Je voudrais activer l' agrafage OCSP sur mon serveur Apache. J'utilise:
- Serveur: Apache / 2.4.7 sur Ubuntu
- Certificat: Let's Encrypt
Vers le fichier:
/etc/apache2/sites-available/default-ssl.conf
J'ai ajouté:
SSLUseStapling on
Ensuite, j'ai édité:
/etc/apache2/mods-available/ssl.conf
ajout de cette ligne:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
J'ai lu que ce serait suffisant pour activer l'agrafage OCSP .
J'ai vérifié la syntaxe avec:
sudo apachectl -t
et c'était OK.
Cependant, lors du rechargement, Apache ne peut pas démarrer.
EDIT1:
Dans mon fichier d'hôte virtuel SSL:
/etc/apache2/sites-available/default-ssl.conf
J'ai ajouté ces lignes ci - dessous mes ensembles de SSLCertificateFile
, SSLCertificateKeyFile
:
SSLUseStapling on SSLStaplingReturnResponderErrors off SSLStaplingResponderTimeout 5
J'ai ensuite édité ce fichier:
/etc/apache2/mods-available/ssl.conf
ajout de cette ligne:
SSLStaplingCache shmcb:${APACHE_RUN_DIR}/ssl_stapling_cache(128000)
Je peux maintenant redémarrer Apache sans problème, cependant, OCSP ne semble pas fonctionner, basé sur:
openssl s_client -connect www.example.com:443 -servername www.example.com -status < /dev/null
OCSP response: no response sent
Qu'est-ce que je fais mal, est-ce lié à mon certificat Let's Encrypt?
ssl
apache-virtualhost
letsencrypt
NineCattoRules
la source
la source
LogLevel
pour voir si vous pouvez obtenir la raison de l'échec d'Apache. La seule évidence à laquelle je peux penser est que si vous avez un pare-feu limitant le trafic sortant, il doit laisser passer la demande OCSP.info
abord.Réponses:
Je l'ai moi-même rencontré il y a quelque temps, mais il semble que je l'ai résolu.
SSLLabs est d'accord: 97,5% (je dois activer un chiffrement pour mon téléphone LG)modifier : SSLLabs accepte: 100% 100% obtenu fixe. Support de téléphone et de courbe stupide.
Dans ma situation, j'utilisais la ligne commune:
J'ai changé pour le fichier fullchain.pem et tout va bien.
Alternativement, vous pouvez ajouter une ligne à votre fichier VirtualHost
Ceci est mon
/etc/apache2/conf-enabled/ssl.conf
dossier complet . Les seuls éléments SSL dans le fichier VirtualHost sont lesSSLEngine
,SSLCertificateFile
etSSLCertificateKeyFile
.Je travaille toujours sur OCSP Must StapleEDIT1: Got OCSP Must Staple fonctionne. C'est une option dans le client certbot:
la source
Pour répondre à votre question, je copie et colle certains des
apache2.conf
paramètres de mon serveur Apache, qui fournit un cryptage de niveau A sur ma page avec les certificats SSL Let's Encrypt:De plus, vous pouvez voir cette réponse pour renforcer le
SSLCipherSuite
.la source