Disallineamento di versione TLS e cipher: errori di negoziazione
· Team di CSR.plus

- •Un fallimento con «no shared cipher» o errore di versione significa che le due parti non condividono alcuna opzione TLS compatibile.
- •Controlla le versioni e suite attive del server rispetto a ciò che supporta il tuo client.
- •Attiva un insieme moderno e ampio: TLS 1.2 + 1.3 con le suite ECDHE AES-GCM standard.
Cosa significa «no shared cipher»
Durante la negoziazione il client invia le sue suite supportate; il server ne sceglie una che supporta anche lui. Se l’intersezione è vuota, OpenSSL segnala «no protocols available» o «no shared cipher». Nel browser la stessa causa appare come ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Vecchi client + server che attiva solo TLS 1.3 e suite moderne è il trigger classico.
Leggere l’output openssl
openssl s_client -connect host:443 -servername host stampa «Protocol : TLSv1.3» e «Cipher : TLS_AES_256_GCM_SHA384» in caso di successo. In errore: «no protocols available» (divario di versione) o «no shared cipher». Usa openssl ciphers -v per elencare le suite del tuo build e s_client -tls1_2 / -tls1_3 per testare ogni versione separatamente.
La configurazione server corretta
Attiva TLS 1.2 e TLS 1.3, disattiva tutto il resto. Mantieni le suite moderne standard: TLS_AES_256_GCM_SHA384 e TLS_AES_128_GCM_SHA256 per 1.3; ECDHE-ECDSA/ECDHE-RSA con AES-256-GCM e AES-128-GCM per 1.2. Aggiungi suite legacy solo se supporti davvero vecchi client, documentando il compromesso.
FAQ
Servono TLS 1.0/1.1 per vecchi dispositivi?
Tutti i principali browser e OS hanno disattivato TLS 1.0/1.1. Supportarli per vecchi dispositivi è una scelta di compatibilità: isola quei client su un vhost separato se necessario.
HTTP/3 aiuta i vecchi client?
No: HTTP/3 gira su QUIC/TLS 1.3 che i vecchi client non parlano. HTTP/2 e HTTP/3 coesistono; il problema di negoziazione è a livello TLS.
UptimeRobot
Monitora SSL e uptime gratuitamente
UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.
Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.
Strumenti SSL/TLS gratuiti
Verifica e ispeziona i tuoi certificati in pochi secondi.