全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: openboy

let's encrypt OCSP污染都哪些浏览器受到影响?

[复制链接]
发表于 2020-11-22 23:46:56 | 显示全部楼层

OCSP 装订后是不是首次打开还会慢呀?
发表于 2020-11-22 23:49:24 | 显示全部楼层
goubaoaob 发表于 2020-11-22 23:46
OCSP 装订后是不是首次打开还会慢呀?

不会,OCSP 装订是绕过浏览器请求 OCSP 并等待响应的阶段
发表于 2020-11-22 23:59:45 | 显示全部楼层
goubaoaob 发表于 2020-11-22 23:46
OCSP 装订后是不是首次打开还会慢呀?

肯定不会,服务器事先模拟浏览器对证书链进行验证,然后将OCSP验证结果缓存到本地。
这样,当浏览器访问站点时,在握手阶段,可以直接从自己服务器拿到OCSP响应结果和证书链而不用去请求签发机关的OCSP服务器。
发表于 2020-11-23 02:20:52 | 显示全部楼层
ssl stapling
发表于 2020-11-23 09:42:54 | 显示全部楼层
CF免费版的证书也被污染了吗?
发表于 2020-11-23 10:39:14 | 显示全部楼层
三和大神 发表于 2020-11-22 23:59
肯定不会,服务器事先模拟浏览器对证书链进行验证,然后将OCSP验证结果缓存到本地。
这样,当浏览器访问 ...

safari无视ocsp装订,依然会请求ocsp服务器的。
发表于 2020-11-23 10:46:03 | 显示全部楼层
证据如下:

发表于 2020-11-23 10:51:13 | 显示全部楼层

大佬nb
发表于 2020-11-23 10:57:21 | 显示全部楼层


同一网站,使用ie访问(同样强制OCSP的浏览器),没有触发OCSP的独立请求,并且报文中清晰的显示存在OCSP stapling
发表于 2020-11-23 12:34:58 | 显示全部楼层

可以试试OCSP-Proxy有没有用。
然后Nginx加上:
  1. ssl_trusted_certificate /etc/ssl/cert.pem;
  2. ssl_stapling_responder http://YOUR_PROXY_IP:PORT/;
复制代码


如果也解决不了,那只有花钱买个便宜的了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-10-27 01:31 , Processed in 0.058797 second(s), 5 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表