libocsp 是一款执行 OCSP(Online Certificate Status Protocol,在线证书状态协议) 检查的插件。验证目标证书的吊销状态,同时测量网络连接各阶段的性能指标。key=value 配置文本。键名不区分大小写,以 # 或 ; 开头的行为注释。| 参数名 | 类型 | 是否必填 | 默认值 | 说明与影响 |
|---|---|---|---|---|
url | string | 否 | — | 目标域名或 IP 地址。OCSP 请求将发送至此主机;若未配置或为空,使用 cert 内置的服务器地址。若为域名,插件会先进行 DNS 解析,解析时间作为独立指标输出。 |
issuer | string | 是 | — | 颁发者证书,PEM 格式。用于构建 OCSP 请求,证明证书链关系。由于 PEM 通常为多行,配置中可重复多行传入(每行一个 issuer=... 片段),插件会自动拼接。若缺失,OCSP 请求无法正确构造,将导致检查失败。 |
cert | string | 是 | — | 待检查的证书,PEM 格式。即需要验证其吊销状态的目标证书。同 issuer,支持多行重复传入以拼接完整 PEM。若缺失,无证书可检查。 |
hash | string | 否 | — | 生成证书请求哈希方法。默认 sha1。支持 sha1、sha256、sha512。 |
| stage | 指标名 | 单位 | 说明 |
|---|---|---|---|
0 | 总任务时间 | ms | 从任务启动到收到完整 OCSP 响应并处理结束的整体耗时。 |
1 | DNS 解析时间 | ms | 将 host 域名解析为 IP 的耗时。若使用 IP 直连,接近 0。 |
2 | 连接建立时间 | ms | TCP 三次握手完成的时间。反映到 OCSP 响应器的网络直连质量。 |
3 | SSL 握手时间 | ms | TLS / SSL 加密握手耗时。若通过 HTTPS 访问 OCSP 服务,此项包含证书交换和密钥协商时间。 |
5 | 发送 / 请求时间 | ms | 发送 OCSP 请求数据到服务端的耗时。 |
6 | 首包时间 | ms | 发送完请求后,收到第一个响应字节的时间。反映 OCSP 响应器处理请求的首包响应速度。 |
7 | 剩余包时间 | ms | 首字节之后到完整接收响应的时间。若 |
说明:stage 9~15 为通用指标索引保留位,在纯 OCSP 证书检查场景下通常不会被填充有效值,但在某些扩展通信模式下可能被复用。
| info 值 | 含义 | 触发条件 |
|---|---|---|
699001 | 状态错误 | OCSP 状态错误。 |
699002 | HTTP 错误 | HTTP 错误。 |
699003 | OCSP 检查错误 | 响应签名验证失败。 |
699004 | OCSP 被吊销 | OCSP 被吊销。 |
612xxx | 其它标准错误 | 其它标准错误 |
issuer 和 cert 为 PEM 编码的证书,通常包含换行。在 key=value 配置格式中,需将每行作为独立的 issuer=... 或 cert=... 行传入,插件内部会自动拼接。确保证书内容包含完整的 BEGIN CERTIFICATE 和 END CERTIFICATE 标记。