扫二维码与项目经理沟通
我们在微信上24小时期待你的声音
解答本文疑问/技术咨询/运营咨询/技术建议/互联网交流
1. OCSP装订概念
公司主营业务:成都网站设计、成都网站建设、移动网站开发等业务。帮助企业客户真正实现互联网宣传,提高企业的竞争能力。创新互联公司是一支青春激扬、勤奋敬业、活力青春激扬、勤奋敬业、活力澎湃、和谐高效的团队。公司秉承以“开放、自由、严谨、自律”为核心的企业文化,感谢他们对我们的高要求,感谢他们从不同领域给我们带来的挑战,让我们激情的团队有机会用头脑与智慧不断的给客户带来惊喜。创新互联公司推出于田免费做网站回馈大家。
OCSP(英语:OCSP Stapling)正式名称为TLS证书状态查询扩展,可代替在线证书状态协议(OCSP)来查询X.509证书的状态。服务器在TLS握手时发送事先缓存的OCSP响应,用户只需验证该响应的有效性而不用再向数字证书认证机构(CA)发送请求。
2. 动机
OCSP装订解决了在线证书协议中的大多数问题。CA给网站颁发证书之后,网站的每个访问者都会进行OCSP查询。因此使用在线证书协议时,高并发的请求会给CA的服务器带来很大的压力。同时由于必须和CA建立连接,OCSP查询还会影响浏览器打开页面的速度并泄漏用户隐私。此外,当OCSP查询无法得到响应时,浏览器必须选择是否在无法确认证书状态的情况下继续连接,造成安全性和可用性二选一的困局。
3.发展
对OCSP装订的支持正在逐步落实。OpenSSL在Mozilla基金会的协助下发布了支持OCSP装订的0.9.8g版本。
服务器端的支持情况:
浏览器的支持情况:
SMTP方面,Exim在客户端和服务器端都支持OCSP装订。
4.标准
RFC 6066第8章中规定了TLS证书状态查询扩展的标准。
RFC 6961定义了多证书状态查询扩展,允许TLS握手中发送多个证书的OCSP响应。
5.部署
OCSP装订支持正在逐步实施。该OpenSSL的项目列入其0.9.8g发布从赠款的援助支持Mozilla基金会。
Apache HTTP服务器支持OCSP装订自2.3.3版本,的nginx的,因为1.3.7版本的Web服务器,的Litespeed Web服务器自版本4.2.4,微软的IIS,因为Windows Server 2008中,HAProxy从版本1.5.0开始,自11.6.0版本开始的F5 NetworksBIG-IP以及从版本7.2.37.1开始的KEMP LoadMasters。
在浏览器端,OCSP装订在开始实施的Firefox26,在Internet Explorer中,因为Windows Vista中,和谷歌Chrome在Linux中,Chrome操作系统和Windows Vista的以来。
对于SMTP,Exim邮件传输代理支持客户端和服务器模式下的OCSP装订。
6.局限性
OCSP装订可以降低OCSP验证的成本,特别针对有很多用户的大型网站。但是OCSP装订在同一时间只能发送一个OCSP响应,对有中级证书的证书链来说并不足够。RFC 6961中提出的多证书状态查询扩展解决了这个问题,允许同时发送多个OCSP响应。
7. 意义
在服务器上部署ocsp装订,能大大缓解链接数与高并发量。省去多次握手操作,使网站访问速度更快。
我们在微信上24小时期待你的声音
解答本文疑问/技术咨询/运营咨询/技术建议/互联网交流