← Cloudflare SSL/TLS / ssl / troubleshooting
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
После того как вы добавить новый домен в Cloudflare, браузеры ваших посетителей могут отображать одну из следующих ошибок:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)Unsupported protocol The client and server don’t support a common SSL protocol version or cipher suite(Chrome)SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)
Эта ошибка возникает, когда домен или поддомен не покрыт сертификатом SSL/TLS. Обычно причина в следующем:
- задержка активации сертификата.
- Одна непроксированная DNS-запись домена или поддомена.
- Одна истёкший Custom-сертификат.
- многоуровневый субдомен (
test.dev.example.com).
Дерево решений
flowchart TD
accTitle: Troubleshooting ERR_SSL_VERSION_OR_CIPHER_MISMATCH decision tree
A>Is your certificate active?] -- Yes --> B>Is the DNS record proxied?]
A -- No --> C[Wait for certificate to activate or pause Cloudflare]
B -- No --> D[Proxy the DNS record]
B -- Yes --> E>Are you using a custom certificate?]
E -- Yes --> F[Custom certificate may be expired]
E -- No --> G>Are you accessing a multi-level subdomain?]
G -- Yes --> H[Get an advanced or custom certificate]
Активация сертификата
Для доменов на основная настройка (полная)1, ваш домен должен автоматически получит свой сертификат Universal SSL в течение от 15 минут до 24 часов активации домена2.
Этот сертификат будет распространяться на корень зоны (example.com) и всех поддоменов первого уровня (subdomain.example.com), и выпускается, даже если ваши записи имеют тип DNS only. Однако сертификат будет предъявлен только в том случае, если ваш домен или поддомены проксируется.
Сноски
Возможные проблемы
Если у ваших посетителей возникают ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox), проверьте статус вашего сертификата Universal:
- Войдите в Панель управления Cloudflare ↗.
- Выберите аккаунт и домен.
- Перейдите в Edge Certificates ↗ страницу.
- Найдите сертификат с Тип Universal.
- Убедитесь, что Статус это Активно.
Если Статус это что-либо, отличное от Активно, вы можете либо немного подождать активации сертификата, либо предпринять немедленные действия.
Решения
Если вам нужно немедленно устранить эту ошибку, временно приостановить работу Cloudflare.
Поскольку выпуск сертификатов Universal SSL может занимать до 24 часов, подождите и отслеживать статус сертификата. Как только ваш сертификат станет Активно, возобновите работу Cloudflare тем же способом, который вы использовали ранее.
Если ваш сертификат до сих пор не Активно спустя 24 часа попробуйте выполнить действия по устранению неполадок, используемые для устранить проблемы с тайм-аутом. Если эти методы срабатывают успешно (и ваш сертификат становится Активно), возобновите работу Cloudflare тем же способом, который вы использовали ранее.
Проксируемые DNS-записи
Сертификаты Cloudflare Universal и Advanced распространяются только на домены и поддомены, которые вы проксируется через Cloudflare.
Если Статус прокси A, AAAA, или CNAME записи для имени хоста DNS-only, вам нужно будет изменить его на Proxied.
Истечение срока действия сертификата
Если у вас есть Собственный сертификат и посетители сталкиваются с ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox), проверьте его статус чтобы убедиться, что срок его действия не истёк.
Если срок его действия истек, загрузить сертификат для замены.
Многоуровневые поддомены
По умолчанию Cloudflare Сертификаты Universal SSL покрывают только ваш корневой домен и один уровень поддомена.
| Имя хоста | Покрывается сертификатом Universal? |
|---|---|
example.com |
Да |
www.example.com |
Да |
docs.example.com |
Да |
dev.docs.example.com |
Нет |
test.dev.api.example.com |
Нет |
Это означает, что вы можете столкнуться с ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome) или SSL_ERROR_NO_CYPHER_OVERLAP (Firefox) в многоуровневых поддоменах.
Чтобы предотвратить незащищённые подключения на многоуровневом поддомене, выполните одно из следующих действий:
- Включите Total TLS, который автоматически выпускает отдельные сертификаты для проксируемых хостов, не охваченных Universal-сертификатом.
- Закажите Расширенный сертификат покрывающего поддомен.
- Загрузите Custom Certificate покрывающего поддомен.
Если ни одно из этих решений не помогает, можно также удалить многоуровневый поддомен.