tls.cert.ocsp_not_stapled
Kein OCSP-Stapling
Was wir prüfen
Wir prüfen, ob der TLS-Handshake eine mitgelieferte OCSP-Antwort enthält — nachdem feststeht, dass das Zertifikat überhaupt einen OCSP-Responder nennt, von dem sich stapeln ließe. Dieses Ergebnis erscheint, wenn das Zertifikat einen Responder hat, der Server aber nicht stapelt.
Was dieses Ergebnis bedeutet
Der Server liefert keine OCSP-Antwort im TLS-Handshake mit, obwohl das Zertifikat eine OCSP-Responder-URL nennt. Ohne Stapling muss jeder Client, der den Sperrstatus prüfen will, den OCSP-Responder der CA selbst kontaktieren.
Warum das wichtig ist
- Client-Privatsphäre. Ohne Stapling verrät jeder verbindende Client der CA, welche Zertifikate er prüft — im großen Maßstab ein echtes Datenschutzthema.
- Zusätzliche Latenz. Clients brauchen einen extra Netzwerk-Roundtrip zum OCSP-Responder der CA.
- Für SMTP begrenzt relevant. Die meisten sendenden MTAs machen bei opportunistischem TLS keine OCSP-Prüfung. Das hier ist vor allem ein Qualitätsmerkmal der TLS-Bereitstellung, kein Zustellungsproblem.
- OCSP läuft aus. Let's Encrypt hat seine OCSP-Responder 2025 zugunsten reiner CRL-Sperrung abgeschaltet. Neuere Let's-Encrypt-Zertifikate haben gar keinen OCSP-Responder mehr (siehe
tls.cert.ocsp_not_applicable).
So behebst du das
Prüfe, ob dein Mailserver Stapling überhaupt kann. Postfix unterstützt OCSP-Stapling bis heute nicht nativ — eine bekannte Einschränkung der Postfix-TLS-Implementierung.
Bei Mailservern mit Stapling-Unterstützung (etwa Exim in bestimmten Konfigurationen oder Mailserver hinter HAProxy/nginx als TLS-Terminator):
# nginx (als TLS-Terminator) ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8 1.1.1.1 valid=300s;Wäge ab, ob es sich lohnt. Stammt das Zertifikat von Let's Encrypt (die meisten Postfix-/Mailcow-Installationen), hat die CA OCSP abgeschaltet — die nächste Erneuerung entfernt den Responder ganz und macht diesen Befund gegenstandslos.
So fließt es in die Bewertung ein
Fehlendes OCSP-Stapling ist informativ und kostet keine Punkte. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ openssl s_client -starttls smtp -connect mail.example.com:25 \
-servername mail.example.com -status 2>/dev/null | grep "OCSP"
OCSP response: no response sent