Nginx 的 OCSP Stapling 缓存文件需手动预生成并由 ssl_stapling_file 指令指定,不自动维护;更新须原子替换,过期会导致握手失败。

Linux 下 Nginx 的 OCSP Stapling 缓存文件不是由 Nginx 自动“生成并维护”的缓存,而是你**手动预生成、Nginx 直接读取**的静态文件。它不走 proxy_cache 或共享内存机制,因此不存在“后台自动清理”或“缓存过期自动删除”——它的生命周期完全由你控制。
如何指定 OCSP 响应缓存文件
关键在于 ssl_stapling_file 指令,必须显式配置在 server 块内(不能放在 http 或 location 中):
- 先创建存放目录并授权(以 www-data 用户为例):
sudo mkdir -p /var/lib/nginx/ocspsudo chown -R www-data:www-data /var/lib/nginx/ocsp - 用 openssl 手动生成 DER 格式响应文件(示例域名 example.com):
openssl ocsp -no_nonce \<br> -issuer /etc/letsencrypt/live/example.com/chain.pem \<br> -cert /etc/letsencrypt/live/example.com/cert.pem \<br> -url http://ocsp.int-x3.letsencrypt.org/ \<br> -respout /var/lib/nginx/ocsp/example.com.ocsp.resp
- 在 server 块中启用并指向该文件:
ssl_stapling on;<br> ssl_stapling_verify on;<br> ssl_trusted_certificate /etc/letsencrypt/live/example.com/chain.pem;<br> resolver 8.8.8.8 1.1.1.1 valid=300s;<br> ssl_stapling_file /var/lib/nginx/ocsp/example.com.ocsp.resp;
为什么不能靠 ssl_stapling on 自动缓存
原生 OCSP Stapling 默认行为是:每次 TLS 握手时异步向 OCSP 服务器发起请求,成功后才装订响应。这会导致:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 首访延迟(DNS 查询 + HTTP 请求 + 签名校验)
- OCSP 服务不可用时 stapling 失败,降级为传统证书链验证
- 响应无本地持久化,无法跨 worker 进程共享,也不支持预热
所以 ssl_stapling_file 是实现零延迟、高可用 OCSP Stapling 的唯一可靠方式。
如何安全更新与清理 OCSP 缓存文件
清理 = 替换旧文件;更新 = 重新生成并原子替换。不建议直接 rm 后再写入,以防 Nginx 在空窗期读到损坏或缺失文件:
- 脚本中先生成新响应到临时路径(如
.new后缀) - 校验响应有效性:
openssl ocsp -respin example.com.ocsp.resp.new -text 2>/dev/null | grep ": good"
同时检查签名和有效期:openssl ocsp -respin example.com.ocsp.resp.new -verify_other ca.pem -CAfile ca.pem - 校验通过后原子替换:
mv example.com.ocsp.resp.new example.com.ocsp.resp - 无需 reload nginx —— 文件被 mmap 方式加载,Nginx 会自动读取新内容(下次握手即生效)
OCSP 响应文件失效了怎么办
Let’s Encrypt 的 OCSP 响应默认有效期约 7 天。若未及时更新,Nginx 会在日志中报错:SSL_do_handshake() failed (SSL: error:141F7065:SSL routines:tls_construct_cert_status:certificate verify failed)
- 这不是证书问题,而是 stapling_file 内容已过期或签名无效
- 检查文件时间:
stat /var/lib/nginx/ocsp/example.com.ocsp.resp - 用 openssl 查看有效期:
openssl ocsp -respin example.com.ocsp.resp -text | grep -E "(Produced At|Next Update)" - 过期后立即运行更新脚本,不要等待 reload 或重启

















