mod_ssl#

Описание#

mod_ssl предназначен для обеспечения поддержки протоколов SSL (Secure Sockets Layer) и TLS (Transport Layer Security), которые используются для шифрования данных, передаваемых между веб-сервером и клиентом. Модуль позволяет настроить безопасное соединение (HTTPS) для веб-сайтов, обеспечивая защиту данных от перехвата и подмены.

mod_ssl может работать в сочетании с другими модулями, такими как mod_rewrite и mod_auth_basic, для создания комплексных систем безопасности.

Примечание

Для использования HTTPS необходим SSL-сертификат, который можно сгенерировать с помощью openssl. Подробнее - в разделе «База знаний» → «Утилита openssl».

Пример конфигурации#

Пример конфигурации, настроенной с помощью модуля mod_ssl:

# Порт, на котором будет слушать виртуальный хост
<VirtualHost *:443>
    # Доменное имя, для которого будут обрабатываться запросы
    ServerName www.example.com
    # Корневая директория для виртуального хоста
    DocumentRoot /var/www/html

    # Включение поддержки SSL
    SSLEngine on
    # Путь к файлу SSL-сертификата
    SSLCertificateFile /etc/ssl/certs/example.com.crt
    # Путь к файлу закрытого ключа, соответствующего SSL-сертификату
    SSLCertificateKeyFile /etc/ssl/private/example.com.key
    # Путь к файлу цепочки сертификатов
    SSLCertificateChainFile /etc/ssl/certs/chain.crt

    # Начало блока конфигурации для каталога DocumentRoot
    <Directory /var/www/html>
        # Использование файлов .htaccess в каталоге
        AllowOverride All
    </Directory>
</VirtualHost>

Директивы#

Список директив модуля представлен в таблице ниже.

Директивы mod_ssl#

Синтаксис

Значение по умолчанию

Контекст

Описание

SSLCACertificateFile <file-path>

Нет

server config, virtual host

Указывает файл, содержащий конкатенированные (объединенные) PEM-кодированные сертификаты CA для аутентификации клиентов. Этот файл представляет собой последовательное объединение PEM-кодированных файлов сертификатов в порядке предпочтения. Файл может использоваться альтернативно и/или дополнительно к директиве SSLCACertificatePath

SSLCACertificatePath <directory-path>

Нет

server config, virtual host

Указывает каталог, в котором хранятся сертификаты удостоверяющих центров (CA). Эти сертификаты используются для проверки клиентского сертификата при аутентификации клиентов

SSLCADNRequestFile <file-path>

Нет

server config, virtual host

Указывает файл, содержащий конкатенированные PEM-кодированные сертификаты CA для определения допустимых имен CA. Когда модуль mod_ssl запрашивает клиентский сертификат, список допустимых имен удостоверяющих центров отправляется клиенту в процессе «SSL-рукопожатия». Эти имена CA могут быть использованы клиентом для выбора подходящего клиентского сертификата из доступных

SSLCADNRequestPath <directory-path>

Нет

server config, virtual host

Указывает каталог PEM-кодированных сертификатов CA для определения допустимых имен CA, которые будут отправлены клиенту при запросе клиентского сертификата. Директива является необязательной. Для получения дополнительных сведений см. директиву SSLCADNRequestFile

SSLCARevocationCheck chain|leaf|none> [<flags> ...]

SSLCARevocationCheck none

server config, virtual host

Включает проверку сертификатов на основе списка отзыва сертификатов (CRL). Должен быть настроен хотя бы один из параметров SSLCARevocationFile или SSLCARevocationPath. При установке в значение chain (рекомендуемая настройка) проверки CRL применяются ко всем сертификатам в цепочке, в то время как установка в значение leaf ограничивает проверки только сертификатом конечного объекта

SSLCARevocationFile <file-path>

Нет

server config, virtual host

Указывает файл, содержащий конкатенированные PEM-кодированные списки отзыва сертификатов (CRL) удостоверяющих центров (CA) для аутентификации клиентов. Этот файл представляет собой простую конкатенацию различных PEM-кодированных файлов CRL в порядке предпочтения. Файл может использоваться альтернативно и/или дополнительно к директиве SSLCARevocationPath

SSLCARevocationPath <directory-path>

Нет

server config, virtual host

Указывает каталог, в котором хранятся списки отзыва сертификатов (CRL) удостоверяющих центров (CA) для аутентификации клиентов. Эти списки используются для отзыва клиентского сертификата при аутентификации клиентов

