CSR.pluscsr.plus
← Quay lại bài viết
Xử lý sự cố2026-08-15•5 phút đọc

Bắt tay SSL thất bại: 11 nguyên nhân và cách khắc phục

· Đội ngũ CSR.plus

Bắt tay SSL thất bại: 11 nguyên nhân và cách khắc phục
  • •Bắt tay thất bại hầu như luôn do một trong 11 nguyên nhân: chứng chỉ, bộ mã hóa, SNI, giao thức hoặc lớp mạng.
  • •Chẩn đoán theo thứ tự: hết hạn, khớp tên máy chủ, đầy đủ chuỗi, rồi phiên bản TLS và bộ mã hóa.
  • •Hầu hết lỗi bắt tay được khắc phục bằng chuỗi trung gian đúng hoặc bộ mã hóa được hỗ trợ.
Chuỗi
Nguyên nhân phổ biến nhất
thiếu chứng chỉ trung gian
Bộ mã hóa
Thứ hai
không khớp máy chủ/máy khách
<10 phút
Thời gian sửa điển hình
sau khi chẩn đoán đúng
Tất cả
Trình duyệt bị ảnh hưởng
nguyên nhân giống nhau mọi nơi

Điều gì xảy ra khi bắt tay thất bại

Trong bắt tay TLS, máy khách và máy chủ phải thống nhất phiên bản giao thức, bộ mã hóa và chuỗi chứng chỉ hợp lệ. Thất bại ở bất kỳ bước nào đều ngắt kết nối. Các điểm lỗi phổ biến: chứng chỉ hết hạn, tên máy chủ không được bao phủ, chuỗi không đầy đủ (máy chủ gửi lá mà không gửi trung gian), phiên bản TLS không hỗ trợ, bộ mã hóa không khớp, thiếu SNI, hoặc tường lửa/NAT loại bỏ ClientHello.

Chẩn đoán trong chưa đầy một phút

Chạy openssl s_client -connect yourdomain.com:443 -servername yourdomain.com và đọc kết quả. "Verify return code: 0" nghĩa là chuỗi tốt. "unable to get local issuer certificate" chỉ ra thiếu chứng chỉ trung gian. "no peer certificate available" hoặc dòng trống sau CONNECTED nghĩa là máy chủ chưa bao giờ hoàn tất bắt tay — vấn đề giao thức hoặc bộ mã hóa. Lỗi bảng điều khiển trình duyệt bổ sung góc nhìn máy khách.

Khắc phục 5 nguyên nhân thường gặp nhất

1) Thiếu trung gian: tải bộ CA và nối lá + trung gian đúng thứ tự. 2) Không khớp bộ mã hóa: bật bộ phổ biến như TLS_AES_256_GCM_SHA384 (TLS 1.3) hoặc ECDHE-RSA-AES256-GCM (TLS 1.2). 3) Phiên bản TLS: bật TLS 1.2 và 1.3, tắt các phiên bản cũ hơn. 4) Tên máy chủ/SNI: đảm bảo chứng chỉ bao gồm đúng tên máy chủ và SNI được bật. 5) Mạng: kiểm tra cổng 443 mở và cân bằng tải hoặc CDN không kết thúc TLS với cấu hình riêng.

FAQ

Tại sao bắt tay thất bại trong trình duyệt nhưng hoạt động với curl?

Mỗi máy khách chấp nhận phiên bản TLS và bộ mã hóa khác nhau. Nếu curl hoạt động nhưng trình duyệt cũ thì không, máy khách không hỗ trợ phiên bản đã thương lượng — hãy bật tối thiểu TLS 1.2.

Tường lửa có thể gây lỗi bắt tay không?

Có. Một số tường lửa và NAT âm thầm loại bỏ gói ClientHello lớn hoặc chặn cổng TCP. Hãy thử cổng không chuẩn hoặc chụp gói để xác nhận.

UptimeRobot

Giám sát SSL và thời gian hoạt động miễn phí

UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.

Dùng thử UptimeRobot MIỄN PHÍ

Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.

Công cụ SSL/TLS miễn phí

Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.

Bài viết liên quan