默认情况下浏览器要自己去找 CA 查证书是否吊销,这一步很慢。OCSP Stapling 让服务器把证明夹在握手里。
防护配置
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /etc/letsencrypt/live/xirangzhe.com/chain.pem;
resolver 223.5.5.5 valid=300s;
要点速览
- 开启后 Nginx 替客户端去取 OCSP 响应,握手时直接带上,省去浏览器的一次往返。
- ssl_trusted_certificate 指向中级证书链,用于校验 OCSP 签名。
- resolver 必须配,Nginx 才能解析 OCSP 服务的域名。
TLS 握手的体验瓶颈常在吊销查询,Stapling 把它从客户端挪到了服务端。