SSLCertificateChainFile <file-path>

Нет

server config, virtual host

Директива не рекомендована, вместо нее используйте SSLCertificateFile. Эта директива устанавливает необязательный файл, содержащий сертификаты удостоверяющих центров (CA), которые формируют цепочку сертификатов сервера. Файл представляет собой простую конкатенацию различных PEM-кодированных файлов сертификатов CA, обычно в порядке цепочки сертификатов

SSLCertificateFile <file-path|certid>

Нет

server config, virtual host

Указывает на файл с данными сертификата в формате PEM или идентификатор сертификата через настроенный криптографический токен. Если используется PEM-файл, он должен содержать как минимум сертификат конечного объекта (leaf). Директива может использоваться несколько раз (ссылаясь на разные имена файлов) для поддержки нескольких алгоритмов аутентификации сервера

SSLCertificateKeyFile <file-path|keyid>

Нет

server config, virtual host

Указывает на файл с PEM-кодированным закрытым ключом сервера или идентификатором ключа через настроенный криптографический токен. Если содержащийся в файле закрытый ключ зашифрован, при запуске будет запрашиваться ввод пароля

SSLCipherSuite [<protocol>] <cipher-spec>

SSLCipherSuite DEFAULT (зависит от версии OpenSSL)

server config, virtual host, directory, .htaccess

Использует строку спецификаций шифров OpenSSL, разделенных двоеточием, для настройки набора шифров, который клиент может согласовать на этапе «SSL-рукопожатия». Необязательный спецификатор протокола может настроить набор шифров для конкретной версии SSL

SSLCompression on|off

SSLCompression off

server config, virtual host

Позволяет включить сжатие данных, передаваемых по защищенному соединению, на уровне SSL

SSLCryptoDevice <engine>

SSLCryptoDevice builtin

server config

Позволяет использовать аппаратный криптографический ускоритель для разгрузки части нагрузки обработки SSL

SSLEngine on|off|optional

SSLEngine off

server config, virtual host

Переключает использование SSL/TLS протокольного движка. Должна использоваться внутри секции <VirtualHost>, чтобы включить SSL/TLS для конкретного виртуального хоста

SSLFIPS on|off

SSLFIPS off

server config

Переключает использование флага FIPS_mode в библиотеке SSL. Должна быть установлена в глобальном контексте сервера и не может быть настроена с конфликтующими значениями (например, SSLFIPS on, за которым следует SSLFIPS off). Режим применяется ко всем операциям библиотеки SSL

SSLHonorCipherOrder on|off

SSLHonorCipherOrder off

server config, virtual host

Позволяет выбрать порядок шифров сервера. При выборе шифра во время «рукопожатия» SSL или TLS обычно используется предпочтение клиента. Если эта директива включена, будет использоваться предпочтение сервера

SSLInsecureRenegotiation on|off

SSLInsecureRenegotiation off

server config, virtual host

Позволяет включить поддержку «небезопасной» повторной аутентификации. Версии протоколов SSL и TLS (до и включая TLS/1.2) были уязвимы для атаки «человек посередине» во время повторной аутентификации. Разработано расширение протоколов, которое устранило эту уязвимость

SSLOCSPDefaultResponder <uri>

Нет

server config, virtual host

Устанавливает URI по умолчанию для OCSP-ответчика, который будет использоваться. Если директива SSLOCSPOverrideResponder не включена, указанный URI будет использоваться только в том случае, если в проверяемом сертификате не указан URI ответчика

SSLOCSPEnable on|leaf|off

SSLOCSPEnable off

server config, virtual host

Включает проверку OCSP для цепочки сертификатов клиента. Если включена, сертификаты в цепочке сертификатов клиента будут проверяться на соответствие OCSP-ответчику после обычной проверки (включая проверки CRL). В режиме leaf будет проверяться только сам клиентский сертификат

SSLOCSPNoverify on|off

SSLOCSPNoverify off

server config, virtual host

Позволяет пропустить проверку сертификатов OCSP-ответчика, что может быть полезно при тестировании OCSP-сервера

SSLOCSPOverrideResponder on|off

SSLOCSPOverrideResponder off

server config, virtual host

Принудительно использует настроенный по умолчанию OCSP-ответчик во время проверки сертификатов OCSP, независимо от того, ссылается ли проверяемый сертификат на OCSP-ответчик

