← Cloudflare SSL/TLS / ssl / troubleshooting
Obecné chyby SSL
Aktualizace řetězce Let's Encrypt
Příznak
Od 9. září 2024 mají návštěvníci, kteří se k vašemu webu připojují ze starších zařízení, například s verzí Android 7.0 nebo starší, potíže s přístupem nebo se jim zobrazují bezpečnostní upozornění.
Řešení
Nejrychlejším způsobem řešení tohoto problému je změnit certifikát tak, aby používal Google Trust Services jako certifikační autoritu.
Zastaralé prohlížeče
Příznak
Dokud Cloudflare nevydá certifikát SSL pro vaši doménu, může se u provozu HTTPS v různých prohlížečích zobrazovat některá z těchto chyb:
- Firefox:
_ssl_error_bad_cert_domain/This connection is untrusted - Chrome:
Your connection is not private - Safari:
Safari can't verify the identity of the website - Edge / Internet Explorer:
There is a problem with this website's security certificate
Řešení
I když je pro vaši doménu zajištěn certifikát Cloudflare SSL, starší prohlížeče zobrazují chyby o nedůvěryhodnosti certifikátů SSL, protože nepodporují podporovat protokol Server Name Indication (SNI) ↗ used by Cloudflare Universal SSL certificates.
Chcete-li problém vyřešit, zjistěte, zda prohlížeč podporuje SNI ↗. Pokud ne, aktualizujte svůj prohlížeč.
Chyby SSL vrací jen některé z vašich subdomén
Příznak
Certifikáty Cloudflare Universal SSL pokrývají pouze doménu apex (example.com) a jednu úroveň subdomén (blog.example.com). Pokud návštěvníci vaší domény vidí ve svém prohlížeči chyby při přístupu na subdomény druhé úrovně (například dev.www.example.com) ale ne první úroveň subdomén, vyřešte problém jednou z následujících metod uvedených níže.
Řešení
- Zakupte si pokročilý certifikát that covers
dev.www.example.com. - Nahrajte Vlastní certifikát SSL that covers
dev.www.example.com. - Zapněte TLS celkem.
- Pokud máte na origin webovém serveru platný certifikát pro subdomény druhé úrovně, změňte DNS záznam pro
dev.wwwna DNS Only (šedý cloud).
Váš certifikát Cloudflare Universal SSL není aktivní
Příznak
Všechny aktivní domény na Cloudflare mají k dispozici Certifikát Universal SSL. If you observe SSL errors and do not have a certificate of Typ Universal v rámci Edge Certificates tab of the Cloudflare SSL/TLS app for your domain, the Universal SSL certificate has not yet provisioned.
Naši dodavatelé SSL certifikátů ověří každou žádost o SSL certifikát, než Cloudflare může pro doménu certifikát vydat. Tento proces může trvat od 15 minut až po 24 hodin. Naši dodavatelé SSL certifikátů někdy doménu označí k dalšímu prověření.
Řešení
Žádný certifikát Universal
Pokud váš certifikát Cloudflare SSL není vydán do 24 hodin od aktivace domény v Cloudflare:
- Pokud má váš origin web server platný certifikát SSL, dočasně pozastavit Cloudflare, a
- Kontaktujte podporu a přiložte snímek obrazovky s chybami.
Dočasné pozastavení Cloudflare umožní, aby byl provoz HTTPS správně obsluhován z vašeho origin webového serveru, zatímco tým podpory problém prošetří.
Úplné nastavení DNS
Pokud je vaše doména na plné nastavení, zkontrolujte své záznamy DNS.
Certifikáty Cloudflare SSL/TLS platí pouze pro provoz proxováno přes Cloudflare. Pokud se chyby SSL vyskytují jen u hostitelských názvů, které nejsou proxované přes Cloudflare, zapojte tyto hostitelské názvy do proxy Cloudflare.
Částečné nastavení DNS
Pokud je vaše doména na CNAME setup (partial), ověřte, zda máte u svého současného poskytovatele hostingu povolené záznamy CAA DNS. Pokud ano, ujistěte se, že určit certifikační autority, které Cloudflare používá to provision certificates for your domain.
Chyba odpovědi OCSP
Příznak
Návštěvníci vašeho webu vidí chybu odpovědi OCSP.
Řešení
Tuto chybu způsobuje buď verze prohlížeče, nebo problém, kterému se musí věnovat jeden z dodavatelů SSL společnosti Cloudflare. Pro správnou diagnostiku kontaktujte podporu with the following information provided by the visitor that observes the browser error:
- Výstup z https://aboutmybrowser.com/ ↗ .
- Výstup
https://<YOUR_DOMAIN>/cdn-cgi/tracefrom the visitor’s browser.
Nesprávné hlavičky HSTS
Příznak
Hlavičky HSTS (Strict-Transport-Security a X-Content-Type-Options) v odpovědi neodpovídají nastavením konfigurace definovaným ve vašem Nastavení HSTS.
Řešení
Možná jste nastavili Response Header Transform Rules které přepisují hodnoty hlavičky HSTS definované v SSL/TLS aplikace.
-
V Cloudflare dashboardu přejděte do sekce Rules Přehled stránce.
Přejděte na Přehled ↗ -
V části Response Header Transform Rules, vyhledejte pravidlo, které nastavuje hodnotu jedné z hlaviček HSTS (
Strict-Transport-SecurityneboX-Content-Type-Options). -
Odstraňte (nebo upravte) pravidlo tak, aby nastavení konfigurace HSTS definované v SSL/TLS aplikace se použijí.
-
Zopakujte tento postup i pro druhou hlavičku HSTS.
Další chyby
Příznak
Zobrazuje se vám chyba NET::ERR_CERT_COMMON_NAME_INVALID ve vašem prohlížeči.
Řešení
- Ujistěte se, že používáte prohlížeč, který podporuje SNI (Server Name Indication) ↗. Viz Kompatibilita s prohlížeči pro další podrobnosti.
- Ujistěte se, že hostname, ke kterému přistupujete, je nastaven na proxováno (oranžový mráček) na kartě DNS ve vašem Cloudflare Dashboard.
- Pokud je hostname, ke kterému přistupujete, subdoménou druhé úrovně (například
dev.www.example.com), budete muset provést jedno z následujícího:- Zakupte si pokročilý certifikát that covers
dev.www.example.com. - Nahrajte Vlastní certifikát SSL that covers
dev.www.example.com. - Zapněte TLS celkem
- Zakupte si pokročilý certifikát that covers
Kaspersky Antivirus
Chcete-li se vyhnout chybám SSL v dashboardu Cloudflare při používání Kaspersky Antivirus, povolte dash.cloudflare.com v Kaspersky.
E-mail o obnovení schválení certifikátu
Příznak
Po kliknutí na Approve Certificate u e-mailu o obnovení Certificate Approval se zobrazí následující chybová zpráva:
An error occurred while attempting to validate your domain. Please try again later or contact support for assistance.
Řešení
Zkontrolujte stav certifikátu na Cloudflare dashboard ↗. Pokud je stav Active, můžete tento e-mail i chybovou zprávu ignorovat.