CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Desajuste de versión TLS y cifrado: fallos de negociación

· Equipo de CSR.plus

Desajuste de versión TLS y cifrado: fallos de negociación
  • •Un fallo de handshake con «no shared cipher» o error de versión significa que ambos lados no comparten ninguna opción TLS compatible.
  • •Comprueba las versiones y suites habilitadas del servidor frente a lo que soporta tu cliente.
  • •Habilita un conjunto moderno y amplio: TLS 1.2 + 1.3 con las suites ECDHE AES-GCM estándar.
No shared cipher
Mensaje típico
salida de openssl s_client
TLS 1.2
Mínimo moderno
habilita 1.2 + 1.3
ECDHE
Intercambio de claves
con P-256 o X25519
TLS 1.0/1.1
Clientes heredados
obsoletos en todos los grandes

Qué significa «no shared cipher»

Durante la negociación el cliente envía sus suites soportadas; el servidor elige una que también soporta. Si la intersección está vacía, OpenSSL informa «no protocols available» o «no shared cipher». La misma causa en navegadores aparece como ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Clientes antiguos combinados con un servidor que solo habilita TLS 1.3 + suites modernas es el disparador clásico.

Leer la salida de openssl

openssl s_client -connect host:443 -servername host imprime «Protocol : TLSv1.3» y «Cipher : TLS_AES_256_GCM_SHA384» en éxito. En fallo obtienes «no protocols available» (brecha de versión) o «no shared cipher». Usa openssl ciphers -v para listar lo que ofrece tu build y s_client -tls1_2 / -tls1_3 para probar cada versión por separado.

La configuración correcta del servidor

Habilita TLS 1.2 y TLS 1.3 y deshabilita todo lo inferior. Mantén las suites modernas estándar: TLS_AES_256_GCM_SHA384 y TLS_AES_128_GCM_SHA256 para 1.3; ECDHE-ECDSA/ECDHE-RSA con AES-256-GCM y AES-128-GCM para 1.2. Añade suites heredadas solo si realmente soportas clientes antiguos, y documenta el equilibrio.

FAQ

¿Necesito TLS 1.0/1.1 para dispositivos antiguos?

Todos los grandes navegadores y SO han desactivado TLS 1.0/1.1. Soportarlos para dispositivos antiguos es una decisión de compatibilidad: aísla esos clientes en un vhost separado si es necesario.

¿HTTP/3 ayuda con clientes antiguos?

No: HTTP/3 corre sobre QUIC/TLS 1.3 y los clientes antiguos no lo hablan. HTTP/2 y HTTP/3 coexisten; el problema de negociación está en la capa TLS.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados