OCSP Stapling คืออะไรและวิธีเปิดใช้งาน
· ทีม CSR.plus

- •OCSP stapling แนบหลักฐานการเพิกถอนที่ลงนามโดย CA พร้อมเวลา ไปกับการจับมือ TLS — ประหยัดหนึ่งรอบและซ่อน IP ผู้เยี่ยมชมจาก CA
- •ขจัดจุดล้มเหลวเดียวของเซิร์ฟเวอร์ OCSP ออนไลน์: ถ้า CA ล่ม การจับมือยังเสร็จสมบูรณ์
- •เปิดด้วยหนึ่งบรรทัดใน Nginx และ Caddy; ประมาณ 96% ของไคลเอ็นต์ปัจจุบันรองรับ
เวลาจับมือ TLS บนเครือข่าย 200ms RTT (ms)
การจับมือเต็มรูปแบบ รวมการตรวจสอบของไคลเอ็นต์
สถานะการติดตั้ง OCSP stapling ในเว็บไซต์ที่สแกน
ตัวอย่างโดเมน 1 ล้านอันดับแรก สิงหาคม 2026
OCSP คืออะไร
OCSP (โปรโตคอลสถานะใบรับรองออนไลน์) คือวิธีที่เบราว์เซอร์ตรวจสอบว่าใบรับรองถูกเพิกถอนหรือไม่ก่อนเชื่อถือ เบราว์เซอร์ถามเซิร์ฟเวอร์ของหน่วยงานออกใบรับรองว่า "ใบรับรองนี้ยังใช้ได้หรือไม่" และได้รับคำตอบที่ลงนามแล้ว หากไม่มีการตรวจสอบ ใบรับรองที่ถูกบุกรุกก็จะยังถูกยอมรับจนกว่าจะหมดอายุ
ปัญหาสามข้อของ OCSP แบบเดิม
หนึ่ง ความเร็ว: ทุกการเชื่อมต่อใหม่ทำให้เกิดการเดินทางไปยัง CA เพิ่มอีกหนึ่งรอบ สอง ความพร้อมใช้งาน: ถ้าเซิร์ฟเวอร์ช้าหรือเข้าถึงไม่ได้ เบราว์เซอร์ต้องเลือกระหว่างล้มเหลวกับการดำเนินการต่อโดยไม่ตรวจสอบ (soft-fail) สาม ความเป็นส่วนตัว: IP ของผู้เยี่ยมชมทุกคนถูกเปิดเผยแก่หน่วยงานออกใบรับรอง สะสมเป็นประวัติการท่องเว็บของผู้ใช้คุณ
Stapling แก้ทั้งสามปัญหาอย่างไร
เมื่อเปิด stapling เว็บเซิร์ฟเวอร์จะดึงหลักฐานการเพิกถอนที่ลงนามพร้อมเวลา (โดยปกติทุกสองสามชั่วโมง) แล้วแนบไปกับข้อความจับมือของตัวเอง เบราว์เซอร์ตรวจสอบลายเซ็นโดยไม่ต้องเดินทางเพิ่ม ไม่ต้องติดต่อ CA และไม่เปิดเผยว่าใครเข้ามา ถ้าหลักฐานหมดอายุ เบราว์เซอร์ถือว่า "ไม่มีการตอบสนอง" แล้วทำงานเหมือนเดิม — การเสื่อมสภาพอย่างปลอดภัย
วิธีเปิดใช้งาน
Nginx: เพิ่ม "ssl_stapling on;" และ "ssl_stapling_verify on;" ใน server block และตั้ง ssl_certificate ให้ชี้ไปที่เชนเต็ม (รวมใบรับรองขั้นกลาง) Apache: ตั้ง "SSLUseStapling On" และ "SSLStaplingCache shmcb:logs/stapling-cache(128000)" Caddy เปิดและจัดการ stapling อัตโนมัติ รีสตาร์ทเว็บเซิร์ฟเวอร์หลังแก้ไข
วิธีตรวจสอบการตั้งค่า
