POP HOSTING

AH01974: could not connect to OCSP responder ocsp.comodoca.com imprimir

  • ah01974, ocsp, ocsp stapling, sectigo, apache, ssl
  • 0

O erro AH01974 could not connect to OCSP responder ocsp.comodoca.com no Apache do cPanel: o que é o OCSP stapling, por que falha e como resolver.

  • Tempo: 15 min
  • Nível: Avançado
  • Vale para: cPanel e WHM 134 a 138 com Apache (EasyApache 4)
  • Atualizado: outubro de 2026

O OCSP é o serviço que a autoridade certificadora mantém para dizer se um certificado SSL foi revogado. Com o OCSP stapling, ligado por padrão no Apache do cPanel, o próprio servidor consulta esse serviço, guarda a resposta e a entrega ao navegador junto com o certificado. O erro AH01974 aparece no log do Apache quando o servidor não consegue falar com o OCSP da certificadora. No caso de ocsp.comodoca.com, a certificadora é a Sectigo (antiga Comodo CA).

A mensagem típica no log é assim:

(70007)The timeout specified has expired: [client 198.51.100.25:55209] AH01974: could not connect to OCSP responder 'ocsp.comodoca.com'

Esse erro derruba o site?

Não diretamente. O cPanel configura o Apache para não repassar ao navegador falhas do OCSP, então o site continua abrindo. O efeito prático é lentidão: quando a resposta guardada vence, a conexão HTTPS fica esperando o OCSP até estourar o tempo limite, e alguns visitantes sentem o site demorar para começar a carregar. Com muitos domínios afetados, o log enche rápido.

Por que ainda aparece comodoca em 2026

  • Até o fim de 2024 o AutoSSL do cPanel podia emitir certificados da Sectigo. Desde a versão 120 o único provedor do AutoSSL é o Let's Encrypt; os certificados Sectigo antigos foram sendo substituídos na renovação.
  • Os certificados do Let's Encrypt emitidos depois de maio de 2025 não trazem mais endereço de OCSP. Para eles, não há consulta e o erro não acontece.
  • Por isso, hoje o AH01974 com comodoca ou sectigo quase sempre vem de certificados pagos da Sectigo (PositiveSSL e similares) instalados em algum domínio, ou de um certificado antigo que não foi renovado.

Como diagnosticar o erro AH01974

  1. Veja a frequência no log do Apache.
    grep -c 'AH01974' /etc/apache2/logs/error_log
    tail -f /etc/apache2/logs/error_log | grep 'OCSP responder'
  2. Teste se o servidor alcança o OCSP. O OCSP da Sectigo responde por HTTP, na porta 80:
    curl -4 -sS -o /dev/null -w '%{http_code}\n' --max-time 10 http://ocsp.sectigo.com
    curl -6 -sS -o /dev/null -w '%{http_code}\n' --max-time 10 http://ocsp.sectigo.com
    dig +short ocsp.comodoca.com
    Se o IPv4 responde e o IPv6 trava, o problema é IPv6 configurado no servidor sem rota de saída funcionando. Se nenhum responde, o firewall está bloqueando a saída na porta 80 ou o DNS do servidor não resolve o nome.
  3. Descubra quais certificados usam OCSP. O comando lista os certificados instalados no Apache e o endereço de OCSP de cada um:
    for c in /var/cpanel/ssl/apache_tls/*/combined; do
      u=$(openssl x509 -in "$c" -noout -ocsp_uri 2>/dev/null)
      [ -n "$u" ] && echo "$c -> $u"
    done

Como resolver

  1. Corrija a rede, se for o caso. Libere a saída TCP 80 no firewall do servidor, ajuste os resolvedores de DNS em /etc/resolv.conf ou corrija (ou desative) o IPv6 que não tem saída. Se nada disso explica, peça ao datacenter para verificar o roteamento até o OCSP.
  2. Troque os certificados antigos. Se o domínio não precisa de certificado pago, remova o certificado Sectigo vencido ou antigo e deixe o AutoSSL emitir um Let's Encrypt (em WHM » SSL/TLS » Manage AutoSSL, aba Manage Users, rode a checagem do usuário).
  3. Desligue o OCSP stapling, se necessário. Em WHM » Service Configuration » Apache Configuration » Global Configuration, coloque SSL Use Stapling em Off, clique em Save e confirme a reconstrução da configuração e o reinício do Apache. O certificado continua válido e os navegadores seguem usando os próprios mecanismos de checagem de revogação; para o visitante a diferença é pequena.
  4. Acompanhe o log. Depois da mudança, o comando tail -f do diagnóstico não deve mais mostrar novas linhas AH01974.
Atenção: prefira a opção da tela Global Configuration a colar SSLUseStapling off no Include Editor. A opção da interface sobrevive às atualizações do EasyApache e fica visível para quem administrar o servidor depois de você.

Problemas comuns

O erro continua depois de desligar o stapling

A configuração do Apache não foi reconstruída ou o serviço não reiniciou. Rode /usr/local/cpanel/scripts/rebuildhttpdconf e /usr/local/cpanel/scripts/restartsrv_httpd.

Uso LiteSpeed, e não Apache

O código AH01974 é do Apache. No LiteSpeed Web Server o OCSP stapling tem configuração própria no painel do LiteSpeed; o diagnóstico de rede acima continua valendo.

Quer um servidor cPanel monitorado e bem configurado? Conheça os servidores dedicados da POP Hosting, com suporte em português.

Esta resposta lhe foi útil?
« Retornar