SSLOCSPProxyURL <url>

Нет

server config, virtual host

Указывает URL прокси-сервера, который будет использоваться для всех запросов к OCSP-ответчикам. Позволяет настроить прокси для обработки запросов на проверку статуса сертификатов

SSLOCSPResponderCertificateFile <file>

Нет

server config, virtual host

Указывает набор доверенных PEM-кодированных сертификатов OCSP-ответчиков, которые будут использоваться при валидации сертификатов OCSP-ответчиков. Предоставленные сертификаты считаются доверенными без дополнительной валидации. Обычно используется, когда сертификат OCSP-ответчика самоподписан или отсутствует в ответе OCSP

SSLOCSPResponderTimeout <seconds>

SSLOCSPResponderTimeout 10

server config, virtual host

Устанавливает тайм-аут для запросов к OCSP-ответчикам, когда включен параметр SSLOCSPEnable

SSLOCSPResponseMaxAge <seconds>

SSLOCSPResponseMaxAge -1

server config, virtual host

Устанавливает максимально допустимый «возраст» для ответов OCSP. Значение по умолчанию (-1) не накладывает ограничений на максимальный возраст, что означает, что ответы OCSP считаются действительными, пока их поле nextUpdate находится в будущем

SSLOCSPResponseTimeSkew <seconds>

SSLOCSPResponseTimeSkew 300

server config, virtual host

Устанавливает максимально допустимый временной сдвиг для валидации ответов OCSP (при проверке полей thisUpdate и nextUpdate)

SSLOCSPUseRequestNonce on|off

SSLOCSPUseRequestNonce on

server config, virtual host

Определяет, должны ли запросы к OCSP-ответчикам содержать nonce (уникальное случайное число, которое добавляется в запросы для повышения безопасности). По умолчанию nonce всегда используется и проверяется на соответствие ответу. Если ответчик не использует nonce, директиву следует отключить

SSLOptions [+|-]<option> ...

Нет

server config, virtual host, directory, .htaccess

Управляет различными параметрами выполнения SSL на уровне каждого каталога. Обычно, если к каталогу могут применяться несколько параметров SSLOptions, то принимается наиболее специфичный из них; параметры не объединяются. Однако, если все параметры в директиве SSLOptions предваряются символами плюс (+) или минус (-), параметры объединяются. Любые параметры, которым предшествует +, добавляются к текущим параметрам, а любые параметры, которым предшествует -, удаляются

SSLPassPhraseDialog <type>

SSLPassPhraseDialog builtin

server config

Определяет способ ввода пароля для расшифровки защищенных закрытых ключей SSL при запуске веб-сервера. По умолчанию используется значение builtin, которое требует от администратора вручную ввести пароль в интерактивном режиме, если ключи зашифрованы

SSLProtocol [+|-]<protocol> ...

SSLProtocol all -SSLv3

server config, virtual host

Управляет тем, какие версии протокола SSL/TLS будут приниматься при новых соединениях

SSLProxyCACertificateFile <file-path>

Нет

server config, virtual host, proxy section

Устанавливает файл, в котором можно собрать используемые сертификаты удостоверяющих центров (CA) для аутентификации удаленных серверов. Файл представляет собой конкатенацию различных PEM-кодированных файлов сертификатов в порядке предпочтения. Файл может использоваться альтернативно и/или дополнительно к SSLProxyCACertificatePath

SSLProxyCACertificatePath <directory-path>

Нет

server config, virtual host, proxy section

Устанавливает каталог, в котором хранятся используемые сертификаты удостоверяющих центров (CA). Эти сертификаты используются для проверки сертификата удаленного сервера при аутентификации

SSLProxyCARevocationCheck chain|leaf|none

SSLProxyCARevocationCheck none

server config, virtual host, proxy section

Включает проверку отзыва сертификатов (CRL) для используемых удаленных серверов. Должен быть настроен хотя бы один из параметров SSLProxyCARevocationFile или SSLProxyCARevocationPath. При установке в значение chain (рекомендуемая настройка) проверки CRL применяются ко всем сертификатам в цепочке, в то время как установка в значение leaf ограничивает проверки только сертификатом конечного объекта

SSLProxyCARevocationFile <file-path>

Нет

server config, virtual host, proxy section

Устанавливает файл, в котором можно собрать списки отзыва используемых сертификатов (CRL) удостоверяющих центров (CA). Эти списки используются для аутентификации удаленных серверов. Файл представляет собой конкатенацию различных PEM-кодированных файлов CRL в порядке предпочтения. Файл может использоваться альтернативно и/или дополнительно к SSLProxyCARevocationPath

