Este tópico resume problemas comuns e métodos de solução relacionados à configuração de HTTPS no CDN, incluindo erros de upload de certificado, exceções de acesso HTTPS, compatibilidade de dispositivos e otimização de desempenho de HTTPS.
Referência rápida de sintomas
Localize primeiro a entrada de solução de problemas com base no fenômeno observado no cliente e siga as etapas na seção correspondente para investigar item por item.
|
Sintoma ou erro |
Causa comum |
Entrada de solução de problemas |
|
Ocorre um erro ao fazer upload de um certificado no console |
O certificado ou a chave privada está em formato inválido, os dois não correspondem ou o certificado expirou |
|
|
O acesso HTTPS falha, mas o acesso HTTP funciona |
Nenhum certificado configurado no CDN, ou o certificado é inválido ou não corresponde ao nome de domínio |
|
|
O navegador reporta |
O cliente e o nó do CDN não possuem versão de protocolo TLS ou conjunto de cifras em comum |
Falha na negociação de versão de protocolo TLS e conjunto de cifras |
|
O navegador exibe "Não seguro" ou um aviso de risco de certificado |
A cadeia de certificados está incompleta, o certificado expirou, foi usado um certificado autoassinado ou a página contém conteúdo misto |
|
|
O acesso HTTP não é redirecionado automaticamente para HTTPS |
O recurso de redirecionamento forçado não foi ativado após a configuração do certificado |
O acesso HTTP não é redirecionado automaticamente para HTTPS |
|
Alguns dispositivos legados ou IoT não conseguem acessar via HTTPS |
O cliente não suporta SNI ou a cadeia de certificados está incompleta |
|
|
O acesso HTTPS está lento ou o handshake TLS demora muito |
Timeout de consulta OCSP, cadeia de certificados excessivamente grande, versão antiga de protocolo TLS ou agendamento remoto de DNS |
Como determinar se o problema está na camada de configuração de HTTPS?
Se você encontrar problemas relacionados a HTTPS ao usar um nome de domínio acelerado por CDN, utilize a seguinte abordagem para localizar a camada do problema:
Erros durante a configuração do certificado: Se o console reportar diretamente um erro ao fazer upload ou selecionar um certificado, o problema está relacionado à configuração do certificado. Consulte Erros de configuração e upload de certificado.
Acesso HTTPS falha, mas HTTP funciona: Se o nome de domínio for acessível via HTTP, mas falhar via HTTPS ou reportar erro de certificado, geralmente nenhum certificado SSL está configurado no CDN ou a configuração do certificado está incorreta. Consulte Exceções de acesso HTTPS.
Avisos de risco de certificado no navegador: Se o acesso HTTPS funcionar, mas o navegador exibir "Não seguro" ou um aviso de risco de certificado, o problema está relacionado à validade do certificado ou a conteúdo misto na página web. Consulte Avisos de risco de certificado em sites.
Falha de acesso em dispositivos específicos: Se a maioria dos dispositivos funcionar normalmente, mas dispositivos específicos (como sistemas operacionais legados sem manutenção ou alguns dispositivos IoT) não conseguirem acessar via HTTPS, o problema geralmente está relacionado à compatibilidade de SNI. Consulte Compatibilidade de dispositivos e clientes.
HTTP não é redirecionado automaticamente para HTTPS: Se um certificado HTTPS estiver configurado e o acesso HTTPS funcionar, mas o acesso HTTP não for redirecionado automaticamente para HTTPS, o problema está relacionado à configuração de redirecionamento. Consulte Redirecionamento forçado de HTTPS.
Falha na busca de origem via HTTPS: Se os clientes conseguirem acessar o CDN normalmente, mas o CDN retornar erros 5xx durante a busca de origem ou a validação do certificado de origem falhar, o problema está relacionado à configuração de busca de origem. Consulte Guia de solução de problemas de busca de origem.
Erros de configuração e upload de certificado
O que fazer se ocorrer um erro ao configurar um certificado HTTPS?
Como remover a proteção por senha de um arquivo de chave privada?
O que fazer se eu não conseguir encontrar um certificado existente ou se for reportada uma incompatibilidade de nome de domínio ao selecionar um certificado no console do CDN?
O que fazer se uma mensagem de certificado duplicado aparecer ao fazer upload de um certificado HTTPS?
O que fazer se o navegador reportar um erro de certificado ao acessar nomes de domínio de terceiro nível ou mais profundos após o upload de um certificado curinga?
O que fazer se a mensagem "Check whether the domain name is on Alibaba Cloud CDN" aparecer ao solicitar ou configurar um certificado gratuito?
Exceções de acesso HTTPS
O que fazer se ERR_SSL_PROTOCOL_ERROR for retornado após a configuração de HTTPS no CDN?
O que fazer se a negociação de versão de protocolo TLS e conjunto de cifras falhar?
O que fazer se o acesso HTTPS ainda falhar ou o certificado antigo for exibido após a atualização ou substituição do certificado SSL de um nome de domínio do CDN?
O que fazer se o site mostrar avisos de risco de certificado, o navegador exibir "Não seguro" ou aparecerem avisos de conteúdo misto?
Redirecionamento forçado de HTTPS
O que fazer se o acesso HTTP não for redirecionado automaticamente para HTTPS após a configuração de um certificado HTTPS?
Compatibilidade de dispositivos e clientes
O que fazer se alguns dispositivos não conseguirem acessar o nome de domínio via HTTPS ou se a validação do certificado falhar (problemas de compatibilidade de SNI)?
Otimização de desempenho de HTTPS
O que fazer se o acesso HTTPS estiver lento ou o handshake TLS demorar muito?
Comandos comuns de diagnóstico
Os seguintes comandos ajudam a diagnosticar rapidamente problemas de configuração de HTTPS. Você pode executá-los em seu terminal local.
Visualizar as informações do certificado implantado no nó do CDN: Exibe o nome de domínio (subject), emissor e período de validade (dates) do certificado. Permite confirmar rapidamente se o certificado correto está implantado no nó do CDN.
openssl s_client -connect <accelerated domain name>:443 -servername <accelerated domain name> < /dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
Visualizar a cadeia completa de certificados: Exibe a cadeia completa de certificados. Usado para verificar se os certificados intermediários estão completos.
openssl s_client -connect <accelerated domain name>:443 -servername <accelerated domain name> -showcerts < /dev/null 2>/dev/null
Visualizar os detalhes do handshake TLS de uma solicitação HTTPS: Exibe informações-chave como versão TLS, subject do certificado, emissor e tempo de expiração.
curl -vI https://<accelerated domain name> 2>&1 | grep -E "SSL|subject|issuer|expire|TLS|HTTP/"
Verificar o período de validade de um certificado:
openssl x509 -in <certificate file> -noout -dates
Verificar se o certificado e a chave privada correspondem (método genérico): Se os valores MD5 das duas linhas de saída forem idênticos, o certificado e a chave privada correspondem.
openssl x509 -pubkey -noout -in <certificate file> | openssl md5
openssl pkey -pubout -in <private key file> | openssl md5
Verificar se a resolução do nome de domínio aponta para o CDN: A saída deve conter os endereços IP apontados pelo CNAME atribuído pelo CDN, não o IP do servidor de origem.
dig <accelerated domain name> +short
Rastrear a cadeia de redirecionamento HTTP: Usado para solucionar problemas de redirecionamento forçado de HTTPS e loops de redirecionamento.
curl -vIL --max-redirs 10 http://<accelerated domain name> 2>&1 | grep -E "< HTTP|< Location"