排错指南

OCSP stapling:开了能快一点,不开也不算故障

没有启用 OCSP stapling,首次握手会稍慢一些。

这不是故障。 证书是好的,访客也能正常访问,只是每个新访客的浏览器可能要额外去 CA 那里问一次「这张证书被吊销了吗」,多一次网络往返。

OCSP stapling 就是让服务器代劳:服务器定期去问好,把带签名的答复随握手一起发给访客。省掉一次往返,顺带也不让 CA 看到谁在访问你的站点。

开启方式

nginx
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /etc/ssl/example.com/fullchain.pem;
resolver 1.1.1.1 8.8.8.8 valid=300s;   # 服务器需要能解析 CA 的 OCSP 域名
Apache
SSLUseStapling on
SSLStaplingCache shmcb:/var/run/ocsp(128000)

nginx 少了 resolver 那一行是最常见的失败原因:配置写了、错误日志里却一片 ssl_stapling ignored,因为服务器解析不了 CA 的域名。

确认是否生效

看握手里有没有带上 OCSP 响应
echo | openssl s_client -connect example.com:443 -servername example.com -status 2>/dev/null \
  | grep -A 1 'OCSP Response Status'

改完配置后第一次握手通常还是没有——服务器要先自己去取一次并缓存下来。等几十秒再试一次。

什么时候可以不管它

  • 在 CDN 后面:边缘节点自己会处理,源站开不开都不影响访客。
  • 内网服务:访问方少、延迟不敏感,收益很小。
  • 服务器不能出网:取不到 OCSP 响应,强行配置只会在日志里刷警告。

常见问题

检测一下你自己的域名

免登录,一次真实的 TLS 握手,直接给出结论:还有多少天到期、证书链是否完整、是否包含这个域名。

需要一张新证书?本站提供基于 Let's Encrypt 的免费签发,支持泛域名。

了解免费证书

其他排错指南

Last updated on