SSLProxyCARevocationPath <directory-path>

Нет

server config, virtual host, proxy section

Устанавливает каталог, в котором хранятся списки отзыва используемых сертификатов (CRL) удостоверяющих центров (CA). Эти списки используются для отзыва сертификата удаленного сервера при аутентификации

SSLProxyCheckPeerExpire on|off

SSLProxyCheckPeerExpire on

server config, virtual host, proxy section

Устанавливает необходимость проверки, истек ли срок действия сертификата удаленного сервера. Если проверка не проходит, отправляется код состояния 502 (Bad Gateway)

SSLProxyCheckPeerName on|off

SSLProxyCheckPeerName on

server config, virtual host, proxy section

Настраивает проверку имени хоста для сертификатов серверов, когда mod_ssl действует как SSL-клиент. Проверка будет успешной, если имя хоста из URI запроса совпадает с одним из атрибутов CN сертификата или совпадает с расширением subjectAltName. Если проверка не проходит, SSL-запрос прерывается, и возвращается код состояния 502 (Bad Gateway)

SSLProxyCipherSuite [<protocol>] <cipher-spec>

SSLProxyCipherSuite ALL:!ADH:RC4+RSA:+HIGH:+MEDIUM:+LOW:+EXP

server config, virtual host, proxy section

Определяет набор шифров, доступных для согласования при «SSL-рукопожатии» прокси. Эквивалентна SSLCipherSuite, но применяется к прокси-соединению

SSLProxyEngine on|off

SSLProxyEngine off

server config, virtual host, proxy section

Включает/отключает использование SSL/TLS-протокольного движка для прокси. Обычно используется в секции <VirtualHost>, чтобы включить SSL/TLS для прокси в конкретном виртуальном хосте

SSLProxyMachineCertificateChainFile <filename>

Нет

server config, virtual host, proxy section

Устанавливает файл, в котором хранится цепочка сертификатов для всех используемых клиентских сертификатов. Директива необходима, если удаленный сервер предоставляет список сертификатов CA, которые не являются прямыми подписантами одного из настроенных клиентских сертификатов

SSLProxyMachineCertificateFile <filename>

Нет

server config, virtual host, proxy section

Устанавливает файл, в котором хранятся конкатенированные PEM-кодированные сертификаты и ключи, используемые для аутентификации прокси-сервера

SSLProxyMachineCertificatePath <directory>

Нет

server config, virtual host, proxy section

Устанавливает каталог, в котором хранятся конкатенированные PEM-кодированные клиентские сертификаты и ключи, используемые для аутентификации прокси-сервера

SSLProxyProtocol [+|-]<protocol> ...

SSLProxyProtocol all -SSLv3

server config, virtual host, proxy section

Управляет версиями протокола SSL, которые mod_ssl должен использовать при установлении серверной среды для прокси. Подключение будет осуществлено только к серверам, использующим один из указанных протоколов

SSLProxyVerify <level>

SSLProxyVerify none

server config, virtual host, proxy section

Управляет проверками сертификата удаленного сервера, когда прокси настроен на пересылку запросов к удаленному SSL-серверу

SSLProxyVerifyDepth <number>

SSLProxyVerifyDepth 1

server config, virtual host, proxy section

Устанавливает максимальную глубину проверки сертификатов CA при валидации сертификата удаленного сервера. Определяет, насколько глубоко mod_ssl должен проверять, прежде чем решить, что удаленный сервер не имеет действительного сертификата

SSLRandomSeed <context> <source> [<bytes>]

Нет

server config

Настраивает один или несколько источников для инициализации генератора псевдослучайных чисел (PRNG) в OpenSSL во время запуска (контекст — startup) и/или непосредственно перед установлением нового SSL-соединения (контекст — connect). Эта директива может использоваться только в глобальном контексте сервера, поскольку PRNG является глобальным механизмом

SSLRenegBufferSize <bytes>

SSLRenegBufferSize 131072

directory, .htaccess

Устанавливает размер буфера для SSL-ренегоциации (процесс, при котором клиент и сервер заново устанавливают защищенное SSL/TLS-соединение в рамках уже существующего). Если требуется ренегоциация SSL в контексте по местоположению, например, при использовании SSLVerifyClient в блоке Directory или Location, то mod_ssl должен буферизовать любое тело HTTP-запроса в памяти до тех пор, пока не будет выполнено новое «SSL-рукопожатие»

