跳转到内容
搜索文档

常见 SSL 错误

最后更新 查看 MarkdownAgent 设置

Let's Encrypt 证书链更新

症状

从 2024 年 9 月 9 日起,使用较旧设备(例如 Android 7.0 及更早版本)尝试连接您网站的访客会遇到访问问题或看到安全警告。

解决方法

最快解决此问题的方法是将证书更改为使用 Google Trust Services 作为证书颁发机构。

过时的浏览器

症状

在 Cloudflare 为您的域名提供 SSL 证书之前,各种浏览器的 HTTPS 流量可能出现以下错误:

  • Firefox_ssl_error_bad_cert_domain / This connection is untrusted
  • ChromeYour connection is not private
  • SafariSafari can't verify the identity of the website
  • Edge / Internet ExplorerThere is a problem with this website's security certificate(此网站的安全证书存在问题)

解决方法

即使 Cloudflare 已为您的域名配置 SSL 证书,较旧的浏览器仍可能显示有关不受信任 SSL 证书的错误,因为它们不支持 Cloudflare Universal SSL 证书使用的服务器名称指示(SNI)协议

要解决此问题,确定浏览器是否支持 SNI。如果不支持,请升级浏览器。


仅部分子域名返回 SSL 错误

症状

Cloudflare Universal SSL 证书 仅覆盖根域名(example.com)和一级子域名(blog.example.com)。如果访客在浏览器中访问二级子域名(例如 dev.www.example.com)时出现错误,但访问一级子域名时没有错误,请使用以下方法之一解决。

解决方法


Cloudflare Universal SSL 证书未激活

症状

所有活跃的 Cloudflare 域名都会获得 Universal SSL 证书。如果您观察到 SSL 错误,并且在 Cloudflare SSL/TLS 应用的边缘证书选项卡中没有 类型Universal 的证书,说明 Universal SSL 证书尚未配置完成。

我们的 SSL 证书供应商会在 Cloudflare 为域名签发证书之前验证每个 SSL 证书请求。此过程可能需要 15 分钟到 24 小时。我们的 SSL 证书供应商有时会将域名标记为需要额外审核。

解决方法

无 Universal 证书

如果您的 Cloudflare SSL 证书在 Cloudflare 域名激活后 24 小时内仍未签发:

暂时暂停 Cloudflare 将允许 HTTPS 流量从源站 Web 服务器正常提供,同时支持团队调查问题。

完整 DNS 设置

如果您的域名使用完整设置(full setup),请检查 DNS 记录。

Cloudflare SSL/TLS 证书仅适用于通过 Cloudflare 代理的流量。如果 SSL 错误仅发生在未代理到 Cloudflare 的主机名上,请将这些主机名通过 Cloudflare 代理。

部分 DNS 设置

如果您的域名使用 CNAME 设置(partial),请确认您当前的托管提供商是否启用了 CAA DNS 记录。如果是,请确保指定 Cloudflare 用于为您域名配置证书的证书颁发机构。


OCSP 响应错误

症状

访问您网站的访客观察到 OCSP 响应错误。

解决方法

此错误由浏览器版本引起,或需要 Cloudflare 的 SSL 供应商之一处理。为正确诊断,请联系支持团队,并提供观察到浏览器错误的访客提供的以下信息:

  1. https://aboutmybrowser.com/ 的输出。
  2. 访客浏览器访问 https://<YOUR_DOMAIN>/cdn-cgi/trace 的输出。

HSTS 标头不正确

症状

响应中的 HSTS 标头(Strict-Transport-SecurityX-Content-Type-Options)与 HSTS 设置中定义的配置设置不匹配。

解决方法

您可能配置了 响应标头转换规则(Response Header Transform Rules),覆盖了 SSL/TLS 应用中定义的 HSTS 标头值。

  1. 在 Cloudflare 仪表板中,前往 Rules Overview(规则概览) 页面。

    Go to Overview ↗
  2. Response Header Transform Rules(响应标头转换规则) 下,搜索设置 HSTS 标头(Strict-Transport-SecurityX-Content-Type-Options)值的规则。

  3. 删除(或编辑)该规则,以便应用 SSL/TLS 应用中定义的 HSTS 配置设置。

  4. 对另一个 HSTS 标头重复此过程。


其他错误

症状

您在浏览器中看到错误 NET::ERR_CERT_COMMON_NAME_INVALID

解决方法


Kaspersky Antivirus

为避免使用 Kaspersky Antivirus 时 Cloudflare 仪表板出现 SSL 错误,请在 Kaspersky 中允许 dash.cloudflare.com


证书批准续期电子邮件

症状

点击证书批准续期电子邮件中的 Approve Certificate 时,您收到以下错误消息:

An error occurred while attempting to validate your domain. Please try again later or contact support for assistance.

解决方法

Cloudflare 仪表板 上检查证书状态。如果状态为 Active,您可以忽略此电子邮件和错误消息。

这篇文档对您有帮助吗?