CSR.pluscsr.plus
← Retour aux articles
Dépannage2026-08-15•4 min de lecture

Incompatibilité de version TLS et de chiffrement : échecs de négociation

· Équipe CSR.plus

Incompatibilité de version TLS et de chiffrement : échecs de négociation
  • •Un échec de poignée de main avec « no shared cipher » ou erreur de version signifie qu’aucune option TLS compatible n’est partagée.
  • •Comparez les versions et suites activées du serveur avec ce que supporte votre client.
  • •Activez un ensemble moderne et large : TLS 1.2 + 1.3 avec les suites ECDHE AES-GCM standard.
No shared cipher
Message typique
sortie openssl s_client
TLS 1.2
Minimum moderne
activer 1.2 + 1.3
ECDHE
Échange de clés
avec P-256 ou X25519
TLS 1.0/1.1
Clients legacy
dépréciés partout

Ce que signifie « no shared cipher »

Pendant la négociation, le client envoie ses suites supportées ; le serveur en choisit une qu’il supporte aussi. Si l’intersection est vide, OpenSSL signale « no protocols available » ou « no shared cipher ». La même cause dans les navigateurs apparaît en ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Vieux clients + serveur n’activant que TLS 1.3 et suites modernes est le déclencheur classique.

Lire la sortie openssl

openssl s_client -connect host:443 -servername host affiche « Protocol : TLSv1.3 » et « Cipher : TLS_AES_256_GCM_SHA384 » en cas de succès. En échec : « no protocols available » (écart de version) ou « no shared cipher ». Utilisez openssl ciphers -v pour lister ce que propose votre build et s_client -tls1_2 / -tls1_3 pour tester chaque version séparément.

La bonne configuration serveur

Activez TLS 1.2 et TLS 1.3, désactivez tout le reste. Gardez les suites modernes standard : TLS_AES_256_GCM_SHA384 et TLS_AES_128_GCM_SHA256 pour 1.3 ; ECDHE-ECDSA/ECDHE-RSA avec AES-256-GCM et AES-128-GCM pour 1.2. N’ajoutez des suites legacy que si vous supportez vraiment de vieux clients, et documentez le compromis.

FAQ

Faut-il TLS 1.0/1.1 pour les vieux appareils ?

Tous les grands navigateurs et OS ont désactivé TLS 1.0/1.1. Les supporter pour de vieux appareils est un choix de compatibilité : isolez ces clients sur un vhost séparé si nécessaire.

HTTP/3 aide-t-il les vieux clients ?

Non : HTTP/3 tourne sur QUIC/TLS 1.3, que les vieux clients ne parlent pas. HTTP/2 et HTTP/3 coexistent ; le problème de négociation est au niveau TLS.

UptimeRobot

Surveillez votre SSL et votre disponibilité gratuitement

UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.

Essayez UptimeRobot GRATUITEMENT

Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.

Outils SSL/TLS gratuits

Vérifiez et inspectez vos certificats en quelques secondes.

Articles connexes