CSR.pluscsr.plus
← العودة إلى المقالات
استكشاف الأخطاء2026-08-15•5 دقائق قراءة

فشل مصافحة SSL: 11 سبباً وكيفية إصلاحها

· فريق CSR.plus

فشل مصافحة SSL: 11 سبباً وكيفية إصلاحها
  • •فشل المصافحة يعود دائماً تقريباً إلى أحد 11 سبباً: الشهادة أو التشفير أو SNI أو البروتوكول أو الشبكة.
  • •شخّص بالترتيب: انتهاء الصلاحية، تطابق اسم المضيف، اكتمال السلسلة، ثم إصدارات TLS والتشفير.
  • •تُحل معظم حالات فشل المصافحة بسلسلة وسيطة صحيحة أو مجموعة تشفير مدعومة.
السلسلة
السبب الأكثر شيوعاً
شهادة وسيطة مفقودة
التشفير
الثاني
عدم توافق مجموعات الخادم/العميل
<10 دقائق
وقت الإصلاح النموذجي
بعد التشخيص الصحيح
الكل
المتصفحات المتأثرة
نفس الأسباب في كل مكان

ماذا يحدث عندما تفشل المصافحة

أثناء مصافحة TLS يجب أن يتفق العميل والخادم على إصدار البروتوكول ومجموعة التشفير وسلسلة شهادات صالحة. الفشل في أي خطوة يقطع الاتصال. نقاط الفشل الشائعة: شهادة منتهية، مضيف غير مغطى، سلسلة غير مكتملة (يرسل الخادم الورقة دون الوسيطة)، إصدار TLS غير مدعوم، تعارض التشفير، غياب SNI، أو جدار حماية/NAT يلغي ClientHello.

التشخيص في أقل من دقيقة

شغّل openssl s_client -connect domain.com:443 -servername domain.com واقرأ المخرجات. «Verify return code: 0» تعني أن السلسلة سليمة. «unable to get local issuer certificate» تشير إلى شهادة وسيطة مفقودة. «no peer certificate available» أو سطر فارغ بعد CONNECTED تعني أن الخادم لم يكمل المصافحة أبداً — مشكلة بروتوكول أو تشفير. أخطاء وحدة تحكم المتصفح تضيف منظور العميل.

حلول لأكثر 5 أسباب تكراراً

1) وسيطة مفقودة: نزّل حزمة CA واربط الورقة + الوسيطة بالترتيب الصحيح. 2) تعارض التشفير: فعّل مجموعة شائعة مثل TLS_AES_256_GCM_SHA384 (TLS 1.3) أو ECDHE-RSA-AES256-GCM (TLS 1.2). 3) إصدار TLS: فعّل TLS 1.2 و1.3 وعطّل الأقدم على الخادم. 4) المضيف/SNI: تأكد من أن الشهادة تغطي المضيف الدقيق وأن SNI مفعّل. 5) الشبكة: تحقق من أن المنفذ 443 مفتوح وأن موازن التحميل أو CDN لا ينهي TLS بإعداداته الخاصة.

FAQ

لماذا تفشل المصافحة في المتصفح وتنجح مع curl؟

تختلف إصدارات TLS ومجموعات التشفير المقبولة بين العملاء. إذا نجح curl وفشل متصفح قديم، فالعميل لا يدعم الإصدار المتفاوض عليه — فعّل TLS 1.2 كحد أدنى.

هل يمكن لجدار الحماية أن يسبب فشل المصافحة؟

نعم. بعض جدران الحماية وأجهزة NAT تلغي حزم ClientHello الكبيرة أو تحجب منافذ TCP بصمت. اختبر بمنفذ غير قياسي أو التقاط حزم.

UptimeRobot

راقب SSL وحالة التشغيل مجاناً

يراقب UptimeRobot شهاداتك ونقاط الاتصال على مدار الساعة — 50 مراقباً في الخطة المجانية.

جرّب UptimeRobot مجاناً

رابط تسويق بالعمولة — قد نحصل على عمولة دون أي تكلفة إضافية عليك.

أدوات SSL/TLS المجانية

تحقق وافحص شهاداتك في ثوانٍ.

مقالات ذات صلة