SSL证书部署

SSL证书吊销与OCSP配置

2026-07-24 ️ 软开宝编辑 0 阅读
SSL证书部署
SSL证书吊销与OCSP配置
id="articleContent">

SSL证书吊销是一个容易被忽略的环节。我有个做安全的朋友跟我说,他们发现一个网站用的证书已经吊销了,但浏览器没有报错。原因是这个网站没有配置OCSP,浏览器无法验证证书状态。后来配了OCSP Stapling,证书状态实时可查。

还有个做SaaS的客户跟我说,公司有员工离职后私钥泄露,需要吊销该员工的客户端证书。他们通过CA的API发起吊销请求,同时更新CRL并配置OCSP响应器,确保吊销及时生效。

CRL和OCSP的区别

CRL是证书吊销列表,定期下载更新,有延迟性。OCSP是在线查询协议,实时查询证书状态。OCSP Stapling是服务器主动从CA获取OCSP结果并返回给客户端,减少客户端查询开销。有个做安全的朋友跟我说,建议用OCSP Stapling,性能和实时性都更好。

OCSP Stapling配置

Nginx配置OCSP Stapling:ssl_stapling on、ssl_stapling_verify on、ssl_trusted_certificate指定CA证书。配置后浏览器不需要单独查询OCSP。有个做运维的朋友跟我说,配置OCSP Stapling后HTTPS握手速度提升了不少,客户端少了一次OCSP查询。

吊销流程

证书吊销场景包括:私钥泄露、员工离职、域名变更。吊销后要及时通知相关方,更新CRL和OCSP响应。有个做安全的朋友跟我说,他们建立了证书吊销应急流程,发现私钥泄露后30分钟内完成吊销。