CSR.pluscsr.plus
← Назад к статьям
Устранение неполадок2026-08-15•4 мин чтения

Несовпадение версии TLS и шифров: сбои согласования

· Команда CSR.plus

Несовпадение версии TLS и шифров: сбои согласования
  • •Сбой рукопожатия с «no shared cipher» или ошибкой версии означает, что стороны не разделяют ни одной совместимой опции TLS.
  • •Сверьте включённые версии и наборы сервера с тем, что поддерживает ваш клиент.
  • •Включите современный широкий набор: TLS 1.2 + 1.3 со стандартными наборами ECDHE AES-GCM.
No shared cipher
Типичное сообщение
вывод openssl s_client
TLS 1.2
Современный минимум
включить 1.2 + 1.3
ECDHE
Обмен ключами
с P-256 или X25519
TLS 1.0/1.1
Легаси-клиенты
отключены всеми

Что означает «no shared cipher»

Во время согласования клиент отправляет свои наборы; сервер выбирает тот, что поддерживает и сам. Если пересечение пусто, OpenSSL сообщает «no protocols available» или «no shared cipher». В браузере та же причина выглядит как ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Старый клиент + сервер только с TLS 1.3 и современными наборами — классический триггер.

Чтение вывода openssl

openssl s_client -connect host:443 -servername host при успехе выводит «Protocol : TLSv1.3» и «Cipher : TLS_AES_256_GCM_SHA384». При сбое: «no protocols available» (разрыв версий) или «no shared cipher». Используйте openssl ciphers -v для списка наборов вашей сборки и s_client -tls1_2 / -tls1_3 для теста каждой версии отдельно.

Правильная конфигурация сервера

Включите TLS 1.2 и 1.3, отключите всё ниже. Держите стандартные современные наборы: TLS_AES_256_GCM_SHA384 и TLS_AES_128_GCM_SHA256 для 1.3; ECDHE-ECDSA/ECDHE-RSA с AES-256-GCM и AES-128-GCM для 1.2. Легаси-наборы добавляйте, только если реально поддерживаете старых клиентов, и документируйте компромисс.

FAQ

Нужен ли TLS 1.0/1.1 для старых устройств?

Все крупные браузеры и ОС отключили TLS 1.0/1.1. Поддержка для старых встроенных устройств — решение о совместимости: при необходимости изолируйте таких клиентов на отдельном vhost.

Помогает ли HTTP/3 старым клиентам?

Нет — HTTP/3 работает поверх QUIC/TLS 1.3, который старые клиенты не понимают. HTTP/2 и HTTP/3 сосуществуют; проблема согласования на уровне TLS.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи