← Cloudflare SSL/TLS / ssl / troubleshooting
ERR_SSL_PROTOCOL_ERROR
Если посетители вашего сайта сталкиваются с ошибками протокола SSL, например:
ERR_SSL_PROTOCOL_ERROR(Chrome)Secure Connection FailedилиPR_END_OF_FILE_ERROR(Firefox)Safari can't open the page because it couldn't establish a secure connection to the server(Safari)
Эти ошибки означают, что handshake SSL/TLS завершился неудачно. Это может происходить по многим причинам, включая проблемы с сертификатом, несовместимость протоколов или помехи в сети.
Сначала исключите распространенные причины
Прежде чем исследовать проблемы конкретного протокола, убедитесь, что ошибка не вызвана следующим:
- Сертификат ещё не активен - если вы недавно добавили домен, дождитесь Сертификат Universal SSL для активации.
- Многоуровневый поддомен не покрывается - Universal SSL покрывает только один уровень поддоменов. См. ERR_SSL_VERSION_OR_CIPHER_MISMATCH для вариантов решения.
- Несовпадение наборов шифров - более старые клиенты могут не поддерживать современные наборы шифров. См. наборы шифров для параметров настройки.
Проверьте совместимость с HTTP/3 (QUIC)
HTTP/3 использует протокол QUIC поверх UDP, который некоторые сети, брандмауэры или устройства поддерживают не полностью. Если у посетителей периодически возникают ошибки протокола SSL, причиной может быть именно HTTP/3.
Когда стоит заподозрить проблемы с HTTP/3
- Ошибки возникают периодически, а не при каждом запросе
- Проблема затрагивает не всех посетителей (часто тех, кто использует корпоративные сети или определённых провайдеров)
- Посетители сообщают, что сайт работает после нескольких обновлений страницы
- Проблема не возникает при использовании VPN
Как протестировать
Временно отключите HTTP/3, чтобы определить, является ли он причиной:
- На панели управления Cloudflare перейдите к разделу Оптимизация протокола страницу. Перейдите в Настройки ↗
- Отключите HTTP/3 (с QUIC).
- Попросите пострадавшего посетителя повторить попытку.
Если отключение HTTP/3 устраняет проблему, вероятно, сеть посетителя блокирует трафик UDP на порте 443 или обрабатывает его некорректно. Снова включите HTTP/3 после тестирования и совместно с посетителем определите конкретную сетевую проблему.
Проверьте совместимость с TLS 1.3
TLS 1.3 представляет собой последнюю версию протокола TLS и обеспечивает более высокий уровень безопасности и производительности. Однако некоторые устройства сетевой безопасности, выполняющие проверку SSL/TLS, могут не полностью поддерживать TLS 1.3.
Когда стоит заподозрить проблемы с TLS 1.3
- Посетители, использующие корпоративные сети с проверкой SSL, сообщают о проблемах с подключением
- На устройстве посетителя установлено антивирусное ПО с проверкой HTTPS-трафика
- Ошибка стабильно возникает у одних посетителей и не возникает у других
Как протестировать
Временно отключите TLS 1.3, чтобы определить, является ли он причиной:
- На панели управления Cloudflare перейдите к разделу Edge Certificates страницу. Перейдите в Edge Certificates ↗
- Найдите TLS 1.3 и выключите это.
- Попросите пострадавшего посетителя повторить попытку.
Если отключение TLS 1.3 устраняет проблему, в сети посетителя используется промежуточное устройство (файрвол, прокси или антивирус), которое не поддерживает TLS 1.3. Снова включите TLS 1.3 после тестирования и попросите посетителя выполнить следующее:
- Обновить программное обеспечение безопасности до версии с поддержкой TLS 1.3
- Обратитесь в ИТ-отдел для обновления сетевых устройств безопасности
- Временно отключить сканирование HTTPS в антивирусном ПО
Если вам не удается определить первопричину, обратитесь в службу поддержки Cloudflare с захватом пакетов от затронутого посетителя, показывающим неудачное TLS-рукопожатие.
Помехи со стороны интернет-провайдера и сети
Некоторые интернет-провайдеры (ISP) и корпоративные сети используют функции безопасности, которые могут мешать HTTPS-соединениям:
- Глубокая инспекция пакетов (DPI) - проверяет зашифрованный трафик и может мешать соединениям, которые не может проанализировать
- прокси-серверы для перехвата SSL/TLS - перехватывает и повторно шифрует трафик, что может не работать с новыми протоколами
- Родительский контроль или фильтры контента - может блокировать соединения с определёнными сайтами или мешать им
- NAT уровня оператора связи (CGNAT) - может вызывать проблемы с подключением, особенно с протоколами на основе UDP, такими как QUIC
Как выявить сетевые помехи
Попросите пострадавшего посетителя выполнить следующее:
- Попробуйте другую сеть - используйте мобильный интернет вместо Wi-Fi или попробуйте другого интернет-провайдера
- Используйте VPN - если сайт работает через VPN, скорее всего, вмешивается интернет-провайдер или локальная сеть
- Отключите локальное защитное ПО - временно отключите антивирус или файрвол для проверки
- Обратитесь к своему интернет-провайдеру - у некоторых интернет-провайдеров есть функции безопасности, которые можно отключить по запросу
Если сетевые помехи подтверждены
Если проблема вызвана интернет-провайдером или сетью посетителя:
- Возможно, посетителю потребуется обратиться к своему интернет-провайдеру, чтобы добавить домен в список разрешённых или отключить определённые функции безопасности
- В корпоративных сетях ИТ-отделу может потребоваться обновить правила брандмауэра или прокси-сервера
- Как владелец сайта, вы имеете ограниченные возможности, поскольку вмешательство происходит за пределами Cloudflare
Сбор диагностической информации
Если описанные выше действия не устраняют проблему, соберите у затронутых посетителей следующую информацию:
- Диагностические данные Cloudflare - Попросите посетителя перейти по адресу
https://your-domain.com/cdn-cgi/traceи поделитесь выводом - Точный текст сообщения об ошибке - полный текст ошибки и код ошибки из браузера
- Версия браузера и ОС - включая любое установленное защитное ПО
- Информация о сети - находятся ли они в корпоративной сети, используют VPN или у них настроен какой-либо прокси
Проверьте Cloudflare Status ↗ чтобы убедиться, что нет текущих инцидентов, влияющих на SSL/TLS.
Если проблема сохраняется и затрагивает многих посетителей, обратитесь в службу поддержки Cloudflare с собранной диагностической информацией.