Desajuste de versión TLS y cifrado: fallos de negociación
· Equipo de CSR.plus

- •Un fallo de handshake con «no shared cipher» o error de versión significa que ambos lados no comparten ninguna opción TLS compatible.
- •Comprueba las versiones y suites habilitadas del servidor frente a lo que soporta tu cliente.
- •Habilita un conjunto moderno y amplio: TLS 1.2 + 1.3 con las suites ECDHE AES-GCM estándar.
Qué significa «no shared cipher»
Durante la negociación el cliente envía sus suites soportadas; el servidor elige una que también soporta. Si la intersección está vacía, OpenSSL informa «no protocols available» o «no shared cipher». La misma causa en navegadores aparece como ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Clientes antiguos combinados con un servidor que solo habilita TLS 1.3 + suites modernas es el disparador clásico.
Leer la salida de openssl
openssl s_client -connect host:443 -servername host imprime «Protocol : TLSv1.3» y «Cipher : TLS_AES_256_GCM_SHA384» en éxito. En fallo obtienes «no protocols available» (brecha de versión) o «no shared cipher». Usa openssl ciphers -v para listar lo que ofrece tu build y s_client -tls1_2 / -tls1_3 para probar cada versión por separado.
La configuración correcta del servidor
Habilita TLS 1.2 y TLS 1.3 y deshabilita todo lo inferior. Mantén las suites modernas estándar: TLS_AES_256_GCM_SHA384 y TLS_AES_128_GCM_SHA256 para 1.3; ECDHE-ECDSA/ECDHE-RSA con AES-256-GCM y AES-128-GCM para 1.2. Añade suites heredadas solo si realmente soportas clientes antiguos, y documenta el equilibrio.
FAQ
¿Necesito TLS 1.0/1.1 para dispositivos antiguos?
Todos los grandes navegadores y SO han desactivado TLS 1.0/1.1. Soportarlos para dispositivos antiguos es una decisión de compatibilidad: aísla esos clientes en un vhost separado si es necesario.
¿HTTP/3 ayuda con clientes antiguos?
No: HTTP/3 corre sobre QUIC/TLS 1.3 y los clientes antiguos no lo hablan. HTTP/2 y HTTP/3 coexisten; el problema de negociación está en la capa TLS.
UptimeRobot
Monitoriza tu SSL y tu tiempo de actividad gratis
UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.
Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.
Herramientas SSL/TLS gratuitas
Verifica e inspecciona tus certificados en segundos.