← Cloudflare SSL/TLS / ssl / edge-certificates / custom-certificates
Устранение неполадок
Общие рекомендации по устранению неполадок
Убедитесь, что ваш ключ и сертификат совпадают
Вы можете использовать внешний инструмент, например SSLShopper Certificate Key Matcher ↗ чтобы проверить ваш сертификат и убедиться, что ключ совпадает.
Также можно использовать openssl чтобы убедиться в совпадении, сравнив хеш открытого ключа обоих файлов. Этот способ подходит как для сертификатов RSA, так и для ECDSA:
openssl x509 -noout -pubkey -in certificate.crt | openssl md5
openssl pkey -pubout -in private.key | openssl md5Если оба результата совпадают, сертификат и ключ образуют действительную пару.
Проверьте данные сертификата
Вы можете использовать openssl чтобы проверить все детали вашего сертификата:
openssl x509 -in certificate.crt -noout -textЗатем перед загрузкой убедитесь, что вся информация указана верно.
Удаление пароля из закрытого ключа
Cloudflare не принимает приватные ключи, защищённые паролем. Если для вашего приватного ключа требуется пароль, удалите его перед загрузкой. Следующая команда подходит как для ключей RSA, так и для ключей ECDSA:
openssl pkey -in protected.key -out unprotected.keyИспользуйте unprotected.key файл при загрузке в Cloudflare. Подробные инструкции см. в Удаление пароля файла ключа.
Требования к формату приватного ключа
Приватные ключи должны быть в одном из следующих незашифрованных форматов:
- PKCS#8
- PKCS#1
- Эллиптическая кривая
Перенесённые домены
Если вы переносите домен, не удалив пользовательский сертификат из предыдущей зоны, сертификат может по-прежнему имеет приоритет и будет предъявляться вашим посетителям, пока предыдущая зона не будет удалён.
См. Перенос домена между аккаунтами Cloudflare для получения подробностей.
Обновление цепочки Let's Encrypt
Поскольку Let's Encrypt, один из удостоверяющие центры (УЦ) используемый Cloudflare, объявил об изменениях в своём цепочка доверия, у вас могут возникнуть проблемы.
Если вы используете сертификат Let's Encrypt, загруженный самостоятельно в качестве пользовательского сертификата, учтите следующее:
- Если вы используете совместимый или современный метод объединения и загрузили свой сертификат до 9 сентября 2024 года, обновить пользовательский сертификат чтобы его можно было объединить с новой цепочкой.
- Если вы используете определяемый пользователем метод объединения (bundle method), убедитесь, что сертификаты, загруженные после September 30, 2024, не используют перекрестно подписанную цепочку Let's Encrypt.
Коды ошибок
Недействительный сертификат. (Код: 1002)
Основная причина
Сертификат, который вы пытаетесь загрузить, недействителен. Например, в нём могут быть лишние строки, некорректный текст BEGIN/END или лишние символы, добавленные при копировании и вставке.
В случае обновления с помощью Вызов API PATCH, это может означать параметр пути {custom_certificate_id} недействителен.
Решение
Внимательно проверьте содержимое сертификата. Вы можете использовать openssl чтобы проверить все детали вашего сертификата:
openssl x509 -in certificate.crt -noout -textПри использовании API внимательно проверяйте {custom_certificate_id} параметр пути. Подтвердить ID сертификата можно с помощью просмотр списка существующих пользовательских сертификатов (id в ответе).
Вы достигли максимального количества пользовательских сертификатов. (Code: 1212)
Основная причина
Вы исчерпали квоту на пользовательские сертификаты.
Решение
Если вы продлеваете существующий сертификат, обновить существующий сертификат вместо загрузки нового. Обновление существующего сертификата через дашборд (или API PATCH метод) повторно использует свой слот квоты и позволяет избежать простоя.
Если вам действительно нужен новый сертификат для другого имени хоста, сначала удалите неиспользуемый сертификат либо обратитесь к своей команде по работе с клиентами (Enterprise), чтобы увеличить квоту.
Этот сертификат уже был отправлен. (Код: 1220)
Основная причина
Вы пытаетесь загрузить пользовательский сертификат, который уже был загружен ранее.
Решение
Если вы продлеваете сертификат с обновленным сроком действия или ключевым материалом, обновить существующий сертификат вместо загрузки нового. Обновление через дашборд (или API PATCH метод) позволяет избежать простоя и не расходует дополнительный слот квоты.
У вас уже есть сертификат этого типа подписи. (Code: 1228)
Основная причина
Пользовательский пакет сертификатов может содержать только один сертификат для каждого алгоритма подписи (например, один сертификат RSA и один ECDSA).
Решение
Вместо загрузки нового сертификата обновите существующий с помощью функции редактирования на панели управления или Конечная точка API PATCH.
Сейчас этот сертификат нельзя удалить. (Код: 1305)
Основная причина
Эта ошибка возникает при проблеме со структурой пакета сертификатов. Прежде чем удалить этот сертификат, удалите остальные сертификаты пакета.
