Пока я не могу воспроизвести вашу проблему. Отчеты WebPageTest все хорошие и симпатичные. Согласование SSL в течение ожидаемых 100-200 мс, учитывая, что у вас включено сшивание OCSP.В противном случае это заняло бы больше времени под IE.Достаточно сказать, что сначала HTTPS всегда медленнее, чем простой HTTP, вы не можете их реально сравнить.Все это заставляет меня думать, что ...
Одним из возможных виновников является упомянутое OCSP сшивание .Сшивание OCSP на вашем сервере время от времени приводит к тому, что ваш сервер связывается с вашим CA для получения подписанного ответа OCSP.В этой ситуации ваше CA может стать узким местом.Если он не может обеспечить ожидаемый ответ вовремя, ваше соединение также прерывается, и это произойдет именно тогда, когда вы его увидите: во время согласования SSL.
Вы можете проверить срок действия кэшированного ответа OCSP с помощью следующей команды:
openssl s_client -connect banners.analyticson.com:443 -status -servername banners.analyticson.com
OCSP Response Data:
OCSP Response Status: successful (0x0)
Response Type: Basic OCSP Response
Version: 1 (0x0)
Produced At: Jun 17 21:47:34 2018 GMT
Cert Status: good
This Update: Jun 17 21:47:34 2018 GMT
Next Update: Jun 24 21:47:34 2018 GMT
В настоящее время сообщается, что ответ OCSP действителен до 24 июня 21:47:34По крайней мере, 2018 по Гринвичу, , но Apache настроен на их истечение по умолчанию .В частности, после всего лишь одного часа.Вы должны попытаться увеличить это время до более значимого значения, например, до недели:
SSLStaplingStandardCacheTimeout 604800
Другой возможный совет - противоположный: попробуйте отключить сшивание OCSP на некоторое время.
Если это действительно поможет устранить проблему, то вам следует либо обратиться за помощью в свой ЦС, либо перейти на использование другого ЦС, о котором известно, что таких проблем нет (например, давайте зашифруем), или использовать другой веб-сервер, который может обрабатывать сшивания OCSP.асинхронно и кэшируйте их в течение более длительного времени (например, nginx).
Дальнейшие исследования показывают, что Apache можно заставить работать с медленными или ненадежными OCSP-респондентами , хотя я не уверен, что эти обходные путипринесет пользу в вашем случае.