什么是OCSPStapling?什么是OCSP装订?

2022-10-08    分类: 网站建设

1. OCSP装订(英语:OCSP Stapling)

正式名称为TLS证书状态查询扩展,可代替在线证书状态协议(OCSP)来查询X.509证书的状态。服务器在TLS握手时发送事先缓存的OCSP响应,用户只需验证该响应的有效性而不用再向数字证书认证机构(CA)发送请求。

2. 动机

OCSP装订解决了在线证书协议中的大多数问题。CA给网站颁发证书之后,网站的每个访问者都会进行OCSP查询。因此使用在线证书协议时,高并发的请求会给CA的服务器带来很大的压力。同时由于必须和CA建立连接,OCSP查询还会影响浏览器打开页面的速度并泄漏用户隐私。此外,当OCSP查询无法得到响应时,浏览器必须选择是否在无法确认证书状态的情况下继续连接,造成安全性和可用性二选一的困局。

3.发展

对OCSP装订的支持正在逐步落实。OpenSSL在Mozilla基金会的协助下发布了支持OCSP装订的0.9.8g版本。

服务器端的支持情况:

什么是OCSP Stapling

浏览器的支持情况:

浏览器的支持情况

SMTP方面,Exim在客户端和服务器端都支持OCSP装订。

4.标准

RFC 6066第8章中规定了TLS证书状态查询扩展的标准。

RFC 6961定义了多证书状态查询扩展,允许TLS握手中发送多个证书的OCSP响应。

5.部署

OCSP装订支持正在逐步实施。该OpenSSL的项目列入其0.9.8g发布从赠款的援助支持Mozilla基金会。

Apache HTTP服务器支持OCSP装订自2.3.3版本,的nginx的,因为1.3.7版本的Web服务器,的Litespeed Web服务器自版本4.2.4,微软的IIS,因为Windows Server 2008中,HAProxy从版本1.5.0开始,自11.6.0版本开始的F5 NetworksBIG-IP以及从版本7.2.37.1开始的KEMP LoadMasters。

在浏览器端,OCSP装订在开始实施的Firefox26,在Internet Explorer中,因为Windows Vista中,和谷歌Chrome在Linux中,Chrome操作系统和Windows Vista的以来。

对于SMTP,Exim邮件传输代理支持客户端和服务器模式下的OCSP装订。

6.局限性

OCSP装订可以降低OCSP验证的成本,特别针对有很多用户的大型网站。但是OCSP装订在同一时间只能发送一个OCSP响应,对有中级证书的证书链来说并不足够。RFC 6961中提出的多证书状态查询扩展解决了这个问题,允许同时发送多个OCSP响应。

7. 意义

在服务器上部署ocsp装订,能大大缓解链接数与高并发量。省去多次握手操作,使网站访问速度更快。

网站栏目:什么是OCSPStapling?什么是OCSP装订?
分享网址:https://www.cdcxhl.com/news15/203415.html

成都网站建设公司_创新互联,为您提供定制网站企业网站制作营销型网站建设网站排名品牌网站制作网站制作

广告

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联

微信小程序开发