我过去曾在 AWS 中使用过 OCSP 装订,由于 AWS 上的变化,他们不再允许这样做。这导致必须打开防火墙规则以允许来自客户端设备的 OCSP 出站 HTTP 流量。
对于我们来说,在设备所在的安全网络上不允许打开端口 80,有些人担心通过 HTTP 以明文形式发送数据会使其在通往 OCSP 服务器的路由上对 MiTM 操作开放。
当我阅读有关在线证书状态协议的信息时,它谈到使用 HTTP,但我看不到它具体说明它必须是端口 80 的地方。
任何人都有使用 OCSP 而不使用端口 80 的经验,或者对向此流量开放此类端口有任何安全问题。
ocsp ×1