Incompatibilité de version TLS et de chiffrement : échecs de négociation
· Équipe CSR.plus

- •Un échec de poignée de main avec « no shared cipher » ou erreur de version signifie qu’aucune option TLS compatible n’est partagée.
- •Comparez les versions et suites activées du serveur avec ce que supporte votre client.
- •Activez un ensemble moderne et large : TLS 1.2 + 1.3 avec les suites ECDHE AES-GCM standard.
Ce que signifie « no shared cipher »
Pendant la négociation, le client envoie ses suites supportées ; le serveur en choisit une qu’il supporte aussi. Si l’intersection est vide, OpenSSL signale « no protocols available » ou « no shared cipher ». La même cause dans les navigateurs apparaît en ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Vieux clients + serveur n’activant que TLS 1.3 et suites modernes est le déclencheur classique.
Lire la sortie openssl
openssl s_client -connect host:443 -servername host affiche « Protocol : TLSv1.3 » et « Cipher : TLS_AES_256_GCM_SHA384 » en cas de succès. En échec : « no protocols available » (écart de version) ou « no shared cipher ». Utilisez openssl ciphers -v pour lister ce que propose votre build et s_client -tls1_2 / -tls1_3 pour tester chaque version séparément.
La bonne configuration serveur
Activez TLS 1.2 et TLS 1.3, désactivez tout le reste. Gardez les suites modernes standard : TLS_AES_256_GCM_SHA384 et TLS_AES_128_GCM_SHA256 pour 1.3 ; ECDHE-ECDSA/ECDHE-RSA avec AES-256-GCM et AES-128-GCM pour 1.2. N’ajoutez des suites legacy que si vous supportez vraiment de vieux clients, et documentez le compromis.
FAQ
Faut-il TLS 1.0/1.1 pour les vieux appareils ?
Tous les grands navigateurs et OS ont désactivé TLS 1.0/1.1. Les supporter pour de vieux appareils est un choix de compatibilité : isolez ces clients sur un vhost séparé si nécessaire.
HTTP/3 aide-t-il les vieux clients ?
Non : HTTP/3 tourne sur QUIC/TLS 1.3, que les vieux clients ne parlent pas. HTTP/2 et HTTP/3 coexistent ; le problème de négociation est au niveau TLS.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.