在 Cloudflare 添加新域名后,访客的浏览器可能显示以下错误之一:
ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)Unsupported protocol The client and server don't support a common SSL protocol version or cipher suite(Chrome)SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)
当您的域名或子域名未被 SSL/TLS 证书覆盖时会出现此错误,通常由以下原因引起:
- 证书激活延迟。
- 未代理的域名或子域名 DNS 记录。
- 过期的 Custom 证书。
- 多级子域名(
test.dev.example.com)。
flowchart TD accTitle: Troubleshooting ERR_SSL_VERSION_OR_CIPHER_MISMATCH decision tree A>Is your certificate active?] -- Yes --> B>Is the DNS record proxied?] A -- No --> C[Wait for certificate to activate or pause Cloudflare] B -- No --> D[Proxy the DNS record] B -- Yes --> E>Are you using a custom certificate?] E -- Yes --> F[Custom certificate may be expired] E -- No --> G>Are you accessing a multi-level subdomain?] G -- Yes --> H[Get an advanced or custom certificate]
对于使用主设置(完整)1 的域名,在域名激活后 15 分钟至 24 小时内,您的域名应自动获得 Universal SSL 证书2。
该证书将覆盖您的 zone apex(example.com)和所有一级子域名(subdomain.example.com),即使您的记录为仅 DNS 也会签发。不过,仅当您的域名或子域名处于已代理状态时,才会呈现该证书。
如果访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查 Universal 证书的状态:
- 登录 Cloudflare 仪表板 ↗。
- 选择您的账户和域名。
- 前往 Edge Certificates(边缘证书) ↗ 页面。
- 找到 类型 为 Universal(通用) 的证书。
- 确保 状态 为 Active(有效)。
如果 状态 不是 Active(有效),您可以再等待一段时间让证书激活,或立即采取行动。
如果需要立即解决此错误,请暂时暂停 Cloudflare。
由于 Universal 证书最多可能需要 24 小时才能签发,请等待并监控证书状态。证书变为 Active(有效) 后,使用之前的方法取消暂停 Cloudflare。
如果 24 小时后证书仍未 Active(有效),请尝试用于解决超时问题的各种故障排除步骤。如果这些方法成功(证书变为 Active(有效)),使用之前的方法取消暂停 Cloudflare。
Cloudflare Universal 和 Advanced 证书仅覆盖您通过 Cloudflare 代理的域名和子域名。
如果主机名的 A、AAAA 或 CNAME 记录的 代理状态 为 仅 DNS,您需要将其更改为 已代理。
如果您有 Custom 证书,访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查其状态以确保未过期。
如果已过期,请上传替换证书。
默认情况下,Cloudflare Universal SSL 证书仅覆盖您的 apex 域名和一级子域名。
| 主机名 | Universal 证书是否覆盖? |
|---|---|
example.com |
是 |
www.example.com |
是 |
docs.example.com |
是 |
dev.docs.example.com |
否 |
test.dev.api.example.com |
否 |
这意味着您可能在多级子域名上遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)。
若要防止多级子域名出现不安全的连接,请执行以下操作之一:
- 启用 Total TLS,它会自动为 Universal 证书未覆盖的已代理主机名签发独立证书。
- 订购覆盖该子域名的 Advanced Certificate。
- 上传覆盖该子域名的 Custom Certificate。
若以上方案均不可行,您也可以移除该多级子域名。