【问题标题】:CloudFlare 525 Handshake SSL failed after ubuntu updateubuntu 更新后 CloudFlare 525 握手 SSL 失败
【发布时间】:2016-10-18 09:31:33
【问题描述】:

我在 DigitalOcean 有 2 台服务器。两者都有 2 个通过 Cloudflare 设置 SSL 和 DNS 的站点。它们都是相同的设置(nginx)。

昨天升级其中一台服务器后,我在尝试访问这两个站点时开始出错,525 SSL 握手失败。虽然服务器上尚未更新的 2 个站点工作正常。

我使用 Ubuntu 14.04.5 LTS(GNU/Linux 3.13.0-57-generic x86_64)

这里是更新的包:

apt
apt-transport-https
apt-utils
bind9-host
dnsutils
isc-dhcp-client
isc-dhcp-common
libapt-inst1.5
libapt-pkg4.12
libbind9-90
libdbd-mysql-perl
libdns100
libisc95
libisccc90
libisccfg90
liblwres90
libpython3.4-minimal
libpython3.4-stdlib
libssl-dev
libssl-doc
libssl1.0.0
linux-libc-dev
ntp
ntpdate
openssl
php5-cli
php5-common
php5-curl
php5-fpm
php5-gd
php5-mysql
php5-readline
python3-update-manager
python3.4
python3.4-minimal
tzdata
update-manager-core

我一直在试图找出其中一个如何破坏网站,但没有。看起来该链接可能使用 openssl 或 apt-transport-https。有人遇到类似问题吗?

【问题讨论】:

    标签: ubuntu ssl digital-ocean cloudflare handshake


    【解决方案1】:

    在您的方案中需要检查两个主要事项,但 Cloudflare 知识库有一些额外的 525 error debugging steps 可能对您有用。

    可能是cipher suites that Cloudflare accepts 和源服务器使用的密码套件不匹配。 Cloudflare 仅支持 TLS 1、1.1 和 1.2(TLS 1.3 处于测试阶段);不支持旧的 SSLv3 或 SSLv2 协议。 Cloudflare 还支持受限密码列表。确保您的 OpenSSL 版本支持cipher suites that Cloudflare support

    还要确保如果 Cloudflare SSL 配置设置为“完整”,您的源服务器需要能够接受入站 SSL 连接,如果设置为“完整(严格)”,您的网络服务器需要具有签名证书或安装了Cloudflare Origin CA certificate。只有在灵活 SSL 模式下,Cloudflare 才会终止 SSL 连接。

    测试您的 SSL 配置是个好主意,直​​接访问您的源 Web 服务器以查看问题所在;使用 OpenSSL,您可以检查是否可以建立连接:

    openssl s_client -connect [origin server IP]:443
    

    然后您可以使用以下方法测试 TLSv1 支持:

    openssl s_client -connect [origin server IP]:443 -tls1
    

    【讨论】:

    • 您好,感谢您的回答。我收到此错误,您有什么想法吗? CONNECTED(00000003) 73522:error:1409E0E5:SSL 例程:SSL3_WRITE_BYTES:ssl 握手失败:/BuildRoot/Library/Caches/com.apple.xbs/Sources/OpenSSL098/OpenSSL098-64/src/ssl/s3_pkt.c:566:
    • 顺便说一句,该选项在 cloudflare 中设置为 FULL 并且在更新之前运行良好。密码套件在我的 nginx 配置中设置得很好。
    • 如果我运行 openssl s_client -connect domain.com:443 -tls1 我得到这个:CONNECTED(00000003) 74077:error:14094438:SSL routines:SSL3_READ_BYTES:tlsv1 alert internal error:/BuildRoot/Library/Caches/com.apple.xbs/Sources/OpenSSL098/OpenSSL098-64/src/ssl/s3_pkt.c:1145:SSL alert number 80 74077:error:1409E0E5:SSL routines:SSL3_WRITE_BYTES:ssl handshake failure:/BuildRoot/Library/Caches/com.apple.xbs/Sources/OpenSSL098/OpenSSL098-64/src/ssl/s3_pkt.c:566:
    • 如果你登录到服务器并运行openssl version,输出是什么?
    • 这里是:OpenSSL 1.0.1f 2014 年 1 月 6 日
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-08-23
    • 2015-12-21
    • 1970-01-01
    • 2020-09-02
    • 1970-01-01
    • 2018-07-28
    相关资源
    最近更新 更多