← Cloudflare SSL/TLS / ssl / troubleshooting
Общие ошибки SSL
Обновление цепочки Let's Encrypt
Симптом
Начиная с 9 сентября 2024 года у посетителей, которые пытаются подключиться к вашему сайту с устаревших устройств (например, с Android 7.0 и более ранних версий), возникают проблемы с доступом или предупреждения системы безопасности.
Решение
Быстрее всего решить эту проблему можно, изменив сертификат так, чтобы он использовал Google Trust Services в качестве центра сертификации.
Устаревшие браузеры
Симптом
Пока Cloudflare не выпустит SSL сертификат для вашего домена, в разных браузерах при HTTPS трафике могут появляться следующие ошибки:
- Firefox:
_ssl_error_bad_cert_domain/This connection is untrusted - Chrome:
Your connection is not private - Safari:
Safari can't verify the identity of the website - Edge / Internet Explorer:
There is a problem with this website's security certificate
Решение
Даже при наличии SSL-сертификата Cloudflare, выпущенного для вашего домена, старые браузеры показывают ошибки о недоверенных SSL-сертификатах, поскольку они не поддерживать протокол Server Name Indication (SNI) ↗ used by Cloudflare Universal SSL certificates.
Чтобы решить, определите, поддерживает ли браузер SNI ↗. Если нет, обновите браузер.
Ошибки SSL возникают только на некоторых поддоменах
Симптом
Сертификаты Cloudflare Universal SSL покрывают только корневой домен (example.com) и один уровень поддоменов (blog.example.com). Если посетители вашего домена видят в браузере ошибки при обращении к поддоменам второго уровня (например, dev.www.example.com) но не поддомены первого уровня, устраните проблему одним из способов, указанных ниже.
Решение
- Приобрести расширенный сертификат that covers
dev.www.example.com. - Загрузите Собственный SSL-сертификат that covers
dev.www.example.com. - Включите Total TLS.
- Если на вашем исходном веб-сервере уже есть действующий сертификат для поддоменов второго уровня, измените DNS-запись для
dev.wwwк DNS Only (grey cloud).
Ваш сертификат Cloudflare Universal SSL не активен
Симптом
Всем активным доменам Cloudflare предоставляется Сертификат Universal SSL. If you observe SSL errors and do not have a certificate of Тип Universal в пределах Edge Certificates tab of the Cloudflare SSL/TLS app for your domain, the Universal SSL certificate has not yet provisioned.
Наши поставщики SSL проверяют каждый запрос сертификата SSL, прежде чем Cloudflare сможет выпустить сертификат для доменного имени. Этот процесс может занять от 15 минут до 24 часов. Иногда поставщики SSL сертификатов помечают доменное имя для дополнительной проверки.
Решение
Нет сертификата Universal
Если ваш SSL-сертификат Cloudflare не выпущен в течение 24 часов после активации домена в Cloudflare:
- Если на вашем исходном веб-сервере установлен действительный SSL-сертификат, временно приостановить работу Cloudflare, и
- Обратитесь в поддержку и приложите снимок экрана с ошибками.
Временная приостановка работы Cloudflare позволит корректно обслуживать HTTPS-трафик с вашего исходного веб-сервера, пока служба поддержки расследует проблему.
Полная настройка DNS
Если ваш домен работает на полная настройка, проверьте свои DNS-записи.
Сертификаты Cloudflare SSL/TLS применяются только к трафику проксируется через Cloudflare. Если ошибки SSL возникают только для хостов, не проксируемых через Cloudflare, включите проксирование для этих хостов.
Частичная настройка DNS
Если ваш домен работает на настройка CNAME (частичная), убедитесь, включены ли у вашего текущего хостинг-провайдера записи CAA DNS. Если да, обязательно указать центры сертификации, которые использует Cloudflare to provision certificates for your domain.
Ошибка ответа OCSP
Симптом
Посетители вашего сайта видят ошибку ответа OCSP.
Решение
Причина этой ошибки либо в версии браузера, либо в проблеме, которая требует вмешательства одного из SSL-провайдеров Cloudflare. Чтобы точно установить причину, обратитесь в службу поддержки with the following information provided by the visitor that observes the browser error:
- Результат выполнения https://aboutmybrowser.com/ ↗ .
- Вывод
https://<YOUR_DOMAIN>/cdn-cgi/tracefrom the visitor’s browser.
Некорректные заголовки HSTS
Симптом
Заголовки HSTS (Strict-Transport-Security и X-Content-Type-Options) в ответе не совпадают с настройками конфигурации, указанными в Настройки HSTS.
Решение
Возможно, вы настроили Response Header Transform Rules которые переопределяют значения заголовка HSTS, заданные в SSL/TLS приложение.
-
В панели управления Cloudflare перейдите в раздел Rules Обзор страницу.
Перейдите в Обзор ↗ -
В разделе Response Header Transform Rules, найдите правило, устанавливающее значение одного из заголовков HSTS (
Strict-Transport-SecurityилиX-Content-Type-Options). -
Удалите (или измените) правило, чтобы настройки конфигурации HSTS, заданные в SSL/TLS app применены.
-
Повторите эту процедуру для другого заголовка HSTS.
Другие ошибки
Симптом
Вы получаете ошибку NET::ERR_CERT_COMMON_NAME_INVALID в вашем браузере.
Решение
- Убедитесь, что используете браузер, поддерживающий SNI (Server Name Indication) ↗. См. Совместимость с браузерами для дополнительных сведений.
- Убедитесь, что имя хоста, к которому вы обращаетесь, задано как проксируется (оранжевое облако) на вкладке DNS вашего Cloudflare Dashboard.
- Если имя хоста, к которому вы обращаетесь, является поддоменом второго уровня (например,
dev.www.example.com), вам нужно будет выполнить одно из следующих действий:- Приобрести расширенный сертификат that covers
dev.www.example.com. - Загрузите Собственный SSL-сертификат that covers
dev.www.example.com. - Включите Total TLS
- Приобрести расширенный сертификат that covers
Kaspersky Antivirus
Чтобы избежать ошибок SSL в панели управления Cloudflare при использовании Kaspersky Antivirus, разрешите dash.cloudflare.com в Kaspersky.
Письмо о продлении подтверждения сертификата
Симптом
При нажатии Approve Certificate в письме о продлении Certificate Approval вы получаете следующее сообщение об ошибке:
An error occurred while attempting to validate your domain. Please try again later or contact support for assistance.
Решение
Проверьте статус сертификата на Панель управления Cloudflare ↗. Если статус Active, вы можете игнорировать это письмо и сообщение об ошибке.