ใช้ SSL/TLS Tracer ฟรีบน csr.plus: เครื่องมือแสดงการจับมือที่เซิร์ฟเวอร์คุณส่งจริง รวมถึงการตอบสนอง OCSP ที่แนบมาและเวลา "อัปเดตครั้งถัดไป" หรือรัน "openssl s_client -connect โดเมนคุณ:443 -status" แล้วดูส่วนการตอบสนอง OCSP
ความเข้าใจผิดที่พบบ่อย
Stapling ไม่ใช่ "การปิด OCSP" — มันรักษาการตรวจสอบการเพิกถอนไว้พร้อมกำจัดข้อเสีย ไม่ได้แทนที่บันทึกความโปร่งใสของใบรับรอง (CT) และไคลเอ็นต์ที่ไม่รองรับ (ประมาณ 4%) ก็แค่ข้ามส่วนขยายไป คุณจึงควรคงการตั้งค่าเซิร์ฟเวอร์ OCSP ไว้ — stapling คือการปรับปรุงบนฐาน OCSP ที่ถูกต้อง
FAQ
OCSP กับ OCSP stapling ต่างกันอย่างไร?
OCSP เป็นโปรโตคอลที่เบราว์เซอร์สอบถาม CA โดยตรง OCSP stapling ย้ายหลักฐานนั้นเข้าไปในการจับมือ: เซิร์ฟเวอร์แสดงการตอบสนองที่ลงนามพร้อมเวลา เบราว์เซอร์จึงไม่ต้องติดต่อ CA เลย
เว็บไซต์ที่เปิด OCSP stapling เร็วขึ้นเท่าไร?
บนเครือข่าย 200ms RTT ทั่วไป การจับมือเต็มรูปแบบลดลงจากประมาณ 490–600ms เหลือประมาณ 400ms — น้อยลงหนึ่งรอบต่อการเชื่อมต่อใหม่ เห็นผลชัดเจนที่สุดบนการเชื่อมต่อที่ช้า
OCSP stapling ใช้ได้กับทุกหน่วยงานออกใบรับรองไหม?
ได้ ทุก CA ที่เชื่อถือต่อสาธารณะมีเซิร์ฟเวอร์ OCSP และ stapling ทำงานกับทุกหน่วยงาน บาง CA ยังรองรับส่วนขยาย must-staple ที่บังคับให้เบราว์เซอร์ต้องการการตอบสนองแบบ stapled
วิธีเปิด OCSP stapling บน Nginx?
เพิ่ม "ssl_stapling on;" และ "ssl_stapling_verify on;" ใน server block ตรวจว่า ssl_certificate ชี้ไปที่เชนเต็มรวมใบรับรองขั้นกลาง แล้วรีสตาร์ท Nginx
เกิดอะไรขึ้นเมื่อการตอบสนอง OCSP หมดอายุ?
เบราว์เซอร์จัดการการตอบสนองที่หมดอายุหรือไม่ถูกต้องเหมือนไม่มีการตอบสนอง: กลับไปที่พฤติกรรมมาตรฐาน (โดยปกติ soft-fail) เซิร์ฟเวอร์ดึงหลักฐานใหม่เป็นระยะ หน้าต่างผลกระทบจึงเล็ก และเว็บไซต์ยังทำงานได้ทั้งสองกรณี
UptimeRobot
ตรวจสอบ SSL และความพร้อมใช้งานฟรี
UptimeRobot เฝ้าดูใบรับรองและ endpoint ของคุณตลอด 24 ชั่วโมง — 50 จุดตรวจในแผนฟรี
ลิงก์พันธมิตร — เราอาจได้รับค่าคอมมิชชันโดยไม่มีค่าใช้จ่ายเพิ่มเติมกับคุณ
เครื่องมือ SSL/TLS ฟรี
ตรวจสอบใบรับรองของคุณในไม่กี่วินาที