OCSP Stapling功能,可实现由全站加速预先缓存在线证书验证结果并下发给客户端,无需浏览器直接向CA站点查询证书状态,从而减少用户验证时间。本文主要介绍OCSP Stapling功能的概念、使用前提和配置方法。
功能说明
OCSP(Online Certificate Status Protocol,在线证书状态协议)是由数字证书颁发机构CA(Certificate Authority)提供,客户端通过OCSP可实时验证证书的合法性和有效性。
启用OCSP Stapling功能后,OCSP信息查询的工作将由全站加速服务器完成。全站加速通过低频次查询,将查询结果缓存到服务器中(默认缓存时间60分钟)。当客户端向服务器发起TLS握手请求时,全站加速服务器将证书的OCSP信息和证书一起发送到客户端,供用户验证,无需用户再向数字证书认证机构(CA)发送查询请求。极大地提高了TLS握手效率,节省了用户验证时间。

重要
- OCSP Stapling功能默认关闭。
- OCSP Stapling功能默认缓存时间是1小时,缓存过期后第一个访问请求OCSP Stapling将不生效,直到重新获取OCSP Stapling信息为止。
- 配置了HTTPS加速的域名,可启用或者关闭OCSP Stapling功能,删除证书配置后,OCSP Stapling功能会同步失效。
- OCSP信息是无法伪造的,因此这一过程不会产生额外的安全问题。
前提条件
执行配置前,请您确保:
- 您已成功配置HTTPS证书,操作方法请参见配置HTTPS证书。
- 客户端支持OCSP扩展字段,如果客户端不支持OCSP扩展字段,则功能无法生效。
- 您的业务有一定量的QPS以保证全网触发,QPS过低可能导致配置无法生效。