由于我想在SSL证书中设置“必须订书钉”属性,因此我进行了一些研究以发现我的所有服务是否都支持OCSP装订。到目前为止,我发现Apache可以使用SSLLabs.com进行确认。
但是除此之外,我无法确认我的其他两个服务(SMTP和IMAP)是否也支持OCSP装订。现在我的问题是,Postfix和Dovecot是否也支持它?
PS:我知道证书对于邮件传输似乎并不重要,但是我想避免任何可能的问题,如果我添加了属性,并且客户端可能因此而拒绝工作,而其他人可能会拒绝工作。从中受益。
AFAIK,后缀无法扩展到OCSP服务器。对我来说,必备的订书钉会产生什么影响尚不清楚。好问题。
—
亚伦
@Aaron:根据RFC 7633,如果服务器没有提供根据响应实际装订的有效OCSP状态,则这将在客户端造成立即故障,前提是客户端确实在意。
—
comfreak
仅供参考:您可以使用OpenSSL的s_client检查它是否像一样工作
—
derobert
openssl s_client -status -connect «mail-server-hostname»:smtp -starttls smtp
。(我的Dovecot服务器没有装钉,所以,如果可能的话,我也想知道如何设置它。)
爬网仅显示postfix和dovecot不支持OCSP装订的结果。对您来说足够了吗?
—
reichhart