美文网首页
Nginx 启用 OCSP Stapling的配置

Nginx 启用 OCSP Stapling的配置

作者: 半夏半暖半倾城灬 | 来源:发表于2019-02-13 18:18 被阅读0次

1. 什么是OCSP stapling?

OCSP的全称是Online Certificate Status Protocol,即在线证书状态协议。顾名思义,它是一个用于检查证书状态的协议,浏览器使用这个协议来检查证书是否被撤销。使用Chrome浏览器查看https://www.baidu.com的证书详情,可以看到OCSP的查询地址:

浏览器需要发送请求到这个地址来验证证书状态。

OCSP存在隐私和性能问题。一方面,浏览器直接去请求第三方CA(Certificate Authority, 数字证书认证机构),会暴露网站的访客(Let’s Encrypt会知道哪些用户在访问Fundebug);另一方面,浏览器进行OCSP查询会降低HTTPS性能(如访问您的站点会变慢)。

为了解决OCSP存在的2个问题,就有了OCSP stapling。由网站服务器去进行OCSP查询,缓存查询结果,然后在与浏览器进行TLS连接时返回给浏览器,这样浏览器就不需要再去查询了。这样解决了隐私和性能问题。

2. Nginx的OCSP stapling完整配置如下:(此处省略了其他无关的配置选项)

http

{

    resolver 127.0.0.1;

    server

    {

        ssl_stapling on;

        ssl_stapling_verify on;

        ssl_trusted_certificate *.pem文件地址;

    }

}

相关文章

  • Nginx 启用 OCSP Stapling的配置

    1. 什么是OCSP stapling? OCSP的全称是Online Certificate Status Pr...

  • Wireshark无法抓取OCSP Stapling信息

    想了解OCSP Stapling的请先阅读:什么是OCSP Stapling[https://baijiahao....

  • Nginx之OCSP stapling配置

    OCSP stapling是Https优化方案之一,将原本需要客户端实时发起的 OCSP 请求转嫁给服务端; 在线...

  • OCSP stapling

    当访问HTTPS的网站,网站会给浏览器返回证书,证书中包含了公钥、证书过期时间等信息,这些信息被证书的签发者(即C...

  • filebeat模块收集nginx日志

    1.修改filebeat配置文件 2.启用nginx模块 3.修改nginx配置文件为普通格式 4.安装elast...

  • Nginx入门

    这篇教程主要讲解的是如果启用和停止 nginx ,和重新加载配置,描述配置文件的基本结构和怎样搭建一个 nginx...

  • nginx_proxy原理及实验

    代理原理 Proxy配置 语法 启用代理 1,环境两台nginx真实服务器 2,nginx-1 启动网站(内容) ...

  • 2020-07-02 配置nginx开启支持webdav允许ht

    我这边有一台之前的服务器 上nginx 开的文件上传接口 对应的nginx服务的配置文件内容, 启用nginx h...

  • Nginx Gzip模块启用和配置指令详解

    这篇文章主要介绍了Nginx Gzip模块启用和配置指令详解的,需要的朋友可以参考下 Nginx的gzip模块是内...

  • Nginx开启SSL

    首先进入nginx目录下,并创建cert文件夹用于存放证书 修改nginx-server配置,为当前站点启用SSL...

网友评论

      本文标题:Nginx 启用 OCSP Stapling的配置

      本文链接:https://www.haomeiwen.com/subject/lkodeqtx.html