← Cloudflare SSL/TLS / ssl / troubleshooting
ERR_SSL_PROTOCOL_ERROR
Pokud se u návštěvníků vašeho webu vyskytují chyby protokolu SSL, například:
ERR_SSL_PROTOCOL_ERROR(Chrome)Secure Connection FailedneboPR_END_OF_FILE_ERROR(Firefox)Safari can't open the page because it couldn't establish a secure connection to the server(Safari)
Tyto chyby znamenají, že selhal handshake SSL/TLS. Může k tomu dojít z mnoha důvodů, včetně problémů s certifikátem, nekompatibility protokolů nebo rušení sítě.
Nejprve vylučte běžné příčiny
Než začnete zkoumat problémy specifické pro daný protokol, ověřte, že chyba není způsobena:
- Certifikát ještě není aktivní - Pokud jste doménu přidali nedávno, počkejte na Certifikát Universal SSL k aktivaci.
- Vícestupňová subdoména není pokryta - Universal SSL pokrývá jen jednu úroveň subdomén. Viz ERR_SSL_VERSION_OR_CIPHER_MISMATCH pro řešení.
- Neshoda šifrovacích sad - Starší klienti nemusí podporovat moderní šifrovací sady. Viz sady šifer pro možnosti konfigurace.
Otestujte kompatibilitu s HTTP/3 (QUIC)
HTTP/3 využívá protokol QUIC přes UDP, který některé sítě, firewally nebo zařízení plně nepodporují. Pokud návštěvníci zaznamenávají občasné chyby protokolu SSL, může být příčinou právě HTTP/3.
Kdy lze předpokládat problémy s HTTP/3
- Chyby se vyskytují občas, ne u každého požadavku
- Problém se týká pouze některých návštěvníků (často těch, kteří jsou na firemních sítích nebo u určitých ISP)
- Návštěvníci hlásí, že web funguje po několikanásobném obnovení stránky
- Problém nenastává při použití VPN
Jak testovat
Dočasně vypněte HTTP/3, abyste zjistili, zda je příčinou:
- V dashboardu Cloudflare přejděte na Optimalizace protokolu . Přejděte na Nastavení ↗
- Vypnout HTTP/3 (s QUIC).
- Požádejte postiženého návštěvníka, aby to zkusil znovu.
Pokud vypnutí HTTP/3 problém vyřeší, síť návštěvníka pravděpodobně blokuje provoz UDP na portu 443, nebo jej zpracovává nesprávně. Po testování znovu povolte HTTP/3 a spolu s návštěvníkem zjistěte, o jaký konkrétní síťový problém jde.
Otestujte kompatibilitu s TLS 1.3
TLS 1.3 je nejnovější verze protokolu TLS a přináší vyšší zabezpečení a výkon. Některá síťová bezpečnostní zařízení provádějící kontrolu SSL/TLS však nemusí TLS 1.3 plně podporovat.
Kdy lze předpokládat problémy s TLS 1.3
- Návštěvníci používající firemní sítě s kontrolou SSL hlásí problémy s připojením
- V zařízení návštěvníka je nainstalovaný antivirový software s kontrolou HTTPS
- Chyba se trvale vyskytuje u konkrétních návštěvníků, ale u jiných ne
Jak testovat
Dočasně vypněte TLS 1.3, abyste zjistili, zda je příčinou:
- V dashboardu Cloudflare přejděte na Edge Certificates . Přejděte na Edge Certificates ↗
- Najděte TLS 1.3 a vypněte ji.
- Požádejte postiženého návštěvníka, aby to zkusil znovu.
Pokud vypnutí TLS 1.3 problém vyřeší, síť návštěvníka obsahuje middlebox (firewall, proxy nebo antivirus), který TLS 1.3 nepodporuje. Po testování znovu povolte TLS 1.3 a požádejte návštěvníka, aby:
- Aktualizovat svůj bezpečnostní software na verzi, která podporuje TLS 1.3
- Kontaktovat své IT oddělení kvůli aktualizaci síťových bezpečnostních zařízení
- Dočasně vypnout kontrolu HTTPS v antivirovém softwaru
Pokud se vám nedaří určit hlavní příčinu, kontaktujte Cloudflare Support se záchytem paketů od dotčeného návštěvníka, který ukazuje neúspěšný handshake TLS.
Zásahy poskytovatelů internetového připojení a sítí
Někteří poskytovatelé internetových služeb (ISP) a firemní sítě nasazují bezpečnostní prvky, které mohou narušovat připojení HTTPS:
- Hloubková kontrola paketů (DPI) - Kontroluje šifrovaný provoz a může narušit spojení, která nedokáže analyzovat
- proxy servery zachytávající SSL/TLS - Zachytávají a znovu šifrují provoz, což může u novějších protokolů selhat
- Rodičovská kontrola nebo obsahové filtry - Může blokovat spojení s určitými weby nebo je narušovat
- Carrier-grade NAT (CGNAT) - Může způsobit potíže se spojením, zejména u protokolů založených na UDP, jako je QUIC
Jak identifikovat zásahy do síťového provozu
Požádejte dotčeného návštěvníka, aby:
- Zkuste jinou síť - Použijte mobilní data místo Wi-Fi, nebo zkuste jiného poskytovatele ISP
- Použití VPN - Pokud web funguje přes VPN, pravděpodobně zasahuje ISP nebo místní síť
- Vypněte místní bezpečnostní software - Pro účely testu dočasně vypněte antivirus nebo firewall
- Kontrola u poskytovatele internetu (ISP) - Někteří poskytovatelé ISP mají bezpečnostní funkce, které lze na žádost vypnout
Pokud se potvrdí zásah do sítě
Pokud problém způsobuje poskytovatel internetu (ISP) nebo síť návštěvníka:
- Návštěvník možná bude muset kontaktovat svého ISP a požádat o přidání domény na allowlist nebo o vypnutí konkrétních bezpečnostních funkcí
- V podnikových sítích může být nutné, aby IT oddělení upravilo pravidla firewallu nebo proxy
- Jako provozovatel webu máte omezené možnosti, protože k zásahu dochází mimo Cloudflare
Shromážděte diagnostické informace
Pokud výše uvedené kroky problém nevyřeší, shromážděte od dotčených návštěvníků následující informace:
- Diagnostická data Cloudflare - Požádejte návštěvníka, aby otevřel
https://your-domain.com/cdn-cgi/tracea sdílejte výstup - Přesná chybová zpráva - Úplný text chyby a chybový kód z prohlížeče
- Verze prohlížeče a operačního systému - Včetně veškerého nainstalovaného bezpečnostního softwaru
- Informace o síti - Zda jsou v firemní síti, používají VPN, nebo mají nastavenou nějakou proxy
Zkontrolujte Cloudflare Status ↗ a ověřte, že aktuálně neprobíhají žádné incidenty ovlivňující SSL/TLS.
Pokud problém přetrvává a týká se mnoha návštěvníků, kontaktujte Cloudflare Support se shromážděnými diagnostickými informacemi.