INTEGRITY Dokumentace

ERR_SSL_PROTOCOL_ERROR

Pokud se u návštěvníků vašeho webu vyskytují chyby protokolu SSL, například:

Tyto chyby znamenají, že selhal handshake SSL/TLS. Může k tomu dojít z mnoha důvodů, včetně problémů s certifikátem, nekompatibility protokolů nebo rušení sítě.

Nejprve vylučte běžné příčiny

Než začnete zkoumat problémy specifické pro daný protokol, ověřte, že chyba není způsobena:


Otestujte kompatibilitu s HTTP/3 (QUIC)

HTTP/3 využívá protokol QUIC přes UDP, který některé sítě, firewally nebo zařízení plně nepodporují. Pokud návštěvníci zaznamenávají občasné chyby protokolu SSL, může být příčinou právě HTTP/3.

Kdy lze předpokládat problémy s HTTP/3

Jak testovat

Dočasně vypněte HTTP/3, abyste zjistili, zda je příčinou:

  1. V dashboardu Cloudflare přejděte na Optimalizace protokolu . Přejděte na Nastavení ↗
  2. Vypnout HTTP/3 (s QUIC).
  3. Požádejte postiženého návštěvníka, aby to zkusil znovu.

Pokud vypnutí HTTP/3 problém vyřeší, síť návštěvníka pravděpodobně blokuje provoz UDP na portu 443, nebo jej zpracovává nesprávně. Po testování znovu povolte HTTP/3 a spolu s návštěvníkem zjistěte, o jaký konkrétní síťový problém jde.


Otestujte kompatibilitu s TLS 1.3

TLS 1.3 je nejnovější verze protokolu TLS a přináší vyšší zabezpečení a výkon. Některá síťová bezpečnostní zařízení provádějící kontrolu SSL/TLS však nemusí TLS 1.3 plně podporovat.

Kdy lze předpokládat problémy s TLS 1.3

Jak testovat

Dočasně vypněte TLS 1.3, abyste zjistili, zda je příčinou:

  1. V dashboardu Cloudflare přejděte na Edge Certificates . Přejděte na Edge Certificates ↗
  2. Najděte TLS 1.3 a vypněte ji.
  3. Požádejte postiženého návštěvníka, aby to zkusil znovu.

Pokud vypnutí TLS 1.3 problém vyřeší, síť návštěvníka obsahuje middlebox (firewall, proxy nebo antivirus), který TLS 1.3 nepodporuje. Po testování znovu povolte TLS 1.3 a požádejte návštěvníka, aby:

Pokud se vám nedaří určit hlavní příčinu, kontaktujte Cloudflare Support se záchytem paketů od dotčeného návštěvníka, který ukazuje neúspěšný handshake TLS.


Zásahy poskytovatelů internetového připojení a sítí

Někteří poskytovatelé internetových služeb (ISP) a firemní sítě nasazují bezpečnostní prvky, které mohou narušovat připojení HTTPS:

Jak identifikovat zásahy do síťového provozu

Požádejte dotčeného návštěvníka, aby:

  1. Zkuste jinou síť - Použijte mobilní data místo Wi-Fi, nebo zkuste jiného poskytovatele ISP
  2. Použití VPN - Pokud web funguje přes VPN, pravděpodobně zasahuje ISP nebo místní síť
  3. Vypněte místní bezpečnostní software - Pro účely testu dočasně vypněte antivirus nebo firewall
  4. Kontrola u poskytovatele internetu (ISP) - Někteří poskytovatelé ISP mají bezpečnostní funkce, které lze na žádost vypnout

Pokud se potvrdí zásah do sítě

Pokud problém způsobuje poskytovatel internetu (ISP) nebo síť návštěvníka:


Shromážděte diagnostické informace

Pokud výše uvedené kroky problém nevyřeší, shromážděte od dotčených návštěvníků následující informace:

  1. Diagnostická data Cloudflare - Požádejte návštěvníka, aby otevřel https://your-domain.com/cdn-cgi/trace a sdílejte výstup
  2. Přesná chybová zpráva - Úplný text chyby a chybový kód z prohlížeče
  3. Verze prohlížeče a operačního systému - Včetně veškerého nainstalovaného bezpečnostního softwaru
  4. Informace o síti - Zda jsou v firemní síti, používají VPN, nebo mají nastavenou nějakou proxy

Zkontrolujte Cloudflare Status a ověřte, že aktuálně neprobíhají žádné incidenty ovlivňující SSL/TLS.

Pokud problém přetrvává a týká se mnoha návštěvníků, kontaktujte Cloudflare Support se shromážděnými diagnostickými informacemi.