从 2024 年 9 月 9 日起,使用较旧设备(例如 Android 7.0 及更早版本)尝试连接您网站的访客会遇到访问问题或看到安全警告。
最快解决此问题的方法是将证书更改为使用 Google Trust Services 作为证书颁发机构。
在 Cloudflare 为您的域名提供 SSL 证书之前,各种浏览器的 HTTPS 流量可能出现以下错误:
- Firefox:
_ssl_error_bad_cert_domain/This connection is untrusted - Chrome:
Your connection is not private - Safari:
Safari can't verify the identity of the website - Edge / Internet Explorer:
There is a problem with this website's security certificate(此网站的安全证书存在问题)
即使 Cloudflare 已为您的域名配置 SSL 证书,较旧的浏览器仍可能显示有关不受信任 SSL 证书的错误,因为它们不支持 Cloudflare Universal SSL 证书使用的服务器名称指示(SNI)协议 ↗。
要解决此问题,确定浏览器是否支持 SNI ↗。如果不支持,请升级浏览器。
Cloudflare Universal SSL 证书 仅覆盖根域名(example.com)和一级子域名(blog.example.com)。如果访客在浏览器中访问二级子域名(例如 dev.www.example.com)时出现错误,但访问一级子域名时没有错误,请使用以下方法之一解决。
- 购买覆盖
dev.www.example.com的 Advanced 证书。 - 上传覆盖
dev.www.example.com的 Custom SSL 证书。 - 启用 Total TLS。
- 如果您在源站 Web 服务器上有二级子域名的有效证书,将
dev.www的 DNS 记录更改为 仅 DNS(灰色云)。
所有活跃的 Cloudflare 域名都会获得 Universal SSL 证书。如果您观察到 SSL 错误,并且在 Cloudflare SSL/TLS 应用的边缘证书选项卡中没有 类型 为 Universal 的证书,说明 Universal SSL 证书尚未配置完成。
我们的 SSL 证书供应商会在 Cloudflare 为域名签发证书之前验证每个 SSL 证书请求。此过程可能需要 15 分钟到 24 小时。我们的 SSL 证书供应商有时会将域名标记为需要额外审核。
如果您的 Cloudflare SSL 证书在 Cloudflare 域名激活后 24 小时内仍未签发:
- 如果您的源站 Web 服务器有有效的 SSL 证书,暂时暂停 Cloudflare,并
- 联系支持团队并提供错误截图。
暂时暂停 Cloudflare 将允许 HTTPS 流量从源站 Web 服务器正常提供,同时支持团队调查问题。
如果您的域名使用完整设置(full setup),请检查 DNS 记录。
Cloudflare SSL/TLS 证书仅适用于通过 Cloudflare 代理的流量。如果 SSL 错误仅发生在未代理到 Cloudflare 的主机名上,请将这些主机名通过 Cloudflare 代理。
如果您的域名使用 CNAME 设置(partial),请确认您当前的托管提供商是否启用了 CAA DNS 记录。如果是,请确保指定 Cloudflare 用于为您域名配置证书的证书颁发机构。
访问您网站的访客观察到 OCSP 响应错误。
此错误由浏览器版本引起,或需要 Cloudflare 的 SSL 供应商之一处理。为正确诊断,请联系支持团队,并提供观察到浏览器错误的访客提供的以下信息:
- https://aboutmybrowser.com/ ↗ 的输出。
- 访客浏览器访问
https://<YOUR_DOMAIN>/cdn-cgi/trace的输出。
响应中的 HSTS 标头(Strict-Transport-Security 和 X-Content-Type-Options)与 HSTS 设置中定义的配置设置不匹配。
您可能配置了 响应标头转换规则(Response Header Transform Rules),覆盖了 SSL/TLS 应用中定义的 HSTS 标头值。
-
在 Cloudflare 仪表板中,前往 Rules Overview(规则概览) 页面。
Go to Overview ↗ -
在 Response Header Transform Rules(响应标头转换规则) 下,搜索设置 HSTS 标头(
Strict-Transport-Security或X-Content-Type-Options)值的规则。 -
删除(或编辑)该规则,以便应用 SSL/TLS 应用中定义的 HSTS 配置设置。
-
对另一个 HSTS 标头重复此过程。
您在浏览器中看到错误 NET::ERR_CERT_COMMON_NAME_INVALID。
- 确保您使用的浏览器支持 SNI(Server Name Indication) ↗。更多详情,请参阅浏览器兼容性。
- 确保您访问的主机名在 Cloudflare 仪表板的 DNS 选项卡中设置为已代理(橙色云)。
- 如果您访问的主机名是二级子域名(例如
dev.www.example.com),您需要:- 购买覆盖
dev.www.example.com的 Advanced 证书。 - 上传覆盖
dev.www.example.com的 Custom SSL 证书。 - 启用 Total TLS
- 购买覆盖
为避免使用 Kaspersky Antivirus 时 Cloudflare 仪表板出现 SSL 错误,请在 Kaspersky 中允许 dash.cloudflare.com。
点击证书批准续期电子邮件中的 Approve Certificate 时,您收到以下错误消息:
An error occurred while attempting to validate your domain. Please try again later or contact support for assistance.
在 Cloudflare 仪表板 ↗ 上检查证书状态。如果状态为 Active,您可以忽略此电子邮件和错误消息。