INTEGRITY Документация

Общие ошибки SSL

Обновление цепочки Let's Encrypt

Симптом

Начиная с 9 сентября 2024 года у посетителей, которые пытаются подключиться к вашему сайту с устаревших устройств (например, с Android 7.0 и более ранних версий), возникают проблемы с доступом или предупреждения системы безопасности.

Решение

Быстрее всего решить эту проблему можно, изменив сертификат так, чтобы он использовал Google Trust Services в качестве центра сертификации.

Устаревшие браузеры

Симптом

Пока Cloudflare не выпустит SSL сертификат для вашего домена, в разных браузерах при HTTPS трафике могут появляться следующие ошибки:

Решение

Даже при наличии SSL-сертификата Cloudflare, выпущенного для вашего домена, старые браузеры показывают ошибки о недоверенных SSL-сертификатах, поскольку они не поддерживать протокол Server Name Indication (SNI) used by Cloudflare Universal SSL certificates.

Чтобы решить, определите, поддерживает ли браузер SNI. Если нет, обновите браузер.


Ошибки SSL возникают только на некоторых поддоменах

Симптом

Сертификаты Cloudflare Universal SSL покрывают только корневой домен (example.com) и один уровень поддоменов (blog.example.com). Если посетители вашего домена видят в браузере ошибки при обращении к поддоменам второго уровня (например, dev.www.example.com) но не поддомены первого уровня, устраните проблему одним из способов, указанных ниже.

Решение


Ваш сертификат Cloudflare Universal SSL не активен

Симптом

Всем активным доменам Cloudflare предоставляется Сертификат Universal SSL. If you observe SSL errors and do not have a certificate of Тип Universal в пределах Edge Certificates tab of the Cloudflare SSL/TLS app for your domain, the Universal SSL certificate has not yet provisioned.

Наши поставщики SSL проверяют каждый запрос сертификата SSL, прежде чем Cloudflare сможет выпустить сертификат для доменного имени. Этот процесс может занять от 15 минут до 24 часов. Иногда поставщики SSL сертификатов помечают доменное имя для дополнительной проверки.

Решение

Нет сертификата Universal

Если ваш SSL-сертификат Cloudflare не выпущен в течение 24 часов после активации домена в Cloudflare:

Временная приостановка работы Cloudflare позволит корректно обслуживать HTTPS-трафик с вашего исходного веб-сервера, пока служба поддержки расследует проблему.

Полная настройка DNS

Если ваш домен работает на полная настройка, проверьте свои DNS-записи.

Сертификаты Cloudflare SSL/TLS применяются только к трафику проксируется через Cloudflare. Если ошибки SSL возникают только для хостов, не проксируемых через Cloudflare, включите проксирование для этих хостов.

Частичная настройка DNS

Если ваш домен работает на настройка CNAME (частичная), убедитесь, включены ли у вашего текущего хостинг-провайдера записи CAA DNS. Если да, обязательно указать центры сертификации, которые использует Cloudflare to provision certificates for your domain.


Ошибка ответа OCSP

Симптом

Посетители вашего сайта видят ошибку ответа OCSP.

Решение

Причина этой ошибки либо в версии браузера, либо в проблеме, которая требует вмешательства одного из SSL-провайдеров Cloudflare. Чтобы точно установить причину, обратитесь в службу поддержки with the following information provided by the visitor that observes the browser error:

  1. Результат выполнения https://aboutmybrowser.com/  .
  2. Вывод https://<YOUR_DOMAIN>/cdn-cgi/trace from the visitor’s browser.

Некорректные заголовки HSTS

Симптом

Заголовки HSTS (Strict-Transport-Security и X-Content-Type-Options) в ответе не совпадают с настройками конфигурации, указанными в Настройки HSTS.

Решение

Возможно, вы настроили Response Header Transform Rules которые переопределяют значения заголовка HSTS, заданные в SSL/TLS приложение.

  1. В панели управления Cloudflare перейдите в раздел Rules Обзор страницу.

    Перейдите в Обзор ↗
  2. В разделе Response Header Transform Rules, найдите правило, устанавливающее значение одного из заголовков HSTS (Strict-Transport-Security или X-Content-Type-Options).

  3. Удалите (или измените) правило, чтобы настройки конфигурации HSTS, заданные в SSL/TLS app применены.

  4. Повторите эту процедуру для другого заголовка HSTS.


Другие ошибки

Симптом

Вы получаете ошибку NET::ERR_CERT_COMMON_NAME_INVALID в вашем браузере.

Решение


Kaspersky Antivirus

Чтобы избежать ошибок SSL в панели управления Cloudflare при использовании Kaspersky Antivirus, разрешите dash.cloudflare.com в Kaspersky.


Письмо о продлении подтверждения сертификата

Симптом

При нажатии Approve Certificate в письме о продлении Certificate Approval вы получаете следующее сообщение об ошибке:

An error occurred while attempting to validate your domain. Please try again later or contact support for assistance.

Решение

Проверьте статус сертификата на Панель управления Cloudflare. Если статус Active, вы можете игнорировать это письмо и сообщение об ошибке.