You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

MongoDB 4.4.18连接报错:OCSP装订证书吊销状态验证失败

问题描述

我有个项目通过MongoDB NodeDriver连接另一台服务器上的MongoDB 4.4.18,MongoDB服务器配置了TLS证书,项目服务器连接时不提供证书。连接字符串为:

mongodb://user:password@mongo.server.com:27017/database3?tls=true

该连接正常运行多年,但自一月底起,MongoDB拒绝接收连接,报错来自mongod进程:

SSL peer certificate revocation status checking failed: Could not verify X509 certificate store for OCSP Stapling

由于项目服务器并未提供证书,这个报错看起来不合逻辑。我尝试在连接字符串中添加tlsInsecure但没用,还试过以下操作也没解决:

  • 手动检查数据库服务器证书的OCSP响应,结果为“good”
  • 吊销原证书并签发新证书
  • 在连接字符串中添加tlsAllowInvalidCertificates=true参数
解决方案思路

1. 明确报错本质

这个报错是MongoDB服务器(mongod)在处理OCSP Stapling时自身出现了校验故障,和客户端是否提供证书无关——提示里的“peer certificate”实际是服务器在验证自身证书吊销状态的流程中出了问题,而非校验客户端证书。

2. 服务器端配置调整

  • 禁用服务器端OCSP校验:在mongod的配置文件(mongod.conf)中添加或修改参数:
    net:
      ssl:
        ocspEnabled: false
    
    重启mongod服务后测试连接,这是快速规避问题的临时方案。
  • 指定CA证书路径:确保mongod能访问到签发服务器证书的CA根证书,手动配置CA文件路径:
    net:
      ssl:
        CAFile: /path/to/your-ca-cert.pem
    

3. 客户端连接字符串优化

在现有参数基础上添加tlsDisableOCSP=true,强制客户端跳过OCSP校验:

mongodb://user:password@mongo.server.com:27017/database3?tls=true&tlsAllowInvalidCertificates=true&tlsDisableOCSP=true

4. 升级MongoDB版本

MongoDB 4.4系列已进入生命周期后期,后续版本(如5.0+)修复了多个OCSP相关的底层bug。如果业务允许,建议升级到受支持的稳定版本,从根源解决此类兼容性问题。

内容的提问来源于stack exchange,提问作者skyrock

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 14:35:21