启用ocsp stapling可提升https性能与隐私:1. apache需≥2.3.3且已部署有效国际ssl证书;2. 配置sslusestapling on与sslstaplingcache shmcb:/var/run/ocsp(128000);3. 通过openssl s_client -connect domain:443 -status验证响应状态。

在 Apache 中启用 OCSP Stapling,核心是让服务器主动向 CA 查询证书状态并缓存结果,在 TLS 握手时“装订”给客户端,从而跳过浏览器直连 CA 的步骤。它不依赖客户端行为,也不增加用户延迟,但要求 Apache 版本 ≥ 2.3.3(推荐 2.4.6+),且已正确部署有效的国际 SSL 证书。
确认前提条件
启用前必须满足以下几点,否则配置无效或报错:
- 已成功部署由可信 CA 签发的国际证书(如 Let’s Encrypt、DigiCert),且证书链完整(含中间证书)
- Apache 已加载 mod_ssl 模块(执行
a2enmod ssl或检查httpd -M | grep ssl) - SSL 虚拟主机中已启用
SSLEngine on,且协议未禁用 TLSv1.2 及以上(OCSP Stapling 在 TLSv1.0/TLSv1.1 下可能不生效) - 服务器能正常访问公网(需能连通 CA 的 OCSP 响应器,如
ocsp.digicert.com)
添加关键配置指令
在站点的 SSL 虚拟主机配置块(<virtualhost></virtualhost> 内)添加:
SSLUseStapling on
在虚拟主机块外部(通常放在全局 SSL 配置段或 ssl.conf 中)添加缓存配置:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
SSLStaplingCache shmcb:/var/run/ocsp(128000)
可选但推荐补充以下参数提升稳定性:
-
SSLStaplingResponderTimeout 5:设置查询 OCSP 响应器超时为 5 秒 -
SSLStaplingReturnResponderErrors off:避免因 OCSP 服务临时不可用导致握手失败
验证与重启
完成编辑后执行三步检查:
- 运行
apachectl -t确认语法无误(返回Syntax OK) - 执行
apachectl graceful或systemctl reload apache2平滑重载配置 - 等待约 1–2 分钟,让 Apache 完成首次 OCSP 查询并填充缓存
测试是否生效
使用 OpenSSL 命令验证:
openssl s_client -connect yourdomain.com:443 -status -servername yourdomain.com 2>&1 | grep -i "OCSP response"
若看到类似 OCSP Response Status: successful (0x0),说明已启用成功。注意:首次查询可能稍慢,后续响应会从共享内存缓存中快速返回。










