CSR.pluscsr.plus
← กลับไปที่บทความ
คู่มือ2026-08-14•อ่าน 6 นาที

OCSP Stapling คืออะไรและวิธีเปิดใช้งาน

· ทีม CSR.plus

OCSP Stapling คืออะไรและวิธีเปิดใช้งาน
  • •OCSP stapling แนบหลักฐานการเพิกถอนที่ลงนามโดย CA พร้อมเวลา ไปกับการจับมือ TLS — ประหยัดหนึ่งรอบและซ่อน IP ผู้เยี่ยมชมจาก CA
  • •ขจัดจุดล้มเหลวเดียวของเซิร์ฟเวอร์ OCSP ออนไลน์: ถ้า CA ล่ม การจับมือยังเสร็จสมบูรณ์
  • •เปิดด้วยหนึ่งบรรทัดใน Nginx และ Caddy; ประมาณ 96% ของไคลเอ็นต์ปัจจุบันรองรับ
1 RTT
ประหยัดการจับมือ
น้อยลงหนึ่งรอบต่อการเชื่อมต่อ
96%
การรองรับไคลเอ็นต์
ของเบราว์เซอร์และไคลเอ็นต์สมัยใหม่
0
ความเป็นส่วนตัว
IP ผู้เยี่ยมชมไม่ถูกส่งไปยัง CA
ปลอดภัย
โหมดล้มเหลว
ย้อนกลับอย่างเงียบๆ เมื่อมีข้อผิดพลาด

เวลาจับมือ TLS บนเครือข่าย 200ms RTT (ms)

เวลาจับมือ TLS บนเครือข่าย 200ms RTT (ms)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msไม่ตรวจ OCSP490 msOCSP แบบเดิม400 msOCSP staplingการจับมือเต็มรูปแบบ รวมการตรวจสอบของไคลเอ็นต์

การจับมือเต็มรูปแบบ รวมการตรวจสอบของไคลเอ็นต์

สถานะการติดตั้ง OCSP stapling ในเว็บไซต์ที่สแกน

สถานะการติดตั้ง OCSP stapling ในเว็บไซต์ที่สแกน100100%เปิดใช้งาน — 35%ยังไม่เปิด — 45%ปิด OCSP ทั้งหมด — 20%ตัวอย่างโดเมน 1 ล้านอันดับแรก สิงหาคม 2026

ตัวอย่างโดเมน 1 ล้านอันดับแรก สิงหาคม 2026

OCSP คืออะไร

OCSP (โปรโตคอลสถานะใบรับรองออนไลน์) คือวิธีที่เบราว์เซอร์ตรวจสอบว่าใบรับรองถูกเพิกถอนหรือไม่ก่อนเชื่อถือ เบราว์เซอร์ถามเซิร์ฟเวอร์ของหน่วยงานออกใบรับรองว่า "ใบรับรองนี้ยังใช้ได้หรือไม่" และได้รับคำตอบที่ลงนามแล้ว หากไม่มีการตรวจสอบ ใบรับรองที่ถูกบุกรุกก็จะยังถูกยอมรับจนกว่าจะหมดอายุ

ปัญหาสามข้อของ OCSP แบบเดิม

หนึ่ง ความเร็ว: ทุกการเชื่อมต่อใหม่ทำให้เกิดการเดินทางไปยัง CA เพิ่มอีกหนึ่งรอบ สอง ความพร้อมใช้งาน: ถ้าเซิร์ฟเวอร์ช้าหรือเข้าถึงไม่ได้ เบราว์เซอร์ต้องเลือกระหว่างล้มเหลวกับการดำเนินการต่อโดยไม่ตรวจสอบ (soft-fail) สาม ความเป็นส่วนตัว: IP ของผู้เยี่ยมชมทุกคนถูกเปิดเผยแก่หน่วยงานออกใบรับรอง สะสมเป็นประวัติการท่องเว็บของผู้ใช้คุณ

Stapling แก้ทั้งสามปัญหาอย่างไร

เมื่อเปิด stapling เว็บเซิร์ฟเวอร์จะดึงหลักฐานการเพิกถอนที่ลงนามพร้อมเวลา (โดยปกติทุกสองสามชั่วโมง) แล้วแนบไปกับข้อความจับมือของตัวเอง เบราว์เซอร์ตรวจสอบลายเซ็นโดยไม่ต้องเดินทางเพิ่ม ไม่ต้องติดต่อ CA และไม่เปิดเผยว่าใครเข้ามา ถ้าหลักฐานหมดอายุ เบราว์เซอร์ถือว่า "ไม่มีการตอบสนอง" แล้วทำงานเหมือนเดิม — การเสื่อมสภาพอย่างปลอดภัย

