跳转到内容
搜索文档

ERR_SSL_PROTOCOL_ERROR(SSL 协议错误)

最后更新 查看 MarkdownAgent 设置

如果访问您网站的访客遇到 SSL 协议错误,例如:

  • ERR_SSL_PROTOCOL_ERROR(Chrome)
  • Secure Connection FailedPR_END_OF_FILE_ERROR(Firefox)
  • Safari can't open the page because it couldn't establish a secure connection to the server(Safari)

这些错误表明 SSL/TLS 握手失败。可能由多种原因引起,包括证书问题、协议不兼容或网络干扰。

首先排除常见原因

在调查协议特定问题之前,请验证错误不是由以下原因引起的:


测试 HTTP/3 (QUIC) 兼容性

HTTP/3 使用基于 UDP 的 QUIC 协议,某些网络、防火墙或设备可能不完全支持。如果访客遇到间歇性 SSL 协议错误,HTTP/3 可能是原因。

何时怀疑 HTTP/3 问题

  • 错误间歇性发生,而非每次请求都发生
  • 问题仅影响部分访客(通常是企业网络或某些 ISP 上的用户)
  • 访客报告多次刷新后网站可以正常工作
  • 使用 VPN 时问题不会发生

如何测试

暂时禁用 HTTP/3 以确定是否为原因:

  1. 在 Cloudflare 仪表板中,前往 **Protocol Optimization(协议优化)**页面。 Go to Settings ↗
  2. 关闭 HTTP/3 (with QUIC)(HTTP/3(含 QUIC))。
  3. 请受影响的访客再次测试。

如果禁用 HTTP/3 解决了问题,访客的网络可能阻止或错误处理 UDP 443 端口的流量。测试后请重新启用 HTTP/3,并与访客合作确定具体的网络问题。


测试 TLS 1.3 兼容性

TLS 1.3 是最新版本的 TLS 协议,提供改进的安全性和性能。但是,执行 SSL/TLS 检查的一些网络安全设备可能不完全支持 TLS 1.3。

何时怀疑 TLS 1.3 问题

  • 使用带 SSL 检查的企业网络的访客报告连接问题
  • 访客设备上安装了带 HTTPS 扫描的防病毒软件
  • 错误对特定访客持续发生,但对其他人不发生

如何测试

暂时禁用 TLS 1.3 以确定是否为原因:

  1. 在 Cloudflare 仪表板中,前往 **Edge Certificates(边缘证书)**页面。 Go to Edge Certificates ↗
  2. 找到 **TLS 1.3(TLS 1.3)**并将其关闭。
  3. 请受影响的访客再次测试。

如果禁用 TLS 1.3 解决了问题,访客的网络有不支持 TLS 1.3 的中间盒(防火墙、代理或防病毒软件)。测试后请重新启用 TLS 1.3,并请访客:

  • 更新安全软件到支持 TLS 1.3 的版本
  • 联系 IT 部门更新网络安全设备
  • 暂时禁用防病毒软件中的 HTTPS 扫描

如果无法确定根本原因,请联系 Cloudflare 支持团队,并提供受影响访客的失败 TLS 握手数据包捕获。


ISP 和网络干扰

某些互联网服务提供商(ISP)和企业网络部署的安全功能可能干扰 HTTPS 连接:

  • DPI(深度数据包检测) - 检查加密流量,可能干扰无法分析的连接
  • SSL/TLS 拦截代理 - 拦截并重新加密流量,可能与新协议失败
  • 家长控制或内容过滤器 - 可能阻止或干扰到某些网站的连接
  • 运营商级 NAT (CGNAT) - 可能导致连接问题,尤其是使用基于 UDP 的协议(如 QUIC)时

如何识别网络干扰

请受影响的访客:

  1. 尝试不同的网络 - 使用移动数据代替 Wi-Fi,或尝试不同的 ISP
  2. 使用 VPN - 如果通过 VPN 可以访问网站,ISP 或本地网络可能在干扰
  3. 禁用本地安全软件 - 暂时禁用防病毒或防火墙软件进行测试
  4. 联系 ISP - 某些 ISP 有可以应要求禁用的安全功能

如果确认存在网络干扰

如果问题由访客的 ISP 或网络引起:

  • 访客可能需要联系 ISP 将域名添加到允许列表或禁用特定安全功能
  • 对于企业网络,IT 部门可能需要更新防火墙或代理规则
  • 作为网站所有者,您的选择有限,因为干扰发生在 Cloudflare 之外

收集诊断信息

如果上述步骤未能解决问题,请从受影响的访客处收集以下信息:

  1. Cloudflare 诊断数据 - 请访客访问 https://your-domain.com/cdn-cgi/trace 并分享输出
  2. 确切的错误消息 - 浏览器中的完整错误文本和错误代码
  3. 浏览器和操作系统版本 - 包括安装的任何安全软件
  4. 网络信息 - 是否在企业网络上、使用 VPN 或配置了任何代理

检查 Cloudflare Status 以确认没有影响 SSL/TLS 的持续事件。

如果问题持续存在并影响许多访客,请联系 Cloudflare 支持团队,并提供收集的诊断信息。

这篇文档对您有帮助吗?