OCSP Eksternal – OCSP merupakan singkatan dari Online Certificate Status Protocol, yaitu sebuah protokol yang berfungsi untuk memeriksa status sertifikat elektronik secara online dan real time. Jadi jika di dalam bagian details pada sertifikat elektronik kalian terdapat Authority Information Access dengan method OCSP yang mengarahkan pada suatu URI, ke sanalah status sertifikat elektronik kalian akan diperiksa.
Dalam EJBCA (Enterprise Java Bean Certification Authority), jika kalian melakukan instalasi secara lengkap, dengan mengkonfigurasi properties yang ada pada direktori conf secara tepat, maka OCSP sudah termasuk di dalamnya. Hanya saja, jika melakukan instalasi seperti itu, maka OCSP akan berada satu server dengan EJBCA, sehingga ketika user melakukan pemeriksaan status dari sertifikatnya secara online, maka user tersebut akan mengakses juga server CA-nya, dimana sebenarnya server CA itu tidak boleh terekspos secara publik.
- Baca juga: Beberapa Terminologi pada EJBCA
Dan untuk menangani masalah tersebut, maka salah satu solusinya dibuatlah OCSP Eksternal, sehingga ketika user ingin mengakses OCSP, dia akan mengakses OCSP yang Eksternal terlebih dahulu, baru kemudian server OCSP Eksternal itulah yang akan menghubungi EJBCA untuk melakukan pemeriksaan.


Terlihat kan bedanya. Jika tanpa menggunakan OCSP Eksternal, user akan mengakses OCSP Internal yang berada satu lokasi dengan server CA (EJBCA). Tapi jika menggunakan Eksternal, maka user akan menggunakan Eksternal sebagai penghubung dengan CA (User tidak berhubungan langsung dengan Server CA).
Nah, selanjutnya, tanpa berlama-lama lagi, berikut ini saya sampaikan cara melakukan instalasi OCSP Eksternal:
Alat dan Bahan
- CA Server – IP 10.10.10.10 (Private)
- OCSP Eksternal – IP 114.124.148.178 (Publik) dan 10.10.10.11 (Private).
- Kopi biar nggak ngantuk.
- Server yang saya gunakan di sini adalah Ubuntu Server.
- Untuk contoh OCSP Eksternal kali ini, saya hanya menggunakan 1 Server.
Instalasi dan Konfigurasi
- Untuk Instalasi CA Server dengan OCSP Internal, silahkan mampir ke SINI.
- Selanjutnya, untuk Server OCSP internal, yang akan diinstall pertama kali adalah Apache Web Server. Caranya:
sudo apt install apache2
Instalasi Apache Web Server - Selanjutnya, kalian akan mengaktifkan beberapa modul yang ada pada apache. Apa saja modulnya dan bagaimana caranya? Silakan mengikuti petunjuk berikut:
sudo a2enmod proxy proxy_http proxy_ajp proxy_balancer lbmethod_byrequests ssl rewrite
Mengaktifkan beberapa modul pada Apache - Kalau sudah, kalian akan membuat sebuah file berisikan tulisan “Hello” pada direktori /var/www/html . Caranya:
sudo echo 'Hello'> /var/www/index.html
Membuat index bertuliskan ‘Hello’ - Selanjutnya adalah menonaktifkan dan menghapus konfigurasi yang sudah ada sebelumnya pada Apache. Caranya:
sudo a2dissite 000-default default-ssl sudo mv /etc/apache2/sites-available/000-default.conf /etc/apache2/sites-available/000-default.conf.bak sudo mv /etc/apache2/sites-available/default-ssl.conf /etc/apache2/sites-available/default-ssl.conf.bak sudo service apache2 restart sudo service apache2 status

Menonaktifkan beberapa konfigurasi - Berikutnya, kalian akan membuat konfigurasi dengan nama ocsp.conf pada direktori /etc/apache2/sites-available/ yang isinya:
<VirtualHost *:80> ServerName %FQDN OCSP% DocumentRoot /var/www/html/ <Proxy *> Order deny,allow Allow from all </Proxy> ProxyPreserveHost On ProxyRequests Off Order deny,allow Allow from all #ProxyPass /.well-known/acme-challenge ! ProxyPass / http://10.10.10.10:8080/ejbca/publicweb/status/ocsp ProxyPassReverse / http://10.10.10.10:8080/ejbca/publicweb/status/ocsp # Configure log LogLevel warn ErrorLog /var/log/apache2/ocsp-error.log CustomLog /var/log/apache2/ocsp-access.log combined </VirtualHost>
isi ocsp.conf - Tahap terakhir adalah dengan mengaktifkan konfigurasi ocsp.conf tersebut dan me-restart service apachenya. Caranya:
sudo a2ensite ocsp sudo service apache2 restart sudo service apache2 status
Pastikan kalau service apachenya kembali running
Jika sudah, masuklah ke dalam CA Server kalian dan pilihlah CA yang OCSP-nya akan kalian arahkan ke URL OCSP yang baru saja kalian buat tadi.

Jika sudah, untuk mengujinya, terbitkanlah sebuah sertifikat elektronik lewat CA tersebut dan gunakanlah sertifikat tersebut untuk melakukan tanda tangan elektronik. Jika sudah, jangan lupa melakukan validate signatures. Jika sertifikat kalian valid, tandanya OCSP Eksternal yang kalian buat bekerja dengan baik.

Itu tadi sedikit cara melakukan Instalasi server untuk OCSP Eksternal. Saya sendiri tidak tahu apakah yang saya lakukan ini benar dan sesuai standar. Jika memang salah, silakan dikritik di kolom komentar ya. Sampai jumpa di tulisan selanjutnya.
Tambahan
- OCSP yang sifatnya Eksternal ini bisa dibuat dalam jumlah banyak, jadi bila yang satu mati maka kalian masih punya cadangan server yang lain.
- Keuntungan menggunakan OCSP yang berada di luar adalah user tidak berhubungan langsung dengan server CA. Server CA pun bisa dibuat dengan IP private dan yang menghubungkan user dengan CA Server adalah OCSP yang berada di luar ini.
- Karena OCSP Eksternal terhubung dengan CA Server, maka CA Server jangan sampai mati ya.

Comments are closed.