详解日志记录中的 "SSL_do_handshake() failed" 各种子错误代码含义

胖婷小哥_6970

胖婷小哥_6970

2026-05-10

407人浏览

原创

ssl_do_handshake() failed 表示服务端tls/ssl握手中断,须结合错误码(如141cf06c、14094410)定位具体环节:协议版本不匹配、密钥交换失败、密码套件无交集、证书问题或配置不当。

详解日志记录中的 \

日志中出现 SSL_do_handshake() failed 表示 TLS/SSL 握手在服务端(如 Nginx、OpenSSL 应用)主动调用该函数时中断,背后具体原因需结合紧随其后的错误码(如 error:141CF06C)判断。不同错误码指向协议层、密钥交换、证书或配置等不同环节的问题,不能一概而论。

SSL
SSL

配置HTTPS,管理TLS证书,并调试安全连接问题。

下载

常见子错误码及核心含义

error:141CF06C —— tls_parse_ctos_key_share:bad key share
TLS 1.3 握手阶段失败,服务器解析客户端发来的 key_share 扩展时出错。典型原因是:
- 客户端选的椭圆曲线(如 X25519、P-256)不在服务器支持列表中
- 客户端发送的公钥格式非法,或不是该曲线上的有效点
- 中间设备(如旧版负载均衡器)篡改或截断了 key_share 数据

error:14094410 —— ssl3_read_bytes:sslv3 alert handshake failure
TLS 1.2 或更早版本中,服务器收到客户端的 handshake_failure 告警。常见于:
- 双方无共同支持的密码套件(cipher suite)
- 服务器要求客户端证书但未提供,或证书链不完整
- SNI(Server Name Indication)未开启且虚拟主机配置依赖域名区分

error:14209102 —— tls_early_post_process_client_hello:unsupported protocol
服务器在收到 ClientHello 后早期处理阶段即拒绝握手,明确表示协议不兼容。
- 客户端只支持 TLS 1.3,但服务器仅启用 TLS 1.2(或反之)
- Nginx 作为反向代理向上游发起连接时,proxy_ssl_protocols 配置过严,禁用了对方支持的版本

error:1408F10B —— ssl3_get_record:wrong version number
读取 TLS 记录头时发现协议版本字段异常,本质是“数据根本不像 TLS 流”。可能原因:
- 上游服务实际监听的是 HTTP(非 HTTPS),但 Nginx 错误配置为 proxy_pass https://
- 连接被中间防火墙、代理或恶意设备重定向/劫持,返回了纯文本响应
- 客户端复用了一个已关闭连接的 socket,发送了残留或错位的数据

如何快速定位具体错误类型

不要只看报错文字,重点提取三要素:
- 错误码前缀(如 141CF、14094)——对应 OpenSSL 错误表中的模块与原因
- 冒号后函数名(如 tls_parse_ctos_key_share)——指出故障发生在握手哪个子阶段
- 日志上下文中的角色(to upstream 表示 Nginx 是 SSL 客户端;client: x.x.x.x 表示 Nginx 是服务端)

验证建议:
- 对上游服务:用 openssl s_client -connect host:port -tls1_3 -servername example.com 手动测试各协议版本
- 查服务器支持曲线:openssl s_client -connect host:port -tls1_3 -debug 2>&1 | grep "key_share"
- 检查 Nginx 配置中 ssl_protocols、ssl_ciphers、ssl_ecdh_curve 是否合理开放

高频可操作修复方向

多数生产环境问题集中在配置松紧度与协议兼容性上:
- 若日志频繁出现 bad key share,在 Nginx 中显式设置兼容曲线:
ssl_ecdh_curve X25519:P-256;
- 若错误带 to upstream,优先加两行:
proxy_ssl_server_name on;
proxy_ssl_session_reuse off;

- 若提示 unsupported protocol 或 wrong version number,检查 proxy_ssl_protocols TLSv1.2 TLSv1.3; 是否覆盖上游能力
- 禁用 TLS 1.3 临时排查(仅调试):ssl_protocols TLSv1.2;,确认是否回归稳定

相关文章

错误代码修复工具(综合错误类型修复工具)
错误代码修复工具(综合错误类型修复工具)

综合错误类型修复工具是一款跨平台全能修复工具,主要解决各种错误代码因为运行时错误,未指定错误,应用程序错误等导致的系统奔溃,软件无法运行、安装、启动和使用等问题。有需要的小伙伴快来下载使用吧!

下载

相关标签:

ssl

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

383

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3287

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

5965

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

561

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1476

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3938

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

437

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程