CSR.pluscsr.plus
← 返回文章
教程2026-08-14•6 分钟阅读

什么是 OCSP Stapling?如何开启

· CSR.plus 团队

什么是 OCSP Stapling?如何开启
  • •OCSP Stapling 将带时间戳、CA 签名的吊销证明附加到 TLS 握手——省去一次网络往返,也不会把访客 IP 泄露给 CA。
  • •它消除了在线 OCSP 响应器这一单点故障:CA 宕机时握手依然能完成。
  • •Nginx 和 Caddy 各一行配置即可开启;目前约 96% 的客户端支持它。
1 RTT
握手提速
每次连接少一次往返
96%
客户端支持
现代浏览器与客户端
零
隐私泄露
访客 IP 不会发给 CA
安全
故障模式
出错时静默回退

200ms 网络延迟下的 TLS 握手耗时(毫秒)

200ms 网络延迟下的 TLS 握手耗时(毫秒)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 ms不检查 OCSP490 ms传统 OCSP400 msOCSP Stapling完整握手,含客户端校验。

完整握手,含客户端校验。

扫描网站的 OCSP Stapling 部署情况

扫描网站的 OCSP Stapling 部署情况100100%已启用 — 35%未启用 — 45%完全禁用 OCSP — 20%样本:前 100 万域名,2026 年 8 月。

样本:前 100 万域名,2026 年 8 月。

OCSP 是什么

OCSP(在线证书状态协议)是浏览器在信任证书前检查其是否被吊销的方式。浏览器向证书颁发机构的响应器询问"这张证书还有效吗",得到一份签名的"是/否"答复。没有状态检查,被破解或吊销的证书就会一直被信任到过期。

传统 OCSP 的三大问题

一是速度:每次新连接都要向 CA 发起一次额外的网络往返。二是可用性:响应器缓慢或不可达时,浏览器必须在中断连接与不校验放行(soft-fail)之间做选择。三是隐私:每个访客的 IP 都会暴露给证书颁发机构,等于在替用户积累访问记录。

Stapling 如何解决这三点

启用 Stapling 后,Web 服务器每隔几小时获取一次带时间戳、CA 签名的吊销证明,并把它附加到自己的握手消息中。浏览器验证签名时无需额外往返、无需联系 CA,也不会暴露访客身份。如果证明过期,浏览器把它当作"无响应"并按原有逻辑处理——安全降级。

如何开启

Nginx:在 server 块中加入 "ssl_stapling on;" 和 "ssl_stapling_verify on;",并确保 ssl_certificate 配置的是包含中间证书的完整链。Apache:设置 "SSLUseStapling On" 和 "SSLStaplingCache shmcb:logs/stapling-cache(128000)"。Caddy 自动开启并自动管理 Stapling。修改后重启服务并验证。

如何验证配置

使用 csr.plus 的免费 SSL/TLS 追踪器:它展示服务器发出的完整握手内容,包括 Stapled OCSP 响应及其"下次更新"时间。也可以运行 "openssl s_client -connect 你的域名:443 -status" 查看 OCSP response 段。工具页还能检查证书链与有效期。

常见误区

Stapling 不等于"禁用 OCSP"——它保留了吊销检查,同时消除了缺点。它不能替代证书透明度(CT)日志。另外,约 4% 不支持 Stapling 的客户端会直接忽略该扩展,所以你仍应保留正常的 OCSP 响应器配置——Stapling 是建立在正确 OCSP 配置之上的优化。

FAQ

OCSP 和 OCSP Stapling 有什么区别?

OCSP 是浏览器直接向 CA 查询吊销状态的协议;OCSP Stapling 把这份证明搬进 TLS 握手本身——服务器出示 CA 签名、带时间戳的响应,浏览器无需再联系 CA。

开启 OCSP Stapling 能快多少?

在典型 200ms 延迟网络下,完整握手从约 490–600ms 降到约 400ms——每次新连接少一次往返。在慢速或高延迟连接上收益最明显。

OCSP Stapling 对所有证书颁发机构都有效吗?

是的。所有公开信任的 CA 都提供 OCSP 响应器,Stapling 与任何一家都能配合。部分 CA 还支持较新的 must-staple 扩展,强制浏览器要求 Stapled 响应。

如何在 Nginx 上开启 OCSP Stapling?

在 server 块中加入 "ssl_stapling on;" 和 "ssl_stapling_verify on;",确保 ssl_certificate 指向包含中间证书的完整链,然后重启 Nginx。

Stapled OCSP 响应过期了会怎样?

浏览器会把过期或无效的 Stapled 响应当作"缺失"处理,回退到标准行为(通常是 soft-fail)。服务器会定期重新获取新证明,影响窗口很小——无论哪种情况你的站点都能正常工作。

UptimeRobot

免费监控你的 SSL 与在线状态

UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。

免费试用 UptimeRobot

联盟链接——你无需多付任何费用,我们可能获得佣金。

免费 SSL/TLS 工具

数秒内验证并检查你的证书。

相关文章