如何让 CA 吊销已泄露的证书,并通过 CRL 和 OCSP 向客户端发布状态,是生产级 PKI 的关键环节。本文是系列第 2 篇,手把手教你实现完整的撤销流程。
🔧 能干啥
• 在证书配置中添加
crlDistributionPoints 和 authorityInfoAccess,让证书自带查询地址• 用
openssl ca -revoke 吊销证书,并配合 -gencrl 生成 CRL(DER 格式方便 Web 分发)• 搭建内置 OCSP 响应者,签发带
OCSPSigning 与 noCheck 的响应者证书• 配置 nginx 提供 CRL 下载并代理 OCSP,同时启用
ssl_stapling(需 resolver 指令)• 涵盖 OpenSSL、nginx 与 Apache 的所有相关指令与错误码详解
#开发者 #工具 #PKI #CRL #OCSP #OpenSSL
📢 频道:@DevToolboxHub
