INTEGRITY Документация

ERR_SSL_VERSION_OR_CIPHER_MISMATCH

После того как вы добавить новый домен в Cloudflare, браузеры ваших посетителей могут отображать одну из следующих ошибок:

Эта ошибка возникает, когда домен или поддомен не покрыт сертификатом SSL/TLS. Обычно причина в следующем:

Дерево решений

flowchart TD
accTitle: Troubleshooting ERR_SSL_VERSION_OR_CIPHER_MISMATCH decision tree
A>Is your certificate active?] -- Yes --> B>Is the DNS record proxied?]
A -- No --> C[Wait for certificate to activate or pause Cloudflare]
B -- No --> D[Proxy the DNS record]
B -- Yes --> E>Are you using a custom certificate?]
E -- Yes --> F[Custom certificate may be expired]
E -- No --> G>Are you accessing a multi-level subdomain?]
G -- Yes --> H[Get an advanced or custom certificate]

Активация сертификата

Для доменов на основная настройка (полная)1, ваш домен должен автоматически получит свой сертификат Universal SSL в течение от 15 минут до 24 часов активации домена2.

Этот сертификат будет распространяться на корень зоны (example.com) и всех поддоменов первого уровня (subdomain.example.com), и выпускается, даже если ваши записи имеют тип DNS only. Однако сертификат будет предъявлен только в том случае, если ваш домен или поддомены проксируется.

Сноски

  1. Наиболее распространённая настройка Cloudflare, которая предполагает изменение ваших авторитативных серверов имён.

  2. Время выпуска зависит от определённых проверок безопасности и других требований, установленных удостоверяющими центрами (CA).

Возможные проблемы

Если у ваших посетителей возникают ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox), проверьте статус вашего сертификата Universal:

  1. Войдите в Панель управления Cloudflare.
  2. Выберите аккаунт и домен.
  3. Перейдите в Edge Certificates страницу.
  4. Найдите сертификат с Тип Universal.
  5. Убедитесь, что Статус это Активно.

Если Статус это что-либо, отличное от Активно, вы можете либо немного подождать активации сертификата, либо предпринять немедленные действия.

Решения

Если вам нужно немедленно устранить эту ошибку, временно приостановить работу Cloudflare.

Поскольку выпуск сертификатов Universal SSL может занимать до 24 часов, подождите и отслеживать статус сертификата. Как только ваш сертификат станет Активно, возобновите работу Cloudflare тем же способом, который вы использовали ранее.

Если ваш сертификат до сих пор не Активно спустя 24 часа попробуйте выполнить действия по устранению неполадок, используемые для устранить проблемы с тайм-аутом. Если эти методы срабатывают успешно (и ваш сертификат становится Активно), возобновите работу Cloudflare тем же способом, который вы использовали ранее.


Проксируемые DNS-записи

Сертификаты Cloudflare Universal и Advanced распространяются только на домены и поддомены, которые вы проксируется через Cloudflare.

Если Статус прокси A, AAAA, или CNAME записи для имени хоста DNS-only, вам нужно будет изменить его на Proxied.

Статус прокси влияет на то, как Cloudflare обрабатывает трафик, предназначенный для определённых DNS-записей

Истечение срока действия сертификата

Если у вас есть Собственный сертификат и посетители сталкиваются с ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox), проверьте его статус чтобы убедиться, что срок его действия не истёк.

Если срок его действия истек, загрузить сертификат для замены.


Многоуровневые поддомены

По умолчанию Cloudflare Сертификаты Universal SSL покрывают только ваш корневой домен и один уровень поддомена.

Имя хоста Покрывается сертификатом Universal?
example.com Да
www.example.com Да
docs.example.com Да
dev.docs.example.com Нет
test.dev.api.example.com Нет

Это означает, что вы можете столкнуться с ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox) в многоуровневых поддоменах.

Чтобы предотвратить незащищённые подключения на многоуровневом поддомене, выполните одно из следующих действий:

Если ни одно из этих решений не помогает, можно также удалить многоуровневый поддомен.