OCSP Stapling — сервер сам периодически получает OCSP-ответ от CA и "прикрепляет" к TLS handshake. Без stapling каждый клиент делает свой OCSP-запрос → +100-300ms + утечка URL в CA. Настройка в nginx: 3 директивы + resolver. Pro + secure by default.
Ниже: пошаговая инструкция, рабочие примеры, типичные ошибки, FAQ.
ssl_stapling on; ssl_stapling_verify on;ssl_trusted_certificate /path/to/chain.pem;resolver 1.1.1.1 8.8.8.8 valid=60s;nginx -t && systemctl reload nginxopenssl s_client -connect example.com:443 -status < /dev/null 2>&1 | grep -A2 "OCSP Response"| Сценарий | Конфиг |
|---|---|
| nginx minimal config | server {
listen 443 ssl;
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /etc/letsencrypt/live/example.com/chain.pem;
resolver 1.1.1.1 valid=60s;
} |
| Apache | SSLUseStapling On\nSSLStaplingCache "shmcb:logs/ssl_stapling(32768)" |
| Проверка успеха | openssl s_client -connect example.com:443 -status | grep "OCSP Response Status" |
| Must-Staple (enforce) | certbot certonly --must-staple -d example.com # cert имеет must-staple extension |
SSL/TLS — протокол шифрования, который защищает данные между браузером и сервером. Наш инструмент анализирует сертификат, цепочку доверия, версию TLS и известныеуязвимости.
Издатель, срок действия, алгоритм подписи, покрываемые домены (SAN) и тип валидации (DV/OV/EV).
Проверка полной цепочки: от конечного сертификата через промежуточные до корневого CA.
Версия протокола (TLS 1.2/1.3), набор шифров, поддержка Perfect Forward Secrecy (PFS).
Создайте монитор — получайте уведомления в Telegram и email за 30/14/7 дней до истечения.
мониторинг SSL-сертификатов
аудит TLS-конфигурации
HTTPS как фактор ранжирования
доверие покупателей
www и поддомены.Strict-Transport-Security заставляет браузер всегда использовать HTTPS.Мониторинг SSL-сертификатов, история проверок и уведомления за 30 дней до истечения.
Зарегистрироваться (FREE)Нет технически, но Qualys SSL Labs снижает grade на A-. Mozilla рекомендует. Browsers с Must-Staple cert требуют.
nginx кэширует response на несколько часов (не настраивается напрямую, зависит от cache control в OCSP response).
Да, полностью. Their OCSP responder ocsp.int-x3.letsencrypt.org 24/7.
<a href="/ssl">Enterno SSL</a> → секция TLS → "OCSP Stapling: Active" + <code>openssl s_client -status</code>.