Главная страница » Блог » Что делать, если OCSP stapling не работает на сервере?

Что делать, если OCSP stapling не работает на сервере?

Что делать, если OCSP stapling не работает на сервере? Сначала проверьте, включена ли поддержка OCSP stapling в вашем веб-сервере, а затем убедитесь, что сервер имеет исходящий доступ по HTTP к OCSP-responder, указанному в сертификате. Если всё включено, но ответ не приходит, выполните диагностику через openssl, чтобы убедиться, что сертификат действительно содержит URL ответчика, и что ваш DNS корректно резолвит этот адрес.

Чаще всего проблема кроется в отсутствии параметров ssl_stapling и ssl_stapling_verify в конфигурации Nginx. Для Apache похожая опция называется SSLUseStapling и SSLStaplingCache. Важный нюанс: если OCSP-responder временно недоступен, сервер должен отправить ответ с указанием статуса недоступности, но при включённой опции ssl_stapling_verify ваш сервер может жёстко отклонять такие ответы, что и приводит к отказу всей проверки. Мини-чек-лист: 1) откройте сертификат через openssl x509 -in server.crt -noout -text | grep -i "OCSP", чтобы найти URL; 2) выполните openssl ocsp -issuer issuer.crt -cert server.crt -url http://example.ca/ocsp -resp_text, чтобы проверить доступность ответчика; 3) проверьте, не запрещён ли исходящий порт 80 на серверной сетевой панели. Такой подход локализует точку отказа за пару минут, без необходимости пересобирать конфигурацию вслепую.

Внимание:
Условия: Внедрение системы — от 50 000 ₽/мес. Если бюджет подходит — посмотреть тарифы →
Прокрутить вверх