部署 Let's Encrypt 的站点国内首次打开很慢?那是因为 OSCP 域名被墙了

2020-04-24 16:36:48 +08:00
 Lws

浏览器在首次建立 https 连接时,会去验证证书的有效性,而 Let's Encrypt 验证有效性的 OSCP 域名被墙了。

可以在 https://ping.chinaz.com/ 测试 Let's Encrypt 的 OSCP 域名: ocsp.int-x3.letsencrypt.org 可以看到基本都是 ping 不通了。(这都能被墙,真有点可恶啊,我折腾了好几天网站打开慢的原因,原来是 OSCP 被墙了。)

就我目前看其他打开很快的 https 网站,用的是 Symantec 。阿里云可以免费申请到,但只能单域名,每年还要手动重新部署一次。

想问问有没有其他更方便的域名签发机制?

另外,OSCP 域名被墙虽然可以使用 stapling,向浏览器发送证书链信息而不去请求 OSCP,但并非所有浏览器都支持,兼容性又是一大问题。

(都 2020 了,怎么这种问题会这么多呢。墙真是越来越厉害了)

6710 次点击
所在节点    问与答
11 条回复
Rxianbei
2020-04-24 17:14:14 +08:00
还能把这种互联网基础服务给墙,简直了
AoTmmy
2020-04-24 17:19:15 +08:00
火星救援,刻不容缓
eason1874
2020-04-24 17:32:14 +08:00
前些天在别的帖子看到别人的测试,结论记不清了,好像是 chrome 不验证,firefox 验证失败只卡 2 秒,只有 IE 会卡十几二十秒,用 OCSP Stapling 可以解决这个问题,确保服务器能正常解析就行。

OCSP Stapling 浏览器支持还是不错的,Firefox 26 开始支持,IE 是 Vista 系统开始支持,Chrome 也支持好多年了。
tf141
2020-04-24 17:37:46 +08:00
还好用的赛门铁克
X-Force
2020-04-25 02:58:57 +08:00
似乎只能开 OCSP Stapling,并改 hosts 缓解了
Lws
2020-04-25 22:51:38 +08:00
@eason1874
我就是 PC 的 Chrome(81.0.4044.122)浏览器,没过一段时间访问就要卡 10 秒。
我发现 IOS 的 Chrome 的也不行。
另外,站点如果有文件要下载,基本所有下载器都不兼容 Stapling 的。
Lws
2020-04-25 22:55:02 +08:00
@tf141 是啊,我也换成这个了-_- 访问速度飞起,秒打开
Lws
2020-04-25 22:55:56 +08:00
@eason1874 卡 10 秒说的是加 Stapling 前
bclerdx
2020-09-05 12:07:57 +08:00
@Lws 什么意思?
bclerdx
2020-09-05 12:20:46 +08:00
@eason1874 Firefox 26 开始、IE 从 Vista 系统开始及 Chrome 浏览器上需要设置 OCSP Stapling 开启?
seanpan
2020-11-27 09:53:01 +08:00
我也遇到了,首次访问首页的时候回响应三四秒才行。找了好久资料都没找到原因。实锤了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/665734

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX