跳转到内容
搜索文档

ERR_SSL_VERSION_OR_CIPHER_MISMATCH(SSL 版本或密码套件不匹配)

最后更新 查看 MarkdownAgent 设置

在 Cloudflare 添加新域名后,访客的浏览器可能显示以下错误之一:

  • ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)
  • Unsupported protocol The client and server don't support a common SSL protocol version or cipher suite(Chrome)
  • SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)

当您的域名或子域名未被 SSL/TLS 证书覆盖时会出现此错误,通常由以下原因引起:

决策树

flowchart TD
accTitle: Troubleshooting ERR_SSL_VERSION_OR_CIPHER_MISMATCH decision tree
A>Is your certificate active?] -- Yes --> B>Is the DNS record proxied?]
A -- No --> C[Wait for certificate to activate or pause Cloudflare]
B -- No --> D[Proxy the DNS record]
B -- Yes --> E>Are you using a custom certificate?]
E -- Yes --> F[Custom certificate may be expired]
E -- No --> G>Are you accessing a multi-level subdomain?]
G -- Yes --> H[Get an advanced or custom certificate]

证书激活

对于使用主设置(完整)1 的域名,在域名激活后 15 分钟至 24 小时内,您的域名应自动获得 Universal SSL 证书2。

该证书将覆盖您的 zone apex(example.com)和所有一级子域名(subdomain.example.com),即使您的记录为仅 DNS 也会签发。不过,仅当您的域名或子域名处于已代理状态时,才会呈现该证书。

Footnotes

  1. 最常见的 Cloudflare 设置,需要更改您的权威 nameserver。 ↩

  2. 签发时间取决于证书颁发机构(CA)要求的安全检查及其他要求。 ↩

潜在问题

如果访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查 Universal 证书的状态:

  1. 登录 Cloudflare 仪表板 ↗。
  2. 选择您的账户和域名。
  3. 前往 Edge Certificates(边缘证书) ↗ 页面。
  4. 找到 类型 为 Universal(通用) 的证书。
  5. 确保 状态 为 Active(有效)。

如果 状态 不是 Active(有效),您可以再等待一段时间让证书激活,或立即采取行动。

解决方案

如果需要立即解决此错误,请暂时暂停 Cloudflare。

由于 Universal 证书最多可能需要 24 小时才能签发,请等待并监控证书状态。证书变为 Active(有效) 后,使用之前的方法取消暂停 Cloudflare。

如果 24 小时后证书仍未 Active(有效),请尝试用于解决超时问题的各种故障排除步骤。如果这些方法成功(证书变为 Active(有效)),使用之前的方法取消暂停 Cloudflare。


已代理的 DNS 记录

Cloudflare Universal 和 Advanced 证书仅覆盖您通过 Cloudflare 代理的域名和子域名。

如果主机名的 A、AAAA 或 CNAME 记录的 代理状态 为 仅 DNS,您需要将其更改为 已代理。

代理状态会影响 Cloudflare 如何处理发往特定 DNS 记录的流量

证书过期

如果您有 Custom 证书,访客遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox),请检查其状态以确保未过期。

如果已过期,请上传替换证书。


多级子域名

默认情况下,Cloudflare Universal SSL 证书仅覆盖您的 apex 域名和一级子域名。

主机名 Universal 证书是否覆盖?
example.com 是
www.example.com 是
docs.example.com 是
dev.docs.example.com 否
test.dev.api.example.com 否

这意味着您可能在多级子域名上遇到 ERR_SSL_VERSION_OR_CIPHER_MISMATCH(Chrome)或 SSL_ERROR_NO_CYPHER_OVERLAP(Firefox)。

若要防止多级子域名出现不安全的连接,请执行以下操作之一:

若以上方案均不可行,您也可以移除该多级子域名。

这篇文档对您有帮助吗?