Pengikatan OCSP memungkinkan CDN atau untuk secara proaktif menyimpan cache hasil validasi sertifikat online dan mengirimkannya ke klien. Hal ini menghilangkan kebutuhan klien untuk langsung melakukan kueri ke otoritas sertifikat (CA) guna memeriksa status sertifikat, sehingga mengurangi waktu validasi sertifikat dan meningkatkan kecepatan akses pengguna.
Cara kerja
Otoritas sertifikat (CA) menyediakan Protokol Status Sertifikat Online (Online Certificate Status Protocol/OCSP), yang memungkinkan klien memeriksa validitas dan status pencabutan sertifikat digital secara real time.
Tanpa Pengikatan OCSP, klien melakukan kueri ke CA pada setiap proses jabat tangan TLS untuk memverifikasi bahwa sertifikat belum dicabut. Kueri OCSP yang sering mengurangi efisiensi proses jabat tangan TLS dan dapat memperlambat akses pengguna.
Setelah Anda mengaktifkan fitur OCSP Stapling, server CDN menangani kueri OCSP. Server CDN melakukan kueri secara tidak terlalu sering dan menyimpan cache hasilnya di server (durasi cache default: 60 menit). Ketika client menginisiasi permintaan proses jabat tangan TLS, server CDN mengirimkan informasi OCSP sertifikat beserta sertifikat tersebut ke client, sehingga menghilangkan kebutuhan untuk mengirim permintaan kueri ke CA. Hal ini secara signifikan meningkatkan efisiensi proses jabat tangan TLS dan menghemat waktu validasi sertifikat.
-
Pengikatan OCSP dinonaktifkan secara default.
-
Durasi cache default untuk respons OCSP adalah 60 menit. Saat cache kedaluwarsa, Pengikatan OCSP tidak berlaku untuk permintaan pertama. Fitur ini dilanjutkan setelah server mengambil respons OCSP baru.
-
Anda dapat mengaktifkan atau menonaktifkan Pengikatan OCSP untuk domain yang menggunakan HTTPS. Menghapus konfigurasi sertifikat HTTPS suatu domain secara otomatis menonaktifkan Pengikatan OCSP untuk domain tersebut.
-
Respons OCSP ditandatangani secara digital oleh CA dan tidak dapat dipalsukan, sehingga tidak menimbulkan risiko keamanan tambahan.
Prasyarat
Sebelum memulai, pastikan Anda memenuhi persyaratan berikut:
-
Anda telah mengonfigurasi sertifikat HTTPS untuk nama domain Anda. Untuk informasi selengkapnya, lihat Konfigurasikan sertifikat HTTPS.
-
Klien harus mendukung ekstensi OCSP.
Prosedur
-
Masuk ke CDN console.
-
Di panel navigasi kiri, klik Domain Names.
-
Pada halaman Domain Names, temukan nama domain yang dituju lalu klik Manage di kolom Actions.
-
Di panel navigasi domain, klik HTTPS.
-
Di bagian OCSP Stapling, aktifkan atau nonaktifkan OCSP stapling.