SSL/TLS 握手失败是运维中常见的问题,处理时需要先定位阶段和原因,再针对性解决。下面给你一套可落地的排查与处理思路。
SSL 握手大致流程:
常见现象对应阶段:
telnet domain 443
# 或
nc -vz domain 443
openssl s_client -connect domain:443 -servername domain
重点看:
Verify return codeSSL-Session 中协议版本表现:
处理:
openssl x509 -in cert.pem -noout -dates
表现:
处理:
nmap --script ssl-enum-ciphers -p 443 domain
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
表现:
处理:
openssl s_client -connect ip:443 -servername domain
表现:
处理:
表现:
处理:
date
ntpdate -u ntp.aliyun.com
表现:
处理:
| 场景 | 可能原因 | 动作 |
|---|---|---|
| 浏览器报 NET::ERR_CERT_xxx | 证书问题 | 换/续证书 |
| curl: unknown protocol | 端口非 HTTPS | 改 443 或配置 |
| 老系统连不上 | TLS 版本低 | 开兼容协议 |
| 内网正常外网失败 | CDN/WAF | 查回源 |
| 偶发失败 | 超时/资源 | 查负载 |
sslscan / testssl.sh如果你愿意,可以贴:
我可以帮你精确判断是哪一类握手失败。
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。