标签: ocsp

我的 Windows 服务器中的证书 OCSP 和 CRL 缓存有多大?

如何在我的域控制器中查看内存中 OCSP 缓存到 CRL 缓存的大小?

换句话说,大多数使用 CryptoAPI 的 Windows 进程都具有与该应用程序相关的每个 CRL 和 OCSP 的内存缓存。这很重要,因为客户端内存使用和网络 IO 请求数量之间存在巨大的性能权衡。

在我的情况下,CRL“客户端”是验证 WCF 证书身份验证的服务器

nTier PKI 的图像

certificate-authority ocsp crl ad-certificate-services

6
推荐指数
1
解决办法
1314
查看次数

Nginx letencrypt OCSP 装订

我已经使用 SSL 设置了 nginx 并使用了 Letencrypt 证书。但是我无法让 OCSP 装订工作。

从我在网上找到的内容来看,它应该可以使用以下配置,但不幸的是它没有。我的 nginx vhost 看起来像这样:

server {

    ...

    # SSL Certificates
    ssl_certificate         /etc/letsencrypt/live/domain.com/fullchain.pem;
    ssl_certificate_key     /etc/letsencrypt/live/domain.com/privkey.pem;
    ssl_trusted_certificate /etc/letsencrypt/live/domain.com/fullchain.pem;

    # Allow Nginx to send OCSP results during the connection process
    ssl_stapling on;
    ssl_stapling_verify on;

    resolver $DNS-IP-1 $DNS-IP-2 valid=300s;
    resolver 8.8.8.8 8.8.4.4 valid=300s;
    resolver_timeout 10s;

    ...
}
Run Code Online (Sandbox Code Playgroud)

当我使用https://www.ssllabs.com扫描我的域时,它会报告:

OCSP stapling   No
Run Code Online (Sandbox Code Playgroud)

我的配置中缺少什么?

nginx ssl-certificate ocsp

6
推荐指数
1
解决办法
1740
查看次数

Apache stapling_renew_response:响应者错误

我的 Apache 错误日志显示了很多“stapling_renew_response:responder”错误。希望添加浏览器屏幕截图,但我是新手,因此未获得授权。这是浏览器显示的内容:

"Secure Connection Failed

An error occurred during a connection to www.mysite.co.uk. The OCSP server suggests trying again later. (Error code: sec_error_ocsp_try_server_later) 
Run Code Online (Sandbox Code Playgroud)

这是一个间歇性故障,但是当我重新启动 Apache 时,问题暂时消失了。看起来问题是在 Apache 尝试解析 OCSP 响应程序的地址时发生的。

[Mon Jun 30 16:00:52.666880 2014] [ssl:error] [pid 20449] (EAI 3)Temporary failure in name resolution: [client 12.34.56.78.9:54254] AH01972: could not resolve address of OCSP responder EVSSL-ocsp.geotrust.com
[Mon Jun 30 16:00:52.666954 2014] [ssl:error] [pid 20449] AH01941: stapling_renew_response: responder error
[Wed Jul 02 21:16:00.660224 2014] [ssl:error] [pid 13700] (EAI 3)Temporary failure in …
Run Code Online (Sandbox Code Playgroud)

ocsp apache-2.2

5
推荐指数
0
解决办法
7089
查看次数

如何让 OpenSSH 使用 OCSP 进行撤销

正如标题所说,是否有任何(免费)库、补丁等允许将 OpenSSH 配置为通过 OCSP(在线证书状态协议)检查 x.509 证书吊销?如果是这样,您能给我指出文档和/或下载页面吗?

(是的,我问的是 OpenSSH,而不是 OpenSSL。)

提前致谢。

[请注意,我在 StackOverflow 上发布了这个问题,但没有人回答,所以也许这是一个更好的场所。]

certificate ssh ocsp

5
推荐指数
1
解决办法
1516
查看次数

OCSP 服务器建议稍后再试

我正在使用 Firefox 访问我的网站,该网站使用免费的 StartSSL 证书进行保护。我正在发送一个 HSTS 标头(尽管现在为了测试我将它设置为 15 秒!)并且我启用了 OCSP 装订。

昨天和今天早上 StartSSL 的 OCSP 响应器关闭了,sec_error_ocsp_try_server_later每当我尝试访问我的网站时,我都会(毫不奇怪)得到响应。

然而,现在,据我所知,StartSSL 已经修复了他们的 OCSP 响应程序,我的站点在其他本地计算机(运行 Windows)上运行良好,但仍然无法在我的个人计算机(运行 Linux)上运行。

如果有人对此有任何见解会很好;我什至不确定问题是否出在我的 Firefox、Linux 或某些服务器设置错误中。

哦,我在 Linux 上使用 Apache Web 服务器来为该站点提供服务。我不妨给你链接

ssl ocsp

5
推荐指数
1
解决办法
5072
查看次数

在线证书状态协议 (OCSP) 和端口 80

我过去曾在 AWS 中使用过 OCSP 装订,由于 AWS 上的变化,他们不再允许这样做。这导致必须打开防火墙规则以允许来自客户端设备的 OCSP 出站 HTTP 流量。

对于我们来说,在设备所在的安全网络上不允许打开端口 80,有些人担心通过 HTTP 以明文形式发送数据会使其在通往 OCSP 服务器的路由上对 MiTM 操作开放。

当我阅读有关在线证书状态协议的信息时,它谈到使用 HTTP,但我看不到它具体说明它必须是端口 80 的地方。

任何人都有使用 OCSP 而不使用端口 80 的经验,或者对向此流量开放此类端口有任何安全问题。

ocsp

5
推荐指数
1
解决办法
8147
查看次数

从证书中删除指定的 OCSP 响应程序

OCSP 是脑损伤和隐私侵犯。有没有办法可以从证书文件中删除指定的 OCSP 响应程序,以防止我网站的访问者遭受这种痛苦?

据我所知,如果 OCSP 装订有浏览器支持,它会很棒,但不幸的是,我在当前的服务器配置中根本无法使用它。:(

ssl-certificate ocsp

0
推荐指数
1
解决办法
577
查看次数