什么是 OCSP Stapling?如何开启
· CSR.plus 团队

- •OCSP Stapling 将带时间戳、CA 签名的吊销证明附加到 TLS 握手——省去一次网络往返,也不会把访客 IP 泄露给 CA。
- •它消除了在线 OCSP 响应器这一单点故障:CA 宕机时握手依然能完成。
- •Nginx 和 Caddy 各一行配置即可开启;目前约 96% 的客户端支持它。
200ms 网络延迟下的 TLS 握手耗时(毫秒)
完整握手,含客户端校验。
扫描网站的 OCSP Stapling 部署情况
样本:前 100 万域名,2026 年 8 月。
OCSP 是什么
OCSP(在线证书状态协议)是浏览器在信任证书前检查其是否被吊销的方式。浏览器向证书颁发机构的响应器询问"这张证书还有效吗",得到一份签名的"是/否"答复。没有状态检查,被破解或吊销的证书就会一直被信任到过期。
传统 OCSP 的三大问题
一是速度:每次新连接都要向 CA 发起一次额外的网络往返。二是可用性:响应器缓慢或不可达时,浏览器必须在中断连接与不校验放行(soft-fail)之间做选择。三是隐私:每个访客的 IP 都会暴露给证书颁发机构,等于在替用户积累访问记录。
Stapling 如何解决这三点
启用 Stapling 后,Web 服务器每隔几小时获取一次带时间戳、CA 签名的吊销证明,并把它附加到自己的握手消息中。浏览器验证签名时无需额外往返、无需联系 CA,也不会暴露访客身份。如果证明过期,浏览器把它当作"无响应"并按原有逻辑处理——安全降级。
如何开启
Nginx:在 server 块中加入 "ssl_stapling on;" 和 "ssl_stapling_verify on;",并确保 ssl_certificate 配置的是包含中间证书的完整链。Apache:设置 "SSLUseStapling On" 和 "SSLStaplingCache shmcb:logs/stapling-cache(128000)"。Caddy 自动开启并自动管理 Stapling。修改后重启服务并验证。
如何验证配置
使用 csr.plus 的免费 SSL/TLS 追踪器:它展示服务器发出的完整握手内容,包括 Stapled OCSP 响应及其"下次更新"时间。也可以运行 "openssl s_client -connect 你的域名:443 -status" 查看 OCSP response 段。工具页还能检查证书链与有效期。
常见误区
Stapling 不等于"禁用 OCSP"——它保留了吊销检查,同时消除了缺点。它不能替代证书透明度(CT)日志。另外,约 4% 不支持 Stapling 的客户端会直接忽略该扩展,所以你仍应保留正常的 OCSP 响应器配置——Stapling 是建立在正确 OCSP 配置之上的优化。
FAQ
OCSP 和 OCSP Stapling 有什么区别?
OCSP 是浏览器直接向 CA 查询吊销状态的协议;OCSP Stapling 把这份证明搬进 TLS 握手本身——服务器出示 CA 签名、带时间戳的响应,浏览器无需再联系 CA。
开启 OCSP Stapling 能快多少?
在典型 200ms 延迟网络下,完整握手从约 490–600ms 降到约 400ms——每次新连接少一次往返。在慢速或高延迟连接上收益最明显。
OCSP Stapling 对所有证书颁发机构都有效吗?
是的。所有公开信任的 CA 都提供 OCSP 响应器,Stapling 与任何一家都能配合。部分 CA 还支持较新的 must-staple 扩展,强制浏览器要求 Stapled 响应。
如何在 Nginx 上开启 OCSP Stapling?
在 server 块中加入 "ssl_stapling on;" 和 "ssl_stapling_verify on;",确保 ssl_certificate 指向包含中间证书的完整链,然后重启 Nginx。
Stapled OCSP 响应过期了会怎样?
浏览器会把过期或无效的 Stapled 响应当作"缺失"处理,回退到标准行为(通常是 soft-fail)。服务器会定期重新获取新证明,影响窗口很小——无论哪种情况你的站点都能正常工作。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。