← Cloudflare SSL/TLS / ssl / keyless-ssl
Řešení potíží
Zkontrolujte protokoly
Chcete-li zkontrolovat logy, použijte příkaz podobný následujícímu.
- systemd:
sudo journalctl -f -u gokeyless - upstart/sysvinit:
sudo tail -f /var/log/gokeyless.log
Povolení ladicího protokolování
Chcete-li povolit ladicí protokolování, použijte příkaz podobný následujícímu.
cd /etc/keyless
sudo -u keyless gokeyless --loglevel 0Při běhu v kontejneru gokeyless je hlavním procesem kontejneru (PID 1), takže výše uvedený příkaz host/systemd se nepoužije. Místo toho nastavte úroveň logování při spuštění kontejneru a čtěte logy z runtime kontejneru:
# Set verbosity via environment variable
docker run ... -e KEYLESS_LOGLEVEL=0 ghcr.io/cloudflare/gokeyless:latest
# Read logs
docker logs -f <CONTAINER> # or: kubectl logs -f <POD>Prohlížečům se po pokusu o připojení nedaří navázat TLS spojení
- Ujistěte se, že je váš server klíčů dostupný mimo vaši síť (tcp/2407).
- Poskytněte záchyt paketů:
sudo tcpdump -nni <interface> -s 0 -w keyless-$(date +%s).pcap port 2407
Klienti se připojují, ale spojení hned přeruší
Pokud spustíte gokeyless se zapnutým ladicím protokolováním a zobrazí se vám záznamy podobné těmto:
[DEBUG] connection 162.158.57.220:37490: reading half closed by client
[DEBUG] connection 162.158.57.220:37490: server closing connection
[DEBUG] connection 162.158.57.220:37490 removed
[DEBUG] spawning new connection: 162.158.57.220:37862
[DEBUG] connection 162.158.57.220:37862: reading half closed by client
[DEBUG] connection 162.158.57.220:37862: server closing connection
[DEBUG] connection 162.158.57.220:37862 removedTyto logy pravděpodobně znamenají, že key server nepoužívá vhodný server nebo .PEM soubor a klient po výměně certifikátů připojení ukončuje. Certifikát musí být podepsán keyless CA a v SAN musí být uveden hostname keyless serveru. Zde je platný příklad pro keyless server umístěný na 11aa40b4a5db06d4889e48e2f.example.com (všimněte si položek Subject Alternative Name a Authority Key Identifier):
openssl x509 -in server.pem -noout -text -certopt no_subject,no_header,no_version,no_serial,no_signame,no_validity,no_subject,no_issuer,no_pubkey,no_sigdump,no_aux | sed -e 's/^ //'X509v3 extensions:
X509v3 Key Usage: critical
Digital Signature, Key Encipherment
X509v3 Extended Key Usage:
TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
X509v3 Subject Key Identifier:
DD:24:97:F1:A9:F1:4C:73:D9:1B:44:EC:A1:C3:10:E9:F0:41:98:BB
X509v3 Authority Key Identifier:
keyid:29:CE:8F:F1:9D:4C:BA:DE:55:78:D7:A6:29:E9:C5:FD:1D:9D:21:48
X509v3 Subject Alternative Name:
DNS:11aa40b4a5db06d4889e48e2f.example.com
X509v3 CRL Distribution Points:
Full Name:
URI:http://ca.cfdata.org/api/v1/crl/key_serverBinární soubor gokeyless nemůže načíst soubor CA
Zkontrolujte, zda jsou oprávnění u všech klíčů a certifikátů nainstalovaných na serveru nastavena správně.
Keyless ovlivňuje neočekávané hostitele
Budete muset buď poskytnout certifikát pouze pro tyto hostitele, nebo změnit prioritu certifikátu v SSL/TLS aplikace vašeho Cloudflare dashboardu.
Servery klíčů ve Windows
Cloudflare v současnosti poskytuje balíčky pouze pro podporované distribuce GNU/Linux podle Repozitář balíčků Cloudflare ↗.
Klíčový server je ale open source, takže si můžete zkusit sestavit a nasadit vlastní binární soubor. Provoz ve Windows však není podporovanou konfigurací, takže se mohou objevit problémy, se kterými vám Cloudflare nebude moci pomoci.
Podpora více domén na serveru klíčů
Jeden key server může obsluhovat více domén. Přidejte privátní klíč každého certifikátu do private_key_stores blok v gokeyless.yaml, nebo je předejte pomocí --private-key-dirs / --private-key-files. Viz Poskytujte více privátních klíčů s podrobnostmi.
hostname a zone_id pole jsou jednotlivé řetězcové hodnoty používané pouze při registraci. Pro další domény je není třeba aktualizovat.
Další otázky
Obraťte se na tým spravující váš účet nebo Cloudflare Support.