什么是OCSPStapling?什么是OCSP装订?

2022-10-08    分类: 网站建设

1. OCSP装订(英语:OCSP Stapling)

正式名称为TLS证书状态查询扩展,可代替在线证书状态协议(OCSP)来查询X.509证书的状态。服务器在TLS握手时发送事先缓存的OCSP响应,用户只需验证该响应的有效性而不用再向数字证书认证机构(CA)发送请求。

2. 动机

OCSP装订解决了在线证书协议中的大多数问题。CA给网站颁发证书之后,网站的每个访问者都会进行OCSP查询。因此使用在线证书协议时,高并发的请求会给CA的服务器带来很大的压力。同时由于必须和CA建立连接,OCSP查询还会影响浏览器打开页面的速度并泄漏用户隐私。此外,当OCSP查询无法得到响应时,浏览器必须选择是否在无法确认证书状态的情况下继续连接,造成安全性和可用性二选一的困局。

3.发展

对OCSP装订的支持正在逐步落实。OpenSSL在Mozilla基金会的协助下发布了支持OCSP装订的0.9.8g版本。

服务器端的支持情况:

什么是OCSP Stapling

浏览器的支持情况:

浏览器的支持情况

SMTP方面,Exim在客户端和服务器端都支持OCSP装订。

4.标准

RFC 6066第8章中规定了TLS证书状态查询扩展的标准。

RFC 6961定义了多证书状态查询扩展,允许TLS握手中发送多个证书的OCSP响应。

5.部署

OCSP装订支持正在逐步实施。该OpenSSL的项目列入其0.9.8g发布从赠款的援助支持Mozilla基金会。

Apache HTTP服务器支持OCSP装订自2.3.3版本,的nginx的,因为1.3.7版本的Web服务器,的Litespeed Web服务器自版本4.2.4,微软的IIS,因为Windows Server 2008中,HAProxy从版本1.5.0开始,自11.6.0版本开始的F5 NetworksBIG-IP以及从版本7.2.37.1开始的KEMP LoadMasters。

在浏览器端,OCSP装订在开始实施的Firefox26,在Internet Explorer中,因为Windows Vista中,和谷歌Chrome在Linux中,Chrome操作系统和Windows Vista的以来。

对于SMTP,Exim邮件传输代理支持客户端和服务器模式下的OCSP装订。

6.局限性

OCSP装订可以降低OCSP验证的成本,特别针对有很多用户的大型网站。但是OCSP装订在同一时间只能发送一个OCSP响应,对有中级证书的证书链来说并不足够。RFC 6961中提出的多证书状态查询扩展解决了这个问题,允许同时发送多个OCSP响应。

7. 意义

在服务器上部署ocsp装订,能大大缓解链接数与高并发量。省去多次握手操作,使网站访问速度更快。

标题名称:什么是OCSPStapling?什么是OCSP装订?
分享路径:https://www.cdcxhl.com/news/203415.html

成都网站建设公司_创新互联,为您提供App开发网站设计移动网站建设全网营销推广建站公司软件开发

广告

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联

成都做网站