SSLRequire <expression>

Нет

directory, .htaccess

Задает общее требование доступа, которое должно быть выполнено для его разрешения. Спецификация требований представляет собой произвольное сложное булево выражение, содержащее любое количество проверок доступа. Директива SSLRequire устарела и в общем случае должна быть заменена на Require expr модуля mod_authz_core

SSLRequireSSL

Нет

directory, .htaccess

Запрещает доступ, если для текущего HTTP-запроса не используется SSL. Удобно для виртуального хоста или каталогов с поддержкой SSL для защиты от ошибок конфигурации, которые могут раскрыть защищаемую информацию. Когда директива присутствует, все запросы, не использующие SSL, отклоняются

SSLSessionCache <type>

SSLSessionCache none

server config

Настраивает тип хранения глобального/межпроцессного кеша SSL-сессий. Этот кеш является необязательным механизмом, который ускоряет обработку параллельных запросов, помогает избежать ненужных «рукопожатий» сессии

SSLSessionCacheTimeout <seconds>

SSLSessionCacheTimeout 300

server config, virtual host

Устанавливает тайм-аут в секундах для информации, хранящейся в глобальном/межпроцессном кеше SSL-сессий, внутреннем кеше памяти OpenSSL и для сессий, возобновляемых с помощью TLS-сессий (RFC 5077). Значение может быть установлено как минимум на 15 для тестирования, но в реальной жизни должно быть установлено на более высокие значения, такие как 300

SSLSessionTicketKeyFile <file-path>

Нет

server config, virtual host

Настраивает секретный ключ для шифрования и расшифровки TLS-сессионных тикетов, как определено в RFC 5077. В основном подходит для кластерных сред, где информация о TLS-сессиях должна быть разделена между несколькими node. Для одноэкземплярных установок веб-сервера рекомендуется не настраивать файл ключа тикета, а полагаться на (случайные) ключи, генерируемые mod_ssl при запуске

SSLSessionTickets on|off

SSLSessionTickets on

server config, virtual host

Включает/отключает использование TLS-сессионных тикетов (RFC 5077)

SSLSRPUnknownUserSeed <secret-string>

Нет

server config, virtual host

Устанавливает начальное значение, используемое для подделки параметров пользователя SRP для неизвестных пользователей, чтобы избежать утечки информации о существовании данного пользователя. Если эта директива не используется, веб-сервер вернет клиентам предупреждение UNKNOWN_PSK_IDENTITY при указании неизвестного имени пользователя

SSLSRPVerifierFile <file-path>

Нет

server config, virtual host

Включает TLS-SRP и устанавливает путь к файлу проверок OpenSSL SRP (Secure Remote Password), содержащему имена пользователей TLS-SRP, проверки, соли и параметры группы

SSLStaplingCache <type>

Нет

server config

Конфигурирует кеш для OCSP-ответов, которые включаются в «TLS-рукопожатие», если включена SSLUseStapling. Конфигурация кеша обязательна для OCSP-стаплинга (механизм, при котором сервер кеширует ответы от OCSP-сервера удостоверяющего центра (CA) и прикрепляет («сшивает») эти ответы к «TLS-рукопожатию» во время установления защищенного соединения). Поддерживаются те же типы хранения, что и для SSLSessionCache, за исключением none и nonenotnull

SSLStaplingErrorCacheTimeout <seconds>

SSLStaplingErrorCacheTimeout 600

server config, virtual host

Устанавливает тайм-аут в секундах перед истечением недействительных ответов в кеше OCSP-стаплинга (настраиваемом через SSLStaplingCache). Для установки тайм-аута кеша для действительных ответов см. SSLStaplingStandardCacheTimeout

SSLStaplingFakeTryLater on|off

SSLStaplingFakeTryLater on

server config, virtual host

Включает синтезирование ответа tryLater для клиента, если запрос к OCSP-ответчику для целей стаплинга не удался. Эффективно только если включена SSLStaplingReturnResponderErrors

SSLStaplingForceURL <uri>

Нет

server config, virtual host

Переопределяет URI OCSP-ответчика, полученный из расширения authorityInfoAccess (AIA) сертификата. Один из возможных случаев применения — использование прокси для получения OCSP-запросов

