Let's Encrypt 的 OSCP 域名被污染,对打开 LE 证书的网站有实际影响吗?

2020-04-12 20:50:13 +08:00
 Buffer2Disk
目前国内 Let's Encrypt 的 OSCP 域名 ocsp.int-x3.letsencrypt.org 的解析被 DNS 污染,

已知的问题是会对域名证书的续期造成影响,目前服务器上改 host 可以解决,不知道有没有啥更好的解决方案?


听说不同的浏览器对 OSCP 验证的处理不同,如果有些浏览器要先验证 OSCP 的话,那 OSCP 域名被 DNS 被污染后,打开网站的体验就会非常不好了

查了一些资料感觉年代有点久远了,资料上写的是:
chrome 好像是忽视了 OSCP 的验证,IE 和 Safari 都需要 OSCP 验证

但是我实测了下,用 IE 打开 Let's Encrypt 签发证书的网站,好像挺顺畅的,没啥影响
(服务器 nginx 那边确定是没开 ssl_stapling,难道客户端有缓存的原因?)
8404 次点击
所在节点    宽带症候群
31 条回复
dot2017
2020-04-12 21:38:41 +08:00
人家这个域名解析的 IP 只是禁 ping 而已,哪里被污染了,ipip 里查都正常
yulihao
2020-04-12 21:42:15 +08:00
dot2017
2020-04-12 21:45:00 +08:00
@yulihao 呃,看到了,cname 被污染了。这下好,顺带把一个 akamai 节点给废了
yulihao
2020-04-12 21:45:50 +08:00
我测试到实际无影响,都能开
dot2017
2020-04-12 21:45:51 +08:00
不过反过来说如果是 cname 污染,那可能是别的一个域名被封了,然后那个也用了相同的 cname……
yulihao
2020-04-12 21:49:20 +08:00
@dot2017 不清楚是不是针对性的
a770.dscq.akamai.net
a772.dscq.akamai.net
都没有 ban
dot2017
2020-04-12 22:32:13 +08:00
@yulihao 算前后节点没意思的,a771 可能分配给了一堆域名。然后其中一个被 gfw 封了。这种事 fastly 和 edgecast 都有
mytsing520
2020-04-12 23:43:53 +08:00
@dot2017 好像没看到过,Akamai 每个用户都有一个编号,这点算的还比较清楚
lanternxx
2020-04-13 00:19:47 +08:00
没有实际影响。Chrome 不验证 OSCP,firefox 和 IE 会验证,但验证失败会被视为证书有效。
Buffer2Disk
2020-04-13 00:37:44 +08:00
@lanternxx 那么验证失败的流程具体咋样的呢,我查了下资料,火狐好像是验证超时 2 秒的话,就放弃验证了。那么如果没有缓存机制的话,每次打开网页都需要至少 2 秒以上了…
Buffer2Disk
2020-04-13 00:38:58 +08:00
相当于凭空多增加了了 2 秒 oscp 的验证时间
1234rty
2020-04-13 01:39:43 +08:00
会影响某些 BT 软件连接 trackers 服务器,报 OSCP 验证失败
webshe11
2020-04-13 01:54:52 +08:00
我说怎么刚才运行个 `certbot certificates` 都能卡半天,凭直觉感觉 DNS 有毛病,加了 hosts
geekzu
2020-04-13 03:08:00 +08:00
@Buffer2Disk 前几天测了,Firefox 74,对 LE 证书不发 OCSP 请求(没有 OCSP 装订的情况下),猜测是硬编码了策略,对于其他证书,软失败时长似乎是 4s,首包会卡

IE11 测试首包软失败会卡几十秒,影响比较严重

Safari 手头没有设备,没有办法做详细测试
eason1874
2020-04-13 03:43:40 +08:00
@geekzu #14 原来 IE11 首屏卡是这个问题,我还以为是 IE11 本身的问题。

刚看你这么说,我去试了下,反复测试确认我这卡约 16 秒,然后打开 Nginx 的 ssl_stapling on; ssl_stapling_verify on; 再试,几乎秒开了,看来打开这个功能还是有必要的。
INTEL2333
2020-04-13 08:13:33 +08:00
被污染,看了下去印度 fb 了
nieqibest
2020-04-13 08:24:14 +08:00
开了 stapling, 我的 nginx error 日志一直报连不上
sinv
2020-04-13 09:05:31 +08:00
O C S P !!!
id7368
2020-04-13 09:07:13 +08:00
Let’s Encrypty 免费证书用户请注意:你的证书可能已经无法签发 /更新: https://www.landiannews.com/archives/72082.html 4 月 4 就这样了,关键这有啥好污染的,还得用 x 产证书么。😓
yylzcom
2020-04-13 09:10:48 +08:00
我在写 nginx 配置的时候开启了 ssl_stapling on;
resolver 里填写的是 114.114.114.114

然后就悲剧了,Nginx 启动一直提示 timeout,换了 8.8.8.8 之后好了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/661753

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX