跳转到内容
搜索文档

ERR_SSL_VERSION_OR_CIPHER_MISMATCH(SSL 版本或密码套件不匹配)

最后更新 查看 MarkdownAgent 设置

在 Cloudflare 添加新域名后,访客的浏览器可能显示以下错误之一:

  • ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)
  • Unsupported protocol The client and server don't support a common SSL protocol version or cipher suite(Chrome)
  • SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)

当您的域名或子域名未被 SSL/TLS 证书覆盖时会出现此错误,通常由以下原因引起:

决策树

flowchart TD
accTitle: Troubleshooting ERR_SSL_VERSION_OR_CIPHER_MISMATCH decision tree
A>Is your certificate active?] -- Yes --> B>Is the DNS record proxied?]
A -- No --> C[Wait for certificate to activate or pause Cloudflare]
B -- No --> D[Proxy the DNS record]
B -- Yes --> E>Are you using a custom certificate?]
E -- Yes --> F[Custom certificate may be expired]
E -- No --> G>Are you accessing a multi-level subdomain?]
G -- Yes --> H[Get an advanced or custom certificate]

证书激活

对于使用主设置(完整)1 的域名,在域名激活后 15 分钟至 24 小时内,您的域名应自动获得 Universal SSL 证书2

该证书将覆盖您的 zone apex(example.com)和所有一级子域名(subdomain.example.com),即使您的记录为仅 DNS 也会签发。不过,仅当您的域名或子域名处于已代理状态时,才会呈现该证书。

Footnotes

  1. 最常见的 Cloudflare 设置,需要更改您的权威 nameserver。

  2. 签发时间取决于证书颁发机构(CA)要求的安全检查及其他要求。

潜在问题

如果访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查 Universal 证书的状态:

  1. 登录 Cloudflare 仪表板
  2. 选择您的账户和域名。
  3. 前往 Edge Certificates(边缘证书) 页面。
  4. 找到 类型Universal(通用) 的证书。
  5. 确保 状态Active(有效)

如果 状态 不是 Active(有效),您可以再等待一段时间让证书激活,或立即采取行动。

解决方案

如果需要立即解决此错误,请暂时暂停 Cloudflare

由于 Universal 证书最多可能需要 24 小时才能签发,请等待并监控证书状态。证书变为 Active(有效) 后,使用之前的方法取消暂停 Cloudflare。

如果 24 小时后证书仍未 Active(有效),请尝试用于解决超时问题的各种故障排除步骤。如果这些方法成功(证书变为 Active(有效)),使用之前的方法取消暂停 Cloudflare。


已代理的 DNS 记录

Cloudflare Universal 和 Advanced 证书仅覆盖您通过 Cloudflare 代理的域名和子域名。

如果主机名的 AAAAACNAME 记录的 代理状态仅 DNS,您需要将其更改为 已代理

代理状态会影响 Cloudflare 如何处理发往特定 DNS 记录的流量

证书过期

如果您有 Custom 证书,访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查其状态以确保未过期。

如果已过期,请上传替换证书


多级子域名

默认情况下,Cloudflare Universal SSL 证书仅覆盖您的 apex 域名和一级子域名。

主机名 Universal 证书是否覆盖?
example.com
www.example.com
docs.example.com
dev.docs.example.com
test.dev.api.example.com

这意味着您可能在多级子域名上遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)。

若要防止多级子域名出现不安全的连接,请执行以下操作之一:

若以上方案均不可行,您也可以移除该多级子域名。

这篇文档对您有帮助吗?