tls.cert.ocsp_not_stapled

Kein OCSP-Stapling

Was wir prüfen

Wir prüfen, ob der TLS-Handshake eine mitgelieferte OCSP-Antwort enthält — nachdem feststeht, dass das Zertifikat überhaupt einen OCSP-Responder nennt, von dem sich stapeln ließe. Dieses Ergebnis erscheint, wenn das Zertifikat einen Responder hat, der Server aber nicht stapelt.

Was dieses Ergebnis bedeutet

Der Server liefert keine OCSP-Antwort im TLS-Handshake mit, obwohl das Zertifikat eine OCSP-Responder-URL nennt. Ohne Stapling muss jeder Client, der den Sperrstatus prüfen will, den OCSP-Responder der CA selbst kontaktieren.

Warum das wichtig ist

So behebst du das

  1. Prüfe, ob dein Mailserver Stapling überhaupt kann. Postfix unterstützt OCSP-Stapling bis heute nicht nativ — eine bekannte Einschränkung der Postfix-TLS-Implementierung.

  2. Bei Mailservern mit Stapling-Unterstützung (etwa Exim in bestimmten Konfigurationen oder Mailserver hinter HAProxy/nginx als TLS-Terminator):

    # nginx (als TLS-Terminator)
    ssl_stapling on;
    ssl_stapling_verify on;
    resolver 8.8.8.8 1.1.1.1 valid=300s;
    
  3. Wäge ab, ob es sich lohnt. Stammt das Zertifikat von Let's Encrypt (die meisten Postfix-/Mailcow-Installationen), hat die CA OCSP abgeschaltet — die nächste Erneuerung entfernt den Responder ganz und macht diesen Befund gegenstandslos.

So fließt es in die Bewertung ein

Fehlendes OCSP-Stapling ist informativ und kostet keine Punkte. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ openssl s_client -starttls smtp -connect mail.example.com:25 \
    -servername mail.example.com -status 2>/dev/null | grep "OCSP"
OCSP response: no response sent

Referenzen