已在定文件打 OCMP Stapling 也提示但有生效(使用 Comodo PositiveSSL ) - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
akw2312
V2EX    NGINX

已在定文件打 OCMP Stapling 也提示但有生效(使用 Comodo PositiveSSL )

  •  
  •   akw2312 2015-04-04 01:45:40 +08:00 3650 次点击
    这是一个创建于 3922 天前的主题,其中的信息可能已经有所发展或是发生改变。
    我的站ssnode.net 最近搞了positivessl 感@msg7086
    在nginx的定面已打OCMP Stapling的相定 但在ssllab上面依然是有打的
    有的定如下:
    ssl_stapling on;
    ssl_stapling_verify on;
    ssl_trusted_certificate /etc/nginx/ssl/bundle.crt;

    bundle.crt的容: http://pastebin.com/JAkk2ffb

    已查多文章 也有找到哪置了

    求解
    11 条回复    2015-04-23 18:49:34 +08:00
    AstroProfundis
        1
    AstroProfundis  
       2015-04-04 01:54:08 +08:00
    先从最简单也最傻的来,nginx reload 了么?
    Quaintjade
        2
    Quaintjade  
       2015-04-04 02:18:57 +08:00
    把根证书也加进bundle.crt试试。
    Daniel65536
        3
    Daniel65536  
       2015-04-04 02:49:14 +08:00 via iPhone
    前几天配置成功了,一些经验:bundle.crt只能够放根证书和中间证书,不要放自己拿到的ssl证书,另外注意bundle.crt里两个证书的顺序问题,根证书在前面,顺序错误有影响。

    最好加上resolver 8.8.4.4 8.8.8.8;
    akw2312
        4
    akw2312  
    OP
       2015-04-04 03:13:10 +08:00
    @AstroProfundis 肯定有啊- -
    @Quaintjade 也把所有上 中 的都扔去 是一orz
    @Daniel65536 comodo有中 也是一?
    akw2312
        5
    akw2312  
    OP
       2015-04-04 03:13:33 +08:00
    因得也有三都放入但是一
    AstroProfundis
        6
    AstroProfundis  
       2015-04-04 06:06:41 +08:00
    @akw2312 把除了你自己域名证书以外的完整证书链都放进去试试,还有看下日志有没有什么 warning/error 的东西
    Daniel65536
        7
    Daniel65536  
       2015-04-04 19:44:08 +08:00 via iPhone
    抽空看了下你的bundle,结论是你写错了。

    首先,两个证书的顺序错了。
    其次,其中一张证书不对。

    把这里的证书复制下来放前面:
    https://support.comodo.com/index.php?/Knowledgebase/Article/View/969/0/root-comodo-rsa-certification-authority-sha-2

    把这里的证书复制下来放后面:
    https://support.comodo.com/index.php?/Knowledgebase/Article/View/970/0/intermediate-2-sha-2-comodo-rsa-domain-validation-secure-server-ca
    Daniel65536
        8
    Daniel65536  
       2015-04-04 19:55:01 +08:00 via iPhone   1
    bundle只放上面提到的两个证书,顺序不能错,不要放其他证书。
    你把comodo两个证书都当成中间证书了,comodo这两个证书上面是你的根证书,下面是中间证书,add trust那个证书用不着放。

    看来我得找个时间写篇ocsp stapling的配置说明l ……
    akw2312
        9
    akw2312  
    OP
       2015-04-05 20:26:19 +08:00
    @Daniel65536 SSLLAB依然是"OCSP stapling No" Orz..
    Daniel65536
        10
    Daniel65536  
       2015-04-05 21:22:46 +08:00
    @akw2312
    看了一眼发现你的证书链也没配置正确啊……
    你看看https://www.ssllabs.com/ssltest/analyze.html?d=ssnode.net
    This server's certificate chain is incomplete. Grade capped to B.

    这张证书的版本不对:COMODO RSA Domain Validation Secure Server CA
    你用的版本Fingerprint: 104c63d2546b8021dd105e9fba5a8d78169f6b32
    正确的版本Fingerprint: 339cdd57cfd5b141169b615ff31428782d1da639

    正确的版本是这个: https://support.comodo.com/index.php?/Knowledgebase/Article/View/970/0/intermediate-2-sha-2-comodo-rsa-domain-validation-secure-server-ca

    把证书链弄正确估计就好了。

    另外nginx的ocsp stapling有bug,第一次测试常常会出现错误,第二次测试才会正确显示已经开启。
    akw2312
        11
    akw2312  
    OP
       2015-04-23 18:49:34 +08:00
    @Daniel65536
    thanks.
    在SSLLAB上面了
    不有些人反安卓手上打提示SSL效
    但是看ssllab上面有啊...
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     816 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 21:06 PVG 05:06 LAX 13:06 JFK 16:06
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86