老熟女激烈的高潮_日韩一级黄色录像_亚洲1区2区3区视频_精品少妇一区二区三区在线播放_国产欧美日产久久_午夜福利精品导航凹凸

Nginx如何啟用OCSPStapling-創新互聯

這篇文章主要介紹Nginx如何啟用OCSP Stapling,文中介紹的非常詳細,具有一定的參考價值,感興趣的小伙伴們一定要看完!

成都地區優秀IDC服務器托管提供商(創新互聯建站).為客戶提供專業的IDC機房托管,四川各地服務器托管,IDC機房托管、多線服務器托管.托管咨詢專線:13518219792

在線證書狀態協議(Online Certificate Status Protocol),簡稱 OCSP,是一個用于獲取 X.509 數字證書撤銷狀態的網際協議,在 RFC 6960 中定義。OCSP 用于檢驗證書合法性,查詢服務一般由證書所屬 CA 提供。OCSP 查詢的本質,是一次完整的 HTTP 請求加響應的過程,這中間涵括的 DNS 查詢、建立 TCP 連接、Web 端工作等步驟,都將耗費更多時間,使得建立 TLS 花費更多時長。

而這時,OCSP Stapling 出現了。經由 OCSP Stapling(OCSP 封套),Web 端將主動獲取 OCSP 查詢結果,并隨證書一起發送給客戶端,以此讓客戶端跳過自己去尋求驗證的過程,提高 TLS 握手效率。

生成 OCSP Stapling 文件

經過以下步驟生成所需的用于 OCSP Stapling 驗證的文件

首先,需要準備三份證書:

站點證書(website.pem)+ 根證書(root.pem)+ 中間證書(intermediate.pem)

中間證書和根證書,需要根據你的證書的 CA,去下載對應的證書

以下列出了 Let's Encrypt 的中間證書和根證書的下載地址:

根證書:
DST Root CA X3 https://ssl-tools.net/certificates/dac9024f54d8f6df94935fb1732638ca6ad77c13.pem
ISRG Root X1 https://letsencrypt.org/certs/isrgrootx1.pem

中間證書:
Let's Encrypt Authority X1 https://letsencrypt.org/certs/lets-encrypt-x1-cross-signed.pem
Let's Encrypt Authority X2 https://letsencrypt.org/certs/lets-encrypt-x2-cross-signed.pem
Let's Encrypt Authority X3 https://letsencrypt.org/certs/lets-encrypt-x3-cross-signed.pem
Let's Encrypt Authority X4 https://letsencrypt.org/certs/lets-encrypt-x4-cross-signed.pem

這里以 DST Root CA X3 根證書 + Let's Encrypt Authority X3 中間證書 為例(現在 Let's Encrypt 簽發的證書基本都是這樣的組合):

# 下載根證書和中間證書
wget -O root.pem https://ssl-tools.net/certificates/dac9024f54d8f6df94935fb1732638ca6ad77c13.pem
wget -O intermediate.pem https://letsencrypt.org/certs/lets-encrypt-x3-cross-signed.pem

# 生成 OCSP Stapling 驗證文件
# 注意,中間證書在上、根證書在下
cat cat intermediate.pem > chained.pem
cat root.pem >> chained.pem

這樣,生成的 chained.pem 就是所需的 OCSP Stapling 驗證文件。

OCSP Stapling Response

openssl x509 -in website.pem -noout -ocsp_uri

使用這個命令后,返回你的證書對應的 OCSP 服務地址

例如,Let's Encrypt 現在的 OCSP 服務地址是 http://ocsp.int-x3.letsencrypt.org/

以 Let's Encrypt 為例,獲取站點證書的 OCSP Response

openssl ocsp -no_nonce \
  -issuer intermediate.pem \
  -CAfile chained.pem \
  -VAfile chained.pem \
  -cert website.pem \
  -url http://ocsp.int-x3.letsencrypt.org \
  -text

若沒有錯誤,會返回如下:

Response verify OK
website.pem: good
This Update: Oct 24 00:00:41 2017 GMT
Next Update: Oct 31 00:00:41 2017 GMT

Nginx 啟用 OCSP Stapling

ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate ~/chained.pem;
resolver 208.67.222.222 valid=300s;
resolver_timeout 5s;

然后重啟 Nginx,就成功啟用 OCSP Stapling 了

OCSP Stapling Status

復制代碼 代碼如下:


openssl s_client -connect sometimesnaive.org:443 -status -tlsextdebug < /dev/null 2>&1 | grep -i "OCSP response"

若站點已成功啟用 OCSP Stapling,會返回以下

OCSP response:
OCSP Response Data:
  OCSP Response Status: successful (0x0)
  Response Type: Basic OCSP Response

若返回這個,明顯就是失敗了

OCSP response: no response sent

也可以訪問 ssllabs 進行 SSL 測試,其中也能看到 OCSP Stapling 開啟與否的報告。

以上是“Nginx如何啟用OCSP Stapling”這篇文章的所有內容,感謝各位的閱讀!希望分享的內容對大家有幫助,更多相關知識,歡迎關注創新互聯成都網站設計公司行業資訊頻道!

另外有需要云服務器可以了解下創新互聯scvps.cn,海內外云服務器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務器、裸金屬服務器、高防服務器、香港服務器、美國服務器、虛擬主機、免備案服務器”等云主機租用服務以及企業上云的綜合解決方案,具有“安全穩定、簡單易用、服務可用性高、性價比高”等特點與優勢,專為企業上云打造定制,能夠滿足用戶豐富、多元化的應用場景需求。


網頁標題:Nginx如何啟用OCSPStapling-創新互聯
URL標題:http://www.xueling.net.cn/article/dpiigc.html

其他資訊

在線咨詢
服務熱線
服務熱線:028-86922220
TOP
主站蜘蛛池模板: 日韩精品免费在线观看 | 国产高清在线一区二区 | 精品国产国产综合精品 | 久久精品6| 爱啪啪av导航 | 中文字幕第18页 | 精品免费一区二区 | www午夜视频 | 无码色偷偷亚洲国内自拍 | 97超碰国产精品无码分类 | 日韩一区二区视频在线观看 | 亚洲gv猛男gv无码男同短文 | 中国熟女仑乱hd | 久草香蕉依人在线 | 国产伦精品一区二区三区不卡视频 | 变态SM天堂无码专区 | 午夜寂寞福利视频 | 亚洲无吗一区二区 | 日本少妇xxxx动漫 | 国产女同无遮挡互慰高潮视频 | 亚洲乱码一区二区三区在线观看 | 国产精品自在自线视频 | 国产在线观看高清视频黄网 | 国产精品白丝喷水娇喘视频 | 精品av熟女一区二区偷窥海滩 | 超碰97.com| 久久99精品国产麻豆婷婷小说 | 国产亚洲精品久久久久久无码网站 | 国产色欲AV一区二区三区 | 又爽又黄又无遮挡网站动态图 | 91精品久久久久久久久久另类 | 亚洲国产xxxx| 啄木鸟在线观看 | 深夜视频在线观看免费 | 久久99精品久久久噜噜最新章节 | 在线观看日本精品 | 成a人片在线观看 | 无码人妻一区二区三区免费视频 | 国产精品aⅴ | 无码人妻丰满熟妇啪啪区日韩久久 | jzjzz成人免费视频 |