Решение
Сначала удалите остальные сертификаты в пакете сертификатов, а затем этот сертификат. Если проблема не устранена, обратитесь в службу поддержки Cloudflare.
Разрешён только корневой сертификат CA. (Code: 1411)
Основная причина
Вы пытаетесь загрузить сертификат в пользовательское хранилище доверенных сертификатов источника, но сертификат не является действительным корневым сертификатом CA.
Решение
При создании самоподписанного корневого сертификата CA обязательно используйте -extensions v3_ca опцию с OpenSSL. См. эта публикация сообщества ↗ для дополнительных сведений.
Недопустимый атрибут SSL. Обратитесь к документации по API, проверьте введенные данные и повторите попытку. (Code: 1434)
Основная причина
Вы пытаетесь загрузить пользовательский сертификат, который не поддерживает ни один из шифров, необходимых браузерам на основе Chromium.
Решение
Измените сертификат так, чтобы он поддерживал шифры, совместимые с Chromium, и повторите попытку.
Вы исчерпали квоту для запрошенного ресурса. (Code: 2005)
Основная причина
Квота для пользовательских сертификатов зависит от тип сертификата (Custom Legacy в сравнении с Custom Modern).
Если вы попытаетесь загрузить сертификат тип но уже достигли своей квоты, вы получите эту ошибку.
Решение
Сначала проверьте права на использование пользовательских сертификатов на Edge Certificates ↗ страницу.
Затем, непосредственно при загрузке или редактировании сертификата, обязательно выберите подходящий вариант для Legacy Client Support.
Загруженную цепочку сертификатов не удалось объединить с помощью доверенного хранилища Cloudflare. Проверьте введённые данные и повторите попытку. (Code: 2100)
Основная причина
Вы пытаетесь загрузить пользовательский сертификат, который одновременно содержит корневой и листовой сертификат.
Решение
Загрузите только листовой сертификат.
В загруженной цепочке сертификатов отсутствуют конечные сертификаты. Проверьте введённые данные и повторите попытку. (Code: 2101)
Основная причина
Вы пытаетесь загрузить корневой + промежуточный + промежуточный .crt файл, однако сам конечный сертификат (leaf) находится в отдельном файле.
Решение
Добавьте лист в .crt файл, либо использовать только конечный сертификат (leaf), поскольку у этого центра сертификации есть публичная цепочка доверия в нашем хранилище доверенных сертификатов.
Загруженная цепочка сертификатов не содержит ни одного имени хоста из вашей зоны. Проверьте введённые данные и повторите попытку. (Code: 2103)
Основная причина
Cloudflare проверяет, что в загружаемых пользовательских сертификатах указано имя хоста для связанной зоны. При этом оно должно быть указано как Subject Alternative Name (SAN) в соответствии со стандартом, установленным CA/Browser Forum ↗.
Решение
Убедитесь, что ваш сертификат содержит Subject Alternative Name (SAN) с указанием имени хоста в вашей зоне. Вы можете использовать openssl команду ниже и найдите Subject Alternative Name в выводе.
openssl x509 -in certificateFile.pem -noout -textЕсли он отсутствует, вам нужно будет запросить новый сертификат.
Загруженный приватный ключ недействителен. Проверьте введённые данные и повторите попытку. (Code: 2106)
Основная причина
Cloudflare требует отдельные файлы в формате PEM для приватного ключа SSL и сертификата.
Решение
Свяжитесь с вашим центром сертификации (CA), чтобы уточнить, соответствует ли текущий сертификат этому требованию, или попросите CA помочь с преобразованием формата сертификата.
Убедитесь, что ваш сертификат соответствует следующим требования.
Перед загрузкой сертификата в Cloudflare Dashboard убедитесь, что сертификат и закрытый ключ совпадают. Это внешний ресурс ↗ может помочь.
Загруженная пара сертификата и приватного ключа недействительна. (Code: 2200)
Основная причина
Загруженные сертификат и приватный ключ не образуют действительную пару. Приватный ключ не соответствует открытому ключу в сертификате. Такое может произойти, если при загрузке был выбран не тот файл ключа.
Решение
Убедитесь, что закрытый ключ соответствует загружаемому сертификату. Это можно проверить, сравнив хеш открытого ключа обоих файлов. Способ подходит для сертификатов RSA и ECDSA:
openssl x509 -noout -pubkey -in certificate.crt | openssl md5
openssl pkey -pubout -in private.key | openssl md5Если результаты не совпадают, значит сертификат и ключ не соответствуют друг другу.
Произошла неизвестная ошибка. (Код: 2000)
Основная причина
При обработке запроса произошла внутренняя ошибка.
Решение
Подождите несколько минут и повторите попытку. Если проблема сохраняется, обратитесь в службу поддержки Cloudflare с HAR-файл с фиксацией неудачной попытки загрузки.