عدم تطابق إصدار TLS والتشفير: فشل التفاوض
· فريق CSR.plus

- •فشل المصافحة مع «no shared cipher» أو خطأ إصدار يعني أن الطرفين لا يتشاركان أي خيار TLS متوافق.
- •قارن الإصدارات والمجموعات المفعلة على الخادم بما يدعمه عميلك.
- •فعّل مجموعة حديثة وواسعة: TLS 1.2 + 1.3 مع مجموعات ECDHE AES-GCM القياسية.
ماذا يعني «no shared cipher»
أثناء التفاوض يرسل العميل مجموعاته المدعومة؛ يختار الخادم مجموعة يدعمها هو أيضاً. إذا كان التقاطع فارغاً، يبلغ OpenSSL «no protocols available» أو «no shared cipher». نفس السبب يظهر في المتصفحات كـ ERR_SSL_VERSION_OR_CIPHER_MISMATCH. عملاء قديمون مع خادم يفعّل TLS 1.3 والمجموعات الحديثة فقط هو المشغل الكلاسيكي.
قراءة مخرجات openssl
openssl s_client -connect host:443 -servername host يطبع «Protocol : TLSv1.3» و«Cipher : TLS_AES_256_GCM_SHA384» عند النجاح. عند الفشل: «no protocols available» (فجوة إصدار) أو «no shared cipher». استخدم openssl ciphers -v لسرد مجموعات بنيتك وs_client -tls1_2 / -tls1_3 لاختبار كل إصدار على حدة.
الإعداد الصحيح للخادم
فعّل TLS 1.2 و1.3 وعطّل ما دونهما. أبقِ المجموعات الحديثة القياسية: TLS_AES_256_GCM_SHA384 وTLS_AES_128_GCM_SHA256 للنسخة 1.3؛ وECDHE-ECDSA/ECDHE-RSA مع AES-256-GCM وAES-128-GCM للنسخة 1.2. أضف مجموعات قديمة فقط إذا كنت تدعم عملاء قدامى فعلاً، ووثّق المقايضة.
FAQ
هل أحتاج TLS 1.0/1.1 للأجهزة القديمة؟
عطّلت جميع المتصفحات وأنظمة التشغيل الرئيسية TLS 1.0/1.1. دعمها للأجهزة المدمجة القديمة قرار توافق: اعزل هؤلاء العملاء في vhost منفصل عند الحاجة.
هل يساعد HTTP/3 العملاء القدامى؟
لا — يعمل HTTP/3 فوق QUIC/TLS 1.3 الذي لا يتحدثه العملاء القدامى. يتعايش HTTP/2 وHTTP/3؛ ومشكلة التفاوض في طبقة TLS.
UptimeRobot
راقب SSL وحالة التشغيل مجاناً
يراقب UptimeRobot شهاداتك ونقاط الاتصال على مدار الساعة — 50 مراقباً في الخطة المجانية.
رابط تسويق بالعمولة — قد نحصل على عمولة دون أي تكلفة إضافية عليك.
أدوات SSL/TLS المجانية
تحقق وافحص شهاداتك في ثوانٍ.