSP 裝訂狀態顯示為:支援,即代表成功開啟。顯示為:不支援,則代表開啟失敗。
以上就是如何在 Apache 和 Nginx 開啟 OCSP Stapling 的完整內容,若您在配置過程中有任何疑問,歡迎聯繫官方客服,我們將竭誠為您服務!