Saya ingin mengaktifkan penjepret OCSP di server Apache saya. Saya menggunakan:
- Server: Apache / 2.4.7 di Ubuntu
- Sertifikat: Ayo Enkripsi
Ke file:
/etc/apache2/sites-available/default-ssl.conf
Saya tambahkan:
SSLUseStapling on
Kemudian, saya mengedit:
/etc/apache2/mods-available/ssl.conf
menambahkan baris ini:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
Saya membaca bahwa ini akan cukup untuk mengaktifkan penjepret OCSP .
Saya memeriksa sintaks dengan:
sudo apachectl -t
dan itu baik-baik saja.
Namun, saat memuat ulang, Apache tidak dapat memulai.
EDIT1:
Di dalam file host virtual SSL saya:
/etc/apache2/sites-available/default-ssl.conf
Saya menambahkan garis-garis ini di bawah set saya SSLCertificateFile
, SSLCertificateKeyFile
:
SSLUseStapling on SSLStaplingReturnResponderErrors off SSLStaplingResponderTimeout 5
Saya kemudian mengedit file ini:
/etc/apache2/mods-available/ssl.conf
menambahkan baris ini:
SSLStaplingCache shmcb:${APACHE_RUN_DIR}/ssl_stapling_cache(128000)
Saya sekarang dapat me-restart Apache tanpa masalah, namun, OCSP tampaknya tidak berfungsi, berdasarkan:
openssl s_client -connect www.example.com:443 -servername www.example.com -status < /dev/null
OCSP response: no response sent
Apa yang saya lakukan salah, apakah itu terkait dengan sertifikat Let's Encrypt saya?
ssl
apache-virtualhost
letsencrypt
NineCattoRules
sumber
sumber
LogLevel
untuk melihat apakah Anda bisa mendapatkan alasan itu gagal dari Apache. Satu-satunya yang jelas yang dapat saya pikirkan adalah jika Anda memiliki firewall yang membatasi lalu lintas keluar — ia perlu membiarkan permintaan OCSP melaluinya.info
dulu.Jawaban:
Saya mengalami ini beberapa waktu yang lalu, tetapi saya tampaknya telah memperbaikinya.
SSLLabs setuju: 97,5% (saya harus mengaktifkan sandi untuk ponsel LG saya)sunting : SSLLabs setuju: 100% Dapat 100% diperbaiki. Dukungan telepon dan kurva yang bodoh.
Dalam situasi saya, saya menggunakan jalur umum:
Saya berubah menjadi file fullchain.pem dan semuanya baik-baik saja.
Atau, Anda dapat menambahkan baris ke file VirtualHost Anda
Ini
/etc/apache2/conf-enabled/ssl.conf
file lengkap saya . Satu-satunya item SSL dalam file VirtualHost adalahSSLEngine
,SSLCertificateFile
danSSLCertificateKeyFile
.Saya masih bekerja di OCSP Must StapleEDIT1: Punya OCSP Harus Staple berfungsi. Ini merupakan opsi di klien certbot:
sumber
Untuk menjawab pertanyaan Anda, saya menyalin dan menempel beberapa
apache2.conf
pengaturan server Apache saya, yang menyediakan enkripsi tingkat A pada halaman saya dengan Let's Encrypt sertifikat SSL:Selain itu Anda dapat melihat jawaban ini untuk memperkuat
SSLCipherSuite
.sumber