如果访问您网站的访客遇到 SSL 协议错误,例如:
ERR_SSL_PROTOCOL_ERROR(Chrome)Secure Connection Failed或PR_END_OF_FILE_ERROR(Firefox)Safari can't open the page because it couldn't establish a secure connection to the server(Safari)
这些错误表明 SSL/TLS 握手失败。可能由多种原因引起,包括证书问题、协议不兼容或网络干扰。
在调查协议特定问题之前,请验证错误不是由以下原因引起的:
- 证书尚未激活 - 如果您最近添加了域名,请等待 Universal SSL 证书激活。
- 多级子域名未覆盖 - Universal SSL 仅覆盖一级子域名。请参阅 ERR_SSL_VERSION_OR_CIPHER_MISMATCH 了解解决方案。
- 密码套件不匹配 - 较旧的客户端可能不支持现代密码套件。请参阅密码套件了解配置选项。
HTTP/3 使用基于 UDP 的 QUIC 协议,某些网络、防火墙或设备可能不完全支持。如果访客遇到间歇性 SSL 协议错误,HTTP/3 可能是原因。
- 错误间歇性发生,而非每次请求都发生
- 问题仅影响部分访客(通常是企业网络或某些 ISP 上的用户)
- 访客报告多次刷新后网站可以正常工作
- 使用 VPN 时问题不会发生
暂时禁用 HTTP/3 以确定是否为原因:
- 在 Cloudflare 仪表板中,前往 **Protocol Optimization(协议优化)**页面。 Go to Settings ↗
- 关闭 HTTP/3 (with QUIC)(HTTP/3(含 QUIC))。
- 请受影响的访客再次测试。
如果禁用 HTTP/3 解决了问题,访客的网络可能阻止或错误处理 UDP 443 端口的流量。测试后请重新启用 HTTP/3,并与访客合作确定具体的网络问题。
TLS 1.3 是最新版本的 TLS 协议,提供改进的安全性和性能。但是,执行 SSL/TLS 检查的一些网络安全设备可能不完全支持 TLS 1.3。
- 使用带 SSL 检查的企业网络的访客报告连接问题
- 访客设备上安装了带 HTTPS 扫描的防病毒软件
- 错误对特定访客持续发生,但对其他人不发生
暂时禁用 TLS 1.3 以确定是否为原因:
- 在 Cloudflare 仪表板中,前往 **Edge Certificates(边缘证书)**页面。 Go to Edge Certificates ↗
- 找到 **TLS 1.3(TLS 1.3)**并将其关闭。
- 请受影响的访客再次测试。
如果禁用 TLS 1.3 解决了问题,访客的网络有不支持 TLS 1.3 的中间盒(防火墙、代理或防病毒软件)。测试后请重新启用 TLS 1.3,并请访客:
- 更新安全软件到支持 TLS 1.3 的版本
- 联系 IT 部门更新网络安全设备
- 暂时禁用防病毒软件中的 HTTPS 扫描
如果无法确定根本原因,请联系 Cloudflare 支持团队,并提供受影响访客的失败 TLS 握手数据包捕获。
某些互联网服务提供商(ISP)和企业网络部署的安全功能可能干扰 HTTPS 连接:
- DPI(深度数据包检测) - 检查加密流量,可能干扰无法分析的连接
- SSL/TLS 拦截代理 - 拦截并重新加密流量,可能与新协议失败
- 家长控制或内容过滤器 - 可能阻止或干扰到某些网站的连接
- 运营商级 NAT (CGNAT) - 可能导致连接问题,尤其是使用基于 UDP 的协议(如 QUIC)时
请受影响的访客:
- 尝试不同的网络 - 使用移动数据代替 Wi-Fi,或尝试不同的 ISP
- 使用 VPN - 如果通过 VPN 可以访问网站,ISP 或本地网络可能在干扰
- 禁用本地安全软件 - 暂时禁用防病毒或防火墙软件进行测试
- 联系 ISP - 某些 ISP 有可以应要求禁用的安全功能
如果问题由访客的 ISP 或网络引起:
- 访客可能需要联系 ISP 将域名添加到允许列表或禁用特定安全功能
- 对于企业网络,IT 部门可能需要更新防火墙或代理规则
- 作为网站所有者,您的选择有限,因为干扰发生在 Cloudflare 之外
如果上述步骤未能解决问题,请从受影响的访客处收集以下信息:
- Cloudflare 诊断数据 - 请访客访问
https://your-domain.com/cdn-cgi/trace并分享输出 - 确切的错误消息 - 浏览器中的完整错误文本和错误代码
- 浏览器和操作系统版本 - 包括安装的任何安全软件
- 网络信息 - 是否在企业网络上、使用 VPN 或配置了任何代理
检查 Cloudflare Status ↗ 以确认没有影响 SSL/TLS 的持续事件。
如果问题持续存在并影响许多访客,请联系 Cloudflare 支持团队,并提供收集的诊断信息。