OCSP Stapling, sunucunun sertifikanın iptal durumunu (OCSP yanıtını) önceden alıp istemciye "iliştirerek" sunmasıdır. Bu sayede tarayıcı ayrıca sertifika otoritesine sormak zorunda kalmaz; hem gizlilik hem de hız artar. Stapling hatası, bu mekanizmanın yapılandırılamaması durumudur.
OCSP Stapling Neden Başarısız Olur?
- Sunucu, OCSP yanıtçısına dışarı bağlantı kuramıyor (güvenlik duvarı/DNS sorunu).
- Yapılandırmada ara sertifika (zincir) eksik olduğu için yanıt doğrulanamıyor.
- Yanıtın önbelleklenmesi/yenilenmesi ile ilgili yapılandırma hatalı.
Çözüm Adımları
- Sunucuda tam sertifika zincirini kurun; stapling doğrulama için ara sertifikalar gerekir.
- Sunucunun OCSP yanıtçısına dışarı 80/443 erişimi olduğundan emin olun.
- Nginx örneği:
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /etc/nginx/ssl/ara-sertifika.crt;
Yapılandırma sonrası bir SSL test aracıyla "OCSP stapling: yes" görünüp görünmediğini kontrol edin. Kurulum için SSL rehberlerimize, sertifika için SSL sertifikaları sayfamıza bakın.