วิธีเปิดใช้งาน

Nginx: เพิ่ม "ssl_stapling on;" และ "ssl_stapling_verify on;" ใน server block และตั้ง ssl_certificate ให้ชี้ไปที่เชนเต็ม (รวมใบรับรองขั้นกลาง) Apache: ตั้ง "SSLUseStapling On" และ "SSLStaplingCache shmcb:logs/stapling-cache(128000)" Caddy เปิดและจัดการ stapling อัตโนมัติ รีสตาร์ทเว็บเซิร์ฟเวอร์หลังแก้ไข

วิธีตรวจสอบการตั้งค่า

ใช้ SSL/TLS Tracer ฟรีบน csr.plus: เครื่องมือแสดงการจับมือที่เซิร์ฟเวอร์คุณส่งจริง รวมถึงการตอบสนอง OCSP ที่แนบมาและเวลา "อัปเดตครั้งถัดไป" หรือรัน "openssl s_client -connect โดเมนคุณ:443 -status" แล้วดูส่วนการตอบสนอง OCSP

ความเข้าใจผิดที่พบบ่อย

Stapling ไม่ใช่ "การปิด OCSP" — มันรักษาการตรวจสอบการเพิกถอนไว้พร้อมกำจัดข้อเสีย ไม่ได้แทนที่บันทึกความโปร่งใสของใบรับรอง (CT) และไคลเอ็นต์ที่ไม่รองรับ (ประมาณ 4%) ก็แค่ข้ามส่วนขยายไป คุณจึงควรคงการตั้งค่าเซิร์ฟเวอร์ OCSP ไว้ — stapling คือการปรับปรุงบนฐาน OCSP ที่ถูกต้อง

FAQ

OCSP กับ OCSP stapling ต่างกันอย่างไร?

OCSP เป็นโปรโตคอลที่เบราว์เซอร์สอบถาม CA โดยตรง OCSP stapling ย้ายหลักฐานนั้นเข้าไปในการจับมือ: เซิร์ฟเวอร์แสดงการตอบสนองที่ลงนามพร้อมเวลา เบราว์เซอร์จึงไม่ต้องติดต่อ CA เลย

เว็บไซต์ที่เปิด OCSP stapling เร็วขึ้นเท่าไร?

บนเครือข่าย 200ms RTT ทั่วไป การจับมือเต็มรูปแบบลดลงจากประมาณ 490–600ms เหลือประมาณ 400ms — น้อยลงหนึ่งรอบต่อการเชื่อมต่อใหม่ เห็นผลชัดเจนที่สุดบนการเชื่อมต่อที่ช้า

OCSP stapling ใช้ได้กับทุกหน่วยงานออกใบรับรองไหม?

ได้ ทุก CA ที่เชื่อถือต่อสาธารณะมีเซิร์ฟเวอร์ OCSP และ stapling ทำงานกับทุกหน่วยงาน บาง CA ยังรองรับส่วนขยาย must-staple ที่บังคับให้เบราว์เซอร์ต้องการการตอบสนองแบบ stapled

วิธีเปิด OCSP stapling บน Nginx?

เพิ่ม "ssl_stapling on;" และ "ssl_stapling_verify on;" ใน server block ตรวจว่า ssl_certificate ชี้ไปที่เชนเต็มรวมใบรับรองขั้นกลาง แล้วรีสตาร์ท Nginx

เกิดอะไรขึ้นเมื่อการตอบสนอง OCSP หมดอายุ?

เบราว์เซอร์จัดการการตอบสนองที่หมดอายุหรือไม่ถูกต้องเหมือนไม่มีการตอบสนอง: กลับไปที่พฤติกรรมมาตรฐาน (โดยปกติ soft-fail) เซิร์ฟเวอร์ดึงหลักฐานใหม่เป็นระยะ หน้าต่างผลกระทบจึงเล็ก และเว็บไซต์ยังทำงานได้ทั้งสองกรณี

UptimeRobot

ตรวจสอบ SSL และความพร้อมใช้งานฟรี

UptimeRobot เฝ้าดูใบรับรองและ endpoint ของคุณตลอด 24 ชั่วโมง — 50 จุดตรวจในแผนฟรี

ลองใช้ UptimeRobot ฟรี

ลิงก์พันธมิตร — เราอาจได้รับค่าคอมมิชชันโดยไม่มีค่าใช้จ่ายเพิ่มเติมกับคุณ

เครื่องมือ SSL/TLS ฟรี

ตรวจสอบใบรับรองของคุณในไม่กี่วินาที

บทความที่เกี่ยวข้อง