MongoDB 4.4.18连接报错:OCSP装订证书吊销状态验证失败
问题描述
我有个项目通过MongoDB NodeDriver连接另一台服务器上的MongoDB 4.4.18,MongoDB服务器配置了TLS证书,项目服务器连接时不提供证书。连接字符串为:
mongodb://user:password@mongo.server.com:27017/database3?tls=true
该连接正常运行多年,但自一月底起,MongoDB拒绝接收连接,报错来自mongod进程:
SSL peer certificate revocation status checking failed: Could not verify X509 certificate store for OCSP Stapling
由于项目服务器并未提供证书,这个报错看起来不合逻辑。我尝试在连接字符串中添加tlsInsecure但没用,还试过以下操作也没解决:
- 手动检查数据库服务器证书的OCSP响应,结果为“good”
- 吊销原证书并签发新证书
- 在连接字符串中添加
tlsAllowInvalidCertificates=true参数
解决方案思路
1. 明确报错本质
这个报错是MongoDB服务器(mongod)在处理OCSP Stapling时自身出现了校验故障,和客户端是否提供证书无关——提示里的“peer certificate”实际是服务器在验证自身证书吊销状态的流程中出了问题,而非校验客户端证书。
2. 服务器端配置调整
- 禁用服务器端OCSP校验:在mongod的配置文件(
mongod.conf)中添加或修改参数:
重启mongod服务后测试连接,这是快速规避问题的临时方案。net: ssl: ocspEnabled: false - 指定CA证书路径:确保mongod能访问到签发服务器证书的CA根证书,手动配置CA文件路径:
net: ssl: CAFile: /path/to/your-ca-cert.pem
3. 客户端连接字符串优化
在现有参数基础上添加tlsDisableOCSP=true,强制客户端跳过OCSP校验:
mongodb://user:password@mongo.server.com:27017/database3?tls=true&tlsAllowInvalidCertificates=true&tlsDisableOCSP=true
4. 升级MongoDB版本
MongoDB 4.4系列已进入生命周期后期,后续版本(如5.0+)修复了多个OCSP相关的底层bug。如果业务允许,建议升级到受支持的稳定版本,从根源解决此类兼容性问题。
内容的提问来源于stack exchange,提问作者skyrock
相关产品推荐
相关产品推荐

