SSL_read () не удалось (SSL: ошибка: 140943F2: подпрограммы SSL: SSL3_READ_BYTES: ошибка sslv3 в nginx

30.05.2017 09:44:59 [отладка] 3486 # 3486: * 1221 бесплатно: 000055D2824FBC40, неиспользуемые: 24

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 обратный вызов статуса сертификата SSL

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_do_handshake: -1

2017/05 / 30 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_get_error: 2

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 повторно используемое соединение: 0

2017 / 30.05, 09:57:01 [отладка] 3486 # 3486: * 1223 Обработчик рукопожатия SSL: 0

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_do_handshake: 1

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL: TLSv1.2, шифр: «ECDHE-RSA-AES256- GCM-SHA384 TLSv1.2 Kx = ECDH Au = RSA Enc = AESGCM (256) Mac = AEAD "

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 повторно используемое соединение: 1

2017/05/30 09:57:01 [отладка] 3486 # 3486: * 1223 обработчик запроса ожидания http

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 malloc: 000055D282587F80: 1024

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_read: -1

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_get_error : 2

2017/05/30 09:57:01 [отладка] 3486 # 3486: * 1223 бесплатно: 000055D282587F80

2017/05/30 09:57:01 [отладка] 3486 # 3486: * 1223 http обработчик запроса ожидания

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 malloc: 000055D282587F80: 1024

30.05.2017 09:57:01 [отладка] 3486 # 3486:* 1223 SSL_read: 0

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_get_error: 1

30.05.2017 09:57:01 [info] 3486 # 3486: * 1223 Ошибка SSL_read () (SSL: ошибка: 140943F2: подпрограммы SSL: SSL3_READ_BYTES: предупреждение sslv3, непредвиденное сообщение: предупреждение SSL номер 10) при ожидании запроса, клиент: 195.16.143.6, сервер: 0.0.0.0:443[12127pting2017 / 05/30 09:57:01 [отладка] 3486 # 3486: * 1223 закрыть http-соединение: 38

30.05.2017 09:57:01 [отладка] 3486 # 3486: * 1223 SSL_shutdown: 1

2017/05/30 09:57:01 [debug] 3486 # 3486: * 1223 таймер событий del: 38: 1496131081192

2017/05/30 09:57:01 [debug] 3486 # 3486: * 1223 многоразовый соединение: 0

2017/05/30 09:57:01 [отладка] 3486 # 3486: * 1223 бесплатно: 000055D282587F80

2017/05/30 09:57:01 [отладка] 3486 # 3486: * 1223 бесплатно: 000055D282508980, неиспользованные:24

Я не понимаю эту ошибку, когда в nginx у меня включен SSL3, это случается со мной только с этим субдоменом, остальные субдомены у меня такие же, и они работают.

Мой subdomain.conf:

] ssl_certificate /etc/letsencrypt/live/musica.domain.com/fullchain.pem;

ssl_certificate_key /etc/letsencrypt/live/musica.domain.com/privkey.pem;

ssl_protocols TLSv1v1 TLSv1.1 TLSv1.1. 2;

ssl_prefer_server_ciphers on;

ssl_dhparam /etc/ssl/certs/dhparam.pem;

ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256: ECDHE-SH128-M-GCM-SHA256: ECDHE-ECDA256-GC RSA-AES256-GCM-SHA384: ECDHE-ECDSA-AES256-GCM $

ssl_certificate_key /etc/letsencrypt/live/musica.domain.com/privkey.pem;

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_prefer_server_ciphers on;

ssl_domain / etc / etc / etc / dhparam.pem;

ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256: ECDHE-ECDSA-AES128-GCM-SHA256: ECDHE-RSA-AES256-GCM-SHA384: ECDHE-ECDSA-A $

ssl_certificate_key /etc/letsencrypt/live/musica.domain.com/privkey.pem;

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_prefer_server_ciphers на;

ssl_param / etc / etc / etc / dhparam.pem;

ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256: ECDHE-ECDSA-AES128-GCM-SHA256: ECDHE-RSA-AES256-GCM-SHA384: ECDHE-ECDSA-A $ ssl_session_timeout 1d;

ssl_session_cache shared: SSL: 50m;

ssl_stapling on;

ssl_stapling_verify on;

Ошибка Chrome:

ERR_SSL_PROTOCOL_ERRORz7 во время ошибки подключения

Ошибка подключения Moilla

Ошибка подключения Moilla

на musica.domain.com. SSL получил неожиданное сообщение подтверждения нового билета сеанса. Код ошибки: SSL_ERROR_RX_UNEXPECTED_NEW_SESSION_TICKET

0
задан 30 May 2017 в 12:11
2 ответа

Поиск проблемы при наличии нескольких поддоменов SSL-конфигурации должен быть одинаковым для всех. Что я получил, поместив параметры SSL в другой файл и включив его в subdomain.conf, вы видите, что в том субдомене, который у меня не получился, я неправильно скопировал шифры, и возникла проблема, теперь, когда я вызываю все субдомены с одного сайта The SSL configuration вместо file by file, это уже не было ошибкой, потому что конфигурация одинакова для всех.

Этот контур дал мне подсказку:

https://github.com/jwilder/nginx-proxy/issues/580#issuecomment-249587149

Если у вас 2 конфигурации сервера и в одном из них установлен ssl_server_tokens, то в некоторых браузерах он сломает тот, в котором установлен

Настройка файла /etc/nginx/snippets/ssl-params. conf

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_prefer_server_ciphers on;

ssl_dhparam /etc/ssl/certs/dhparam. pem;

ssl_ciphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256: DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384: ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256: DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:! aNULL:!eNULL:!EXPORT:!DES:!RC4:!MD5:!PSK:!aECDH:!EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!!! KRB5-DES-CBC3-SHA';

ssl_session_timeout 1d;

ssl_session_cache shared:SSL: 50m;

ssl_stapling on;

ssl_stapling_verify on;

add_header Strict-Transport-Security max-age=15768000;

1
ответ дан 4 December 2019 в 16:14

В конфигурационном файле субдомена nginx не включено SSLv3; только TLSv1.0/1.1/1.2. Если ваш клиент (браузер) пытается вести переговоры только по SSLv3, что должно быть только в старых браузерах, или если браузер или операционная система настроены только на использование SSLv3, то это будет неудачей.

Другой, более вероятный вариант - это то, что ваш набор шифров не поддерживается клиентом. Если вы расслабите шифры, подключится ли ваш веб-браузер?

.
0
ответ дан 4 December 2019 в 16:14

Теги

Похожие вопросы