Cara Membuat OCSP Eksternal (EJBCA)

OCSP Eksternal – OCSP merupakan singkatan dari Online Certificate Status Protocol, yaitu sebuah protokol yang berfungsi untuk memeriksa status sertifikat elektronik secara online dan real time. Jadi jika di dalam bagian details pada sertifikat elektronik kalian terdapat Authority Information Access dengan method OCSP yang mengarahkan pada suatu URI, ke sanalah status sertifikat elektronik kalian akan diperiksa.

Dalam EJBCA (Enterprise Java Bean Certification Authority), jika kalian melakukan instalasi secara lengkap, dengan mengkonfigurasi properties yang ada pada direktori conf secara tepat, maka OCSP sudah termasuk di dalamnya. Hanya saja, jika melakukan instalasi seperti itu, maka OCSP akan berada satu server dengan EJBCA, sehingga ketika user melakukan pemeriksaan status dari sertifikatnya secara online, maka user  tersebut akan mengakses juga server CA-nya, dimana sebenarnya server CA itu tidak boleh terekspos secara publik.

Dan untuk menangani masalah tersebut, maka salah satu solusinya dibuatlah OCSP Eksternal, sehingga ketika user ingin mengakses OCSP, dia akan mengakses OCSP yang Eksternal terlebih dahulu, baru kemudian server OCSP Eksternal itulah yang akan menghubungi EJBCA untuk melakukan pemeriksaan.

Tanpa menggunakan OCSP Internal
Dengan menggunakan OCSP Eksternal

Terlihat kan bedanya. Jika tanpa menggunakan OCSP Eksternal, user akan mengakses OCSP Internal yang berada satu lokasi dengan server CA (EJBCA). Tapi jika menggunakan Eksternal, maka user akan menggunakan Eksternal sebagai penghubung dengan CA (User tidak berhubungan langsung dengan Server CA).

Nah, selanjutnya, tanpa berlama-lama lagi, berikut ini saya sampaikan cara melakukan instalasi OCSP Eksternal:

Alat dan Bahan

  1. CA Server – IP 10.10.10.10 (Private)
  2. OCSP Eksternal – IP 114.124.148.178 (Publik) dan 10.10.10.11 (Private).
  3. Kopi biar nggak ngantuk.
  • Server yang saya gunakan di sini adalah Ubuntu Server.
  • Untuk contoh OCSP Eksternal kali ini, saya hanya menggunakan 1 Server.

Instalasi dan Konfigurasi

  1. Untuk Instalasi CA Server dengan OCSP Internal, silahkan mampir ke SINI.
  2. Selanjutnya, untuk Server OCSP internal, yang akan diinstall pertama kali adalah Apache Web Server. Caranya:
    sudo apt install apache2

    Instalasi Apache Web Server
  3. Selanjutnya, kalian akan mengaktifkan beberapa modul yang ada pada apache. Apa saja modulnya dan bagaimana caranya? Silakan mengikuti petunjuk berikut:
    sudo a2enmod proxy proxy_http proxy_ajp proxy_balancer lbmethod_byrequests ssl rewrite

    Mengaktifkan beberapa modul pada Apache
  4. Kalau sudah, kalian akan membuat sebuah file berisikan tulisan “Hello” pada direktori /var/www/html . Caranya:
    sudo echo 'Hello'> /var/www/index.html

    Membuat index bertuliskan ‘Hello’
  5. Selanjutnya adalah menonaktifkan dan menghapus konfigurasi yang sudah ada sebelumnya pada Apache. Caranya:
    sudo a2dissite 000-default default-ssl
    sudo mv /etc/apache2/sites-available/000-default.conf /etc/apache2/sites-available/000-default.conf.bak
    sudo mv /etc/apache2/sites-available/default-ssl.conf /etc/apache2/sites-available/default-ssl.conf.bak
    sudo service apache2 restart
    sudo service apache2 status

    Menonaktifkan beberapa konfigurasi
  6. Berikutnya, kalian akan membuat konfigurasi dengan nama ocsp.conf pada direktori /etc/apache2/sites-available/ yang isinya:
    <VirtualHost *:80>
        ServerName %FQDN OCSP%
    
        DocumentRoot /var/www/html/
        
        <Proxy *>
            Order deny,allow
            Allow from all
        </Proxy>
    
        ProxyPreserveHost On
        ProxyRequests Off Order deny,allow Allow from all
        #ProxyPass /.well-known/acme-challenge !
        ProxyPass / http://10.10.10.10:8080/ejbca/publicweb/status/ocsp
        ProxyPassReverse / http://10.10.10.10:8080/ejbca/publicweb/status/ocsp
    
        # Configure log
        LogLevel warn
        ErrorLog /var/log/apache2/ocsp-error.log
        CustomLog /var/log/apache2/ocsp-access.log combined
    </VirtualHost>

    isi ocsp.conf
  7.  Tahap terakhir adalah dengan mengaktifkan konfigurasi ocsp.conf tersebut dan me-restart service apachenya. Caranya:
    sudo a2ensite ocsp
    sudo service apache2 restart
    sudo service apache2 status

    Pastikan kalau service apachenya kembali running

Jika sudah, masuklah ke dalam CA Server kalian dan pilihlah CA yang OCSP-nya akan kalian arahkan ke URL OCSP yang baru saja kalian buat tadi.

Mengarahan URL OCSP ke URL yang baru

Jika sudah, untuk mengujinya, terbitkanlah sebuah sertifikat elektronik lewat CA tersebut dan gunakanlah sertifikat tersebut untuk melakukan tanda tangan elektronik. Jika sudah, jangan lupa melakukan validate signatures. Jika sertifikat kalian valid, tandanya OCSP Eksternal yang kalian buat bekerja dengan baik.

Sertifikat valid dan pemeriksaan status sertifikat sudah mengarah pada server ocsp yang eksternal

Itu tadi sedikit cara melakukan Instalasi server untuk OCSP Eksternal. Saya sendiri tidak tahu apakah yang saya lakukan ini benar dan sesuai standar. Jika memang salah, silakan dikritik di kolom komentar ya. Sampai jumpa di tulisan selanjutnya.

Tambahan

  1. OCSP yang sifatnya Eksternal ini bisa dibuat dalam jumlah banyak, jadi bila yang satu mati maka kalian masih punya cadangan server yang lain.
  2. Keuntungan menggunakan OCSP yang berada di luar adalah user tidak berhubungan langsung dengan server CA. Server CA pun bisa dibuat dengan IP private dan yang menghubungkan user dengan CA Server adalah OCSP yang berada di luar ini.
  3. Karena OCSP Eksternal terhubung dengan CA Server, maka CA Server jangan sampai mati ya.

Terima kasih

Fladnag

Facebook Comments Box

Comments are closed.