SSLStaplingResponderTimeout <seconds>

SSLStaplingResponderTimeout 10

server config, virtual host

Устанавливает тайм-аут для запросов к OCSP-ответчикам, когда включен SSLUseStapling и модуль mod_ssl запрашивает ответчик для целей OCSP-стаплинга

SSLStaplingResponseMaxAge <seconds>

SSLStaplingResponseMaxAge -1

server config, virtual host

Устанавливает максимально допустимый «возраст» при рассмотрении OCSP-ответов для целей стаплинга, т.е. когда включен SSLUseStapling. Значение по умолчанию (-1) не накладывает ограничений, таким образом OCSP-ответы считаются действительными, пока значение их поля nextUpdate находится в будущем

SSLStaplingResponseTimeSkew <seconds>

SSLStaplingResponseTimeSkew 300

server config, virtual host

Устанавливает максимально допустимый временной сдвиг, когда модуль mod_ssl проверяет поля thisUpdate и nextUpdate OCSP-ответов, которые включаются в «TLS-рукопожатие» (OCSP-стаплинг). Применимо только если включена SSLUseStapling

SSLStaplingReturnResponderErrors on|off

SSLStaplingReturnResponderErrors on

server config, virtual host

Включает передачу клиенту ответов от неудачных OCSP-запросов, связанных со стаплингом, таких как ответы с общим статусом, отличным от successful, ответы с состоянием сертификата, отличным от good, истекшие ответы и т.д. При отключении в «TLS-рукопожатие» будут включены только ответы, указывающие на состояние сертификата good

SSLStaplingStandardCacheTimeout <seconds>

SSLStaplingStandardCacheTimeout 3600

server config, virtual host

Устанавливает тайм-аут в секундах перед истечением ответов в кеше OCSP-стаплинга (настраиваемом через SSLStaplingCache). Эта директива применяется к действительным ответам, в то время как SSLStaplingErrorCacheTimeout используется для управления тайм-аутом для недействительных/недоступных ответов

SSLStrictSNIVHostCheck on|off

SSLStrictSNIVHostCheck off

server config, virtual host

Устанавливает, разрешено ли клиентам не-SNI (Server Name Indication - расширение протокола TLS, позволяющее серверу предоставлять несколько SSL-сертификатов на одном IP-адресе, определяя нужный сертификат на основе запрошенного клиентом имени хоста) получать доступ к виртуальному хосту на основе имени. Если установлено в on для виртуального хоста по умолчанию, клиенты, не поддерживающие SNI, не смогут получить доступ к любому виртуальному хосту, принадлежащему данной комбинации IP/порта. Если установлено в on для любого другого виртуального хоста, клиентам, не поддерживающим SNI, не разрешается доступ к этому конкретному виртуальному хосту

SSLUserName <varname>

Нет

server config, directory, .htaccess

Устанавливает поле user в объекте запроса веб-сервера. Это используется нижестоящими модулями для идентификации пользователя с помощью значения строки. Может привести к установке переменной окружения REMOTE_USER. Значение varname может быть любым из переменных окружения SSL

SSLUseStapling on|off

SSLUseStapling off

server config, virtual host

Включает OCSP-стаплинг, как определено в расширении TLS «Certificate Status Request», указанном в RFC 6066. Если включено (и запрошено клиентом), модуль mod_ssl будет включать OCSP-ответ для своего сертификата в «TLS-рукопожатие». Настройка SSLStaplingCache является предварительным условием для включения OCSP-стаплинга

SSLVerifyClient <level>

SSLVerifyClient none

server config, virtual host, directory, .htaccess

Устанавливает уровень проверки сертификата для аутентификации клиента. Директива может использоваться как в контексте сервера, так и в контексте каталога. В контексте сервера она применяется к процессу аутентификации клиента, используемому в стандартном «SSL-рукопожатии» при установлении соединения. В контексте каталога она принуждает к SSL-ренегоциации с переопределенным уровнем проверки клиента после чтения HTTP-запроса, но до отправки HTTP-ответа

SSLVerifyDepth <number>

SSLVerifyDepth 1

server config, virtual host, directory, .htaccess

Устанавливает максимальную глубину проверки сертификатов CA при аутентификации клиента. Директива может использоваться как в контексте сервера, так и в контексте каталога. В контексте сервера она применяется к процессу аутентификации клиента, используемому в стандартном «SSL-рукопожатии» при установлении соединения. В контексте каталога она принуждает к SSL-ренегоциации с переопределенной глубиной проверки клиента после чтения HTTP-запроса, но до отправки HTTP-ответа