Pour plus d’informations sur le protocole Online Certificate Status Protocol (OCSP) et les avantages de l’agrafage OCSP, consultez Activer l’agrafage OCSP sur votre serveur.
Ces instructions ont été rédigées à l’aide de Nginx 1.6.2. Selon la version de Nginx que vous utilisez, vous devrez peut-être adapter les instructions en conséquence.
Vérifiez votre version de Nginx
Nginx prend en charge l’agrafage OCSP à partir de la version 1.3.7.
Pour connaître la version de Nginx que vous utilisez, exécutez la commande suivante:
nginx -v
Vérifiez si l’agrafage OCSP est activé.
Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:
Vérification avec le DigiCert® SSL Installation Diagnostic Tool
Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

Si l’agrafage OCSP n’est pas activé, sous SSL Certificate, has not been revoked, à droite de OCSP Staple, la valeur affichée est Not Enabled. Vous devez alors vérifier si le certificat intermédiaire est correctement installé.

Vérification avec OpenSSL
Saisissez la commande suivante:
openssl.exe s_client -connect [yoursite.com]:443 -status
Si l’agrafage OCSP est activé, dans la section OCSP Response Data de la réponse, vous devriez voir:
OCSP Response Status: successful (0x0)
Si l’agrafage OCSP n’est pas activé, aucune section OCSP Response Data n’apparaîtra. Vous devrez alors vérifier si le certificat intermédiaire est correctement installé.
Vérifiez que le certificat intermédiaire est correctement installé.
Avant de pouvoir activer l’agrafage OCSP sur votre serveur Nginx, le certificat intermédiaire doit être correctement installé.
Pour vérifier cela, accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Sous Certificate Name matches, vous devriez voir votre certificat serveur ainsi que le certificat intermédiaire.

Si le serveur n’envoie pas le certificat intermédiaire requis, vous devrez le configurer dans la directive “ssl_certificate” de votre configuration SSL. Consultez Installation d’un certificat SSL Nginx.

Vérifiez la connexion du serveur Nginx au serveur OCSP.
Saisissez la commande suivante:
curl ocsp.digicert.com/ping.html
Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».
Si curl n’est pas installé, essayez la commande wget:
wget ocsp.digicert.com/ping.html
Si la page est téléchargée, la connexion est établie. Pour afficher le contenu de la page, saisissez la commande suivante:
cat ping.html
Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».
Configurez votre serveur Nginx pour utiliser l’agrafage OCSP.
Suivez les instructions ci-dessous pour activer l’agrafage OCSP sur votre serveur Nginx après avoir vérifié qu’il prend en charge cette fonctionnalité et qu’il peut se connecter au serveur OCSP.
Modifiez le fichier de configuration SSL de votre site.
Ajoutez les directives suivantes À L’INTÉRIEUR du bloc « server { } »:
ssl_stapling on;
ssl_stapling_verify on;
Par exemple:
server
{
listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_certificate /etc/ssl/bundle.crt;
ssl_certificate_key /etc/ssl/your_domain_name.key;
ssl_stapling on;
ssl_stapling_verify on;
}
(Facultatif) Ajoutez un résolveur DNS pour l’agrafage.
Ajoutez un résolveur DNS afin que celui-ci utilise par défaut les serveurs DNS de Google.
resolver 8.8.4.4 8.8.8.8;
Si cette ligne n’est pas ajoutée, le résolveur utilisera la configuration DNS par défaut du serveur.
Vérifiez la configuration à la recherche d’erreurs avec Nginx.
nginx -t
Redémarrez Nginx.
systemctl restart nginx
Vérifiez que l’agrafage OCSP est maintenant activé.
Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:
Vérification avec le DigiCert® SSL Installation Diagnostic Tool
Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.
Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

Vérification avec OpenSSL
Saisissez la commande suivante:
openssl.exe s_client -connect [yoursite.com]:443 -status
Si l’agrafage OCSP est activé, dans la section OCSP Response Data de la réponse, vous devriez voir:
OCSP Response Status: successful (0x0)