Я пытаюсь настроить сшивание OCSP на Nginx, потому что я провел тест, и он подсказал идею, и вы знаете.
https://sslcheck.globalsign.com/en_GB/sslcheck?host=aj2jewellers.co.uk#176.58.103.165
Я получаю сообщение об ошибке:
nginx: [warn] "ssl_stapling" ignored, no OCSP responder URL in the certificate
Вот соответствующие части моего .conf
server {
# use Google's DNS
resolver 8.8.4.4 8.8.8.8 valid=300s;
resolver_timeout 10s;
ssl_stapling on;
ssl_stapling_verify on;
## verify chain of trust of OCSP response using Root CA and Intermediate certs
ssl_trusted_certificate /pathtossl/www.aj2jewellers.co.uk.crt;
}
Параметр ssl_trusted_certificate должен указывать на корневой сертификат и все промежуточные сертификаты ЦС, а не на ваш подписанный сертификат. Это ясно указано в документации NGINX здесь. http://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_stapling_verify. Дополнительные примеры конфигурации см. https://blog.kempkens.io/posts/ocsp-stapling-with-nginx/