IOS系统 H5 Https请求后端很慢

事件由来

如果最近发现iOS APP打开h5非常慢,达到5秒以上,而安卓是正常,如果刚好你又是使用了Let's Encrypt 的免费SSL服务,恭喜你,你可能是一位运营商干扰的受害者。

正常的域名dig信息

dig ocsp.int-x3.letsencrypt.org

ocsp.int-x3.letsencrypt.org. 3510 IN CNAME ocsp.int-x3.letsencrypt.org.edgesuite.net.
ocsp.int-x3.letsencrypt.org.edgesuite.net. 4190 IN CNAME a771.dscq.akamai.net.
a771.dscq.akamai.net. 600 IN A 69.63.180.173
;; AUTHORITY SECTION:
dscq.akamai.net. 2687 IN NS n4dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n1dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n3dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n0dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n7dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n5dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n6dscq.akamai.net.
dscq.akamai.net. 2687 IN NS n2dscq.akamai.net.
;; ADDITIONAL SECTION:
n1dscq.akamai.net. 3537 IN A 202.175.5.102
n0dscq.akamai.net. 3377 IN A 88.221.81.192
n7dscq.akamai.net. 3522 IN A 203.198.20.78
n5dscq.akamai.net. 1330 IN A 203.198.20.92
n4dscq.akamai.net. 2809 IN A 219.76.10.198
n2dscq.akamai.net. 3376 IN A 202.175.5.103
n3dscq.akamai.net. 412 IN A 202.175.5.101
n6dscq.akamai.net. 3964 IN A 203.198.20.92
n0dscq.akamai.net. 3378 IN AAAA 2600:1480:e800::c0

错误的dig信息

dig ocsp.int-x3.letsencrypt.org

ocsp.int-x3.letsencrypt.org. 97 IN CNAME ocsp.int-x3.letsencrypt.org.edgesuite.net.
ocsp.int-x3.letsencrypt.org.edgesuite.net. 97 IN CNAME a771.dscq.akamai.net.
a771.dscq.akamai.net. 97 IN A 174.36.228.136 #解析到爪哇国了

问题的原因在哪?

SSL服务,如果新版系统的ios web浏览器来浏览,会在加密通信的某个阶段,对CA证书的有效性进行验证,如果验证不了,一般也会允许访问,但会提示错误,这个验证,如果域名访问不了,你造成了等待超时才返回,这就是慢的原因。而非webview或安卓webview访问,因为没有实现ocsp验证的流程,故访问速度是正常的,没有区别。

因为Let's Encrypt的OCSP验证阶段,需要使用域名ocsp.int-x3.letsencrypt.org(x后面的数字可能是1-4中之一)进行验证,而这个域名对应的服务器是托管在a771.dscq.akamai.net,不知何故,最近墙把它拦截了,就导致所以h5的访问卡在这了,当然,如果你不用ssl是没有问题的。

如何解决这个问题呢?

1、不用ssl

2、等墙解封

3、在webserer配置 OCSP Stapling功能

如果你采用第3个方法,这里详细解释一下。

ocsp stapling是什么,简单的讲,就是将原来由各个用户去发起验证证书有效性的请求,由webserver代劳了,这样就不用每个用户都去连CA的验证服务器了,相对来说访问速度就会加快不了。如果你使用的是nginx,可以这样配置开启ocsp stapling:

ssl_stapling on;
ssl_stapling_verify on;
resolver 233.5.5.5 233.6.6.6 8.8.8.8 4.4.4.4 202.96.134.133 valid=300s;
resolver_timeout 2s;
ssl_trusted_certificate /etc/letsencrypt/live/your.domain.com/fullchain.pem;
ssl_session_cache shared:SSL:50m;
ssl_session_timeout 180m;

*将配置里的your.domain.com替换成你自己的域名。

修改完配置重启webserver。

还有为了避免域名污染,导致解析失败,还需要修改/etc/resolve.conf(假设是CentOS),添加以下记录:

nameserver 223.5.5.5
nameserver 223.6.6.6
nameserver 8.8.8.8

等等,即使由服务器代劳,你服务器不也一样访问不了CA的验证服务器,如上述a771.dscq.akamai.net域名,你抓到关键点了,确实也访问不了,你如果通过网上的教程去配置,也会发现ocsp response请求会失败,错误提示如:

Error connecting BIO
Error querying OCSP responder
139844635846544:error:0200206E:system library:connect:Connection timed out:bss_conn.c:246:host=ocsp.int-x3.letsencrypt.org:80
139844635846544:error:20073067:BIO routines:CONN_STATE:connect error:bss_conn.c:249:

并且在webserver的error.log里有会有以下信息

[error] 13692#0: ocsp.int-x3.letsencrypt.org could not be resolved (110: Operation timed out) while requesting certificate status, responder: ocsp.int-x3.letsencrypt.org, certificate: "/etc/letsencrypt/live/your.domain.com/fullchain.pem"

嗯,验证仍然有问题的,但是经过测试,实际访问速度是正常的。第一次请求可能会慢,因为前几次请求,服务器会去请求验证,后面请求就会快了,即使没验证成功,它也会缓存这个结果。

相关链接:https://blog.csdn.net/weixin_42697074/article/details/106759143
相关链接:https://juejin.cn/post/6844904135653851150#heading-12
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,294评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,493评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,790评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,595评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,718评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,906评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,053评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,797评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,250评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,570评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,711评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,388评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,018评论 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,796评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,023评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,461评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,595评论 2 350

推荐阅读更多精彩内容