Pour plus d’informations sur le protocole Online Certificate Status Protocol (OCSP) et les avantages de l’agrafage OCSP, consultez: Activer l’agrafage OCSP sur votre serveur.
Ces instructions ont été créées à l’aide d’Apache 2.4.7. Selon la version d’Apache que vous utilisez, vous devrez peut-être adapter ces instructions en conséquence.
Vérifiez votre version d’Apache.
Apache prend en charge l’agrafage OCSP à partir d’Apache HTTPD Server 2.3.3+.
Pour connaître la version d’Apache que vous utilisez, exécutez l’une des commandes suivantes:
apache2 -v
httpd -v
Vérifiez si l’agrafage OCSP est activé.
Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:
Vérification avec DigiCert® SSL Installation Diagnostic Tool
Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

Si l’agrafage OCSP n’est pas activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Not Enabled. Vous devez alors vérifier si le certificat intermédiaire est correctement installé.

Vérification avec OpenSSL
Saisissez la commande suivante:
openssl.exe s_client -connect [yoursite.com]:443 -status
Si l’agrafage OCSP est activé, la section OCSP Response Data de la réponse doit contenir:
OCSP Response Status: successful (0x0)
Si l’agrafage OCSP n’est pas activé, aucune section OCSP Response Data n’apparaîtra. Vous devrez alors vérifier si le certificat intermédiaire est correctement installé.
Vérifiez que le certificat intermédiaire est correctement installé.
Avant de pouvoir activer l’agrafage OCSP sur votre serveur Apache, le certificat intermédiaire doit être correctement installé.
Pour vérifier cela, accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Sous Certificate Name matches…, vous devriez voir votre certificat serveur ainsi que le certificat intermédiaire.

Si le serveur n’envoie pas le certificat intermédiaire requis, vous devrez le configurer dans la directive “SSLCertificateChainFile” de votre configuration SSL. Consultez Installation d’un certificat SSL Apache ou Installation d’un certificat EV SSL: Apache.

Saisissez la commande suivante:
curl ocsp.digicert.com/ping.html
Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».
Si curl n’est pas installé, essayez d’utiliser la commande wget:
wget ocsp.digicert.com/ping.html
Si la page est téléchargée, la connexion est établie. Pour afficher le contenu de la page, saisissez la commande suivante:
cat ping.html
Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».
Configurez votre serveur Apache pour utiliser l’agrafage OCSP.
Suivez les instructions suivantes pour activer l’agrafage OCSP sur votre serveur Apache après avoir vérifié qu’il prend en charge l’OCSP stapling et qu’il peut se connecter au serveur OCSP.
Modifiez la configuration SSL du VirtualHost de votre site.
Ajoutez la ligne suivante À L’INTÉRIEUR du bloc <VirtualHost></VirtualHost>:
SSLUseStapling on
Ajoutez la ligne suivante À L’EXTÉRIEUR du bloc <VirtualHost></VirtualHost>:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
Exemple:
SSLStaplingCache shmcb:/tmp/stapling_cache(128000)
<VirtualHost *:443>
SSLEngine on
SSLProtocol all -SSLv3 -SSLv2
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
SSLUseStapling on
</VirtualHost>
Vérifiez la configuration à la recherche d’erreurs à l’aide du service de contrôle Apache.
Apachectl -t
Rechargez le service Apache.
service apache2 reload
Vérifiez que l’agrafage OCSP est désormais activé.
Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:
Vérification avec DigiCert® SSL Installation Diagnostic Tool
Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

Vérification avec OpenSSL
Saisissez la commande suivante:
openssl.exe s_client -connect [yoursite.com]:443 -status
Si l’agrafage OCSP est activé, la section OCSP Response Data de la réponse doit contenir:
OCSP Response Status: successful (0x0)