CSR.pluscsr.plus
← Назад к статьям
Руководство2026-08-14•6 мин чтения

Что такое OCSP Stapling и как его включить

· Команда CSR.plus

Что такое OCSP Stapling и как его включить
  • •OCSP Stapling добавляет подписанный CA отчёт об отзыве с меткой времени прямо в рукопожатие TLS — экономит один раунд и скрывает IP посетителей от CA.
  • •Он устраняет единую точку отказа в виде онлайн-OCSP-ответчика: даже если CA недоступен, рукопожатие завершается.
  • •Одна строка в Nginx и Caddy; около 96% современных клиентов поддерживают его.
1 RTT
Экономия рукопожатия
на один раунд меньше за соединение
96%
Поддержка клиентов
современных браузеров и клиентов
Ноль
Приватность
IP посетителей не уходят в CA
Безопасный
Режим отказа
тихий возврат к стандартному поведению

Время рукопожатия TLS при RTT 200 мс (мс)

Время рукопожатия TLS при RTT 200 мс (мс)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msБез проверки OCSP490 msТрадиционный OCSP400 msOCSP StaplingПолное рукопожатие, включая проверку клиентом.

Полное рукопожатие, включая проверку клиентом.

Внедрение OCSP Stapling среди просканированных сайтов

Внедрение OCSP Stapling среди просканированных сайтов100100%Stapling включён — 35%Не включён — 45%OCSP полностью отключён — 20%Выборка топ-1 млн доменов, август 2026.

Выборка топ-1 млн доменов, август 2026.

Что такое OCSP

OCSP (протокол статуса сертификатов онлайн) — это способ проверки браузером, не отозван ли сертификат, до того как ему доверять. Браузер спрашивает ответчик центра сертификации: «этот сертификат ещё действителен?» — и получает подписанный ответ. Без проверки скомпрометированный сертификат принимался бы до истечения срока.

Три проблемы традиционного OCSP

Скорость: каждое новое соединение требует дополнительного раунда к CA. Доступность: если ответчик медленный или недоступен, браузер выбирает между разрывом соединения и продолжением без проверки (soft-fail). Приватность: IP каждого посетителя раскрывается центру сертификации, накапливая историю посещений ваших пользователей.

Как Stapling решает все три

Со Stapling сервер получает подписанный CA отчёт об отзыве с меткой времени (обычно раз в несколько часов) и прикрепляет его к своему сообщению рукопожатия. Браузер проверяет подпись без лишних раундов, без обращения к CA и без раскрытия того, кто зашёл. Если отчёт устарел, браузер считает ответ «отсутствующим» и ведёт себя как раньше — безопасная деградация.

Как включить

Nginx: добавьте "ssl_stapling on;" и "ssl_stapling_verify on;" в блок server и убедитесь, что ssl_certificate указывает на полную цепочку (с промежуточными). Apache: установите "SSLUseStapling On" и "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy включает OCSP Stapling автоматически. После изменения перезапустите веб-сервер.

Как проверить настройку

Воспользуйтесь бесплатным SSL/TLS Tracer на csr.plus: он показывает точное рукопожатие вашего сервера, включая stapled-ответ OCSP и время следующего обновления. Либо выполните "openssl s_client -connect вашдомен.ру:443 -status" и посмотрите раздел ответа OCSP.

Частые заблуждения

Stapling — это не «отключение OCSP»: проверка отзыва сохраняется, исчезают лишь недостатки. Он не заменяет журналы Certificate Transparency. А поскольку клиенты без поддержки (около 4%) просто игнорируют расширение, обычный OCSP-ответчик стоит оставить настроенным: Stapling — оптимизация поверх корректного OCSP.

FAQ

В чём разница между OCSP и OCSP Stapling?

OCSP — протокол, в котором браузер напрямую запрашивает CA. OCSP Stapling переносит этот отчёт в само рукопожатие: сервер предъявляет подписанный ответ с меткой времени, и браузеру не нужно обращаться к CA.

Насколько быстрее сайт с OCSP Stapling?

При типичном RTT 200 мс полное рукопожатие сокращается примерно с 490–600 мс до 400 мс — на один раунд меньше за новое соединение. Эффект заметнее всего на медленных и высоколатентных каналах.

Работает ли OCSP Stapling со всеми центрами сертификации?

Да. Все публично доверенные CA предоставляют OCSP-ответчик, и Stapling работает с любым из них. Некоторые CA поддерживают расширение must-staple, требующее от браузеров stapled-ответа.

Как включить OCSP Stapling на Nginx?

Добавьте "ssl_stapling on;" и "ssl_stapling_verify on;" в блок server, убедитесь, что ssl_certificate указывает на полную цепочку с промежуточными сертификатами, и перезапустите Nginx.

Что будет, когда stapled-ответ OCSP истечёт?

Браузеры обрабатывают истёкший или недействительный ответ так же, как отсутствующий: возврат к стандартному поведению (обычно soft-fail). Сервер периодически получает свежий отчёт, окно влияния мало, а сайт продолжает работать в любом случае.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи