Что делать, если OCSP stapling не работает на сервере? Сначала проверьте, включена ли поддержка OCSP stapling в вашем веб-сервере, а затем убедитесь, что сервер имеет исходящий доступ по HTTP к OCSP-responder, указанному в сертификате. Если всё включено, но ответ не приходит, выполните диагностику через openssl, чтобы убедиться, что сертификат действительно содержит URL ответчика, и что ваш DNS корректно резолвит этот адрес.
Чаще всего проблема кроется в отсутствии параметров ssl_stapling и ssl_stapling_verify в конфигурации Nginx. Для Apache похожая опция называется SSLUseStapling и SSLStaplingCache. Важный нюанс: если OCSP-responder временно недоступен, сервер должен отправить ответ с указанием статуса недоступности, но при включённой опции ssl_stapling_verify ваш сервер может жёстко отклонять такие ответы, что и приводит к отказу всей проверки. Мини-чек-лист: 1) откройте сертификат через openssl x509 -in server.crt -noout -text | grep -i "OCSP", чтобы найти URL; 2) выполните openssl ocsp -issuer issuer.crt -cert server.crt -url http://example.ca/ocsp -resp_text, чтобы проверить доступность ответчика; 3) проверьте, не запрещён ли исходящий порт 80 на серверной сетевой панели. Такой подход локализует точку отказа за пару минут, без необходимости пересобирать конфигурацию вслепую.