Вопрос по настройке HTTPS в nginx

SN
На сайте с 04.07.2013
Offline
84
4497

Получил сертификат от globalsign.

При каждом обращении к сайту в логе ошибок каждый раз появляется запись:

OCSP_basic_verify() failed (SSL: error:27069065:OCSP routines:OCSP_basic_verify:certificate verify error:Verify error:unable to get local issuer certificate) while requesting certificate status, responder: ocsp2.globalsign.com

В интернете пишут что нужно правильно настроить OCSP Stapling, но как это сделать инструкции нет.

Вроде как нужно параметр ssl_trusted_certificate прописать, но как получить файл на который он ссылается я не понимаю.

Мне хостер прислал

- сертификат

- корневой сертификат

- промежуточный сертификат

Сейчас у меня настройки такие:

ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8;
ssl_certificate /etc/ssl/www.site.ru.crt;
ssl_certificate_key /etc/ssl/www.site.key;
ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers "EECDH+ECDSA+AESGCM EECDH+aRSA+AESGCM EECDH+ECDSA+SHA384 EECDH+ECDSA+SHA256 EECDH+aRSA+SHA384 EECDH+aRSA+SHA256 EECDH+aRSA+RC4 EECDH EDH+aRSA RC4 !aNULL !eNULL !LOW !3DES !MD5 !EXP !PSK !SRP !DSS";
ssl_prefer_server_ciphers on;
ssl_dhparam /etc/nginx/ssl/dhparam.pem;
ssl_session_timeout 24h;
ssl_session_cache shared:SSL:10m;
add_header Strict-Transport-Security 'max-age=31536000';

Помогите

worldfoto
На сайте с 20.04.2012
Offline
213
#1

что у вас за хостер который не может помочь. Мне сами установили и настроили

⭐ ->Лучший VPN https://u.to/i1L5IA | ⭐ - > Лучшая партнерка только с ней и зарабатываю! https://is.gd/OrRjrw
iHead
На сайте с 25.04.2008
Offline
137
#2

ssl_trusted_certificate файл

вставьте в него промежуточный сертификат и корневой

Рекомендуемый хостинг партнер 1С-Битрикс (https://www.ihead.ru/bitrix/), PHP-хостинг (https://www.ihead.ru/php/), доверенный партнер RU-CENTER (https://www.ihead.ru/news/573.html), официальный представитель REG.RU в Кирове (https://www.ihead.ru/news/851.html)
Skom
На сайте с 02.12.2006
Offline
165
#3

И вот это

"ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;"

Совсем не айс...

Cras amet qui numquam amavit quique amavit cras amet
SN
На сайте с 04.07.2013
Offline
84
#4

Я оставил его для поддержки старых браузеров. Сделал так же как и Яндекс , Гугол и пр.

Отправлено с моего Turbo X5 через Tapatalk

Оптимизайка
На сайте с 11.03.2012
Offline
396
#5
Skom:
И вот это
"ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;"
Совсем не айс...

RC4 тоже нехорошо

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий