INTEGRITY Документация

ERR_SSL_PROTOCOL_ERROR

Если посетители вашего сайта сталкиваются с ошибками протокола SSL, например:

Эти ошибки означают, что handshake SSL/TLS завершился неудачно. Это может происходить по многим причинам, включая проблемы с сертификатом, несовместимость протоколов или помехи в сети.

Сначала исключите распространенные причины

Прежде чем исследовать проблемы конкретного протокола, убедитесь, что ошибка не вызвана следующим:


Проверьте совместимость с HTTP/3 (QUIC)

HTTP/3 использует протокол QUIC поверх UDP, который некоторые сети, брандмауэры или устройства поддерживают не полностью. Если у посетителей периодически возникают ошибки протокола SSL, причиной может быть именно HTTP/3.

Когда стоит заподозрить проблемы с HTTP/3

Как протестировать

Временно отключите HTTP/3, чтобы определить, является ли он причиной:

  1. На панели управления Cloudflare перейдите к разделу Оптимизация протокола страницу. Перейдите в Настройки ↗
  2. Отключите HTTP/3 (с QUIC).
  3. Попросите пострадавшего посетителя повторить попытку.

Если отключение HTTP/3 устраняет проблему, вероятно, сеть посетителя блокирует трафик UDP на порте 443 или обрабатывает его некорректно. Снова включите HTTP/3 после тестирования и совместно с посетителем определите конкретную сетевую проблему.


Проверьте совместимость с TLS 1.3

TLS 1.3 представляет собой последнюю версию протокола TLS и обеспечивает более высокий уровень безопасности и производительности. Однако некоторые устройства сетевой безопасности, выполняющие проверку SSL/TLS, могут не полностью поддерживать TLS 1.3.

Когда стоит заподозрить проблемы с TLS 1.3

Как протестировать

Временно отключите TLS 1.3, чтобы определить, является ли он причиной:

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу. Перейдите в Edge Certificates ↗
  2. Найдите TLS 1.3 и выключите это.
  3. Попросите пострадавшего посетителя повторить попытку.

Если отключение TLS 1.3 устраняет проблему, в сети посетителя используется промежуточное устройство (файрвол, прокси или антивирус), которое не поддерживает TLS 1.3. Снова включите TLS 1.3 после тестирования и попросите посетителя выполнить следующее:

Если вам не удается определить первопричину, обратитесь в службу поддержки Cloudflare с захватом пакетов от затронутого посетителя, показывающим неудачное TLS-рукопожатие.


Помехи со стороны интернет-провайдера и сети

Некоторые интернет-провайдеры (ISP) и корпоративные сети используют функции безопасности, которые могут мешать HTTPS-соединениям:

Как выявить сетевые помехи

Попросите пострадавшего посетителя выполнить следующее:

  1. Попробуйте другую сеть - используйте мобильный интернет вместо Wi-Fi или попробуйте другого интернет-провайдера
  2. Используйте VPN - если сайт работает через VPN, скорее всего, вмешивается интернет-провайдер или локальная сеть
  3. Отключите локальное защитное ПО - временно отключите антивирус или файрвол для проверки
  4. Обратитесь к своему интернет-провайдеру - у некоторых интернет-провайдеров есть функции безопасности, которые можно отключить по запросу

Если сетевые помехи подтверждены

Если проблема вызвана интернет-провайдером или сетью посетителя:


Сбор диагностической информации

Если описанные выше действия не устраняют проблему, соберите у затронутых посетителей следующую информацию:

  1. Диагностические данные Cloudflare - Попросите посетителя перейти по адресу https://your-domain.com/cdn-cgi/trace и поделитесь выводом
  2. Точный текст сообщения об ошибке - полный текст ошибки и код ошибки из браузера
  3. Версия браузера и ОС - включая любое установленное защитное ПО
  4. Информация о сети - находятся ли они в корпоративной сети, используют VPN или у них настроен какой-либо прокси

Проверьте Cloudflare Status чтобы убедиться, что нет текущих инцидентов, влияющих на SSL/TLS.

Если проблема сохраняется и затрагивает многих посетителей, обратитесь в службу поддержки Cloudflare с собранной диагностической информацией.