鍍金池/ 問答/Java  Linux  網(wǎng)絡(luò)安全/ Nginx client time out while SSL handshak

Nginx client time out while SSL handshaking

2018/03/16 13:29:25 [info] 24306#24306: *3 client timed out (110: Connection timed out) while SSL handshaking, client: x.x.x.x, server: 0.0.0.0:443

在 nginx 的錯誤日志里看到這個報錯,奇怪的是 nginx 的 log level 顯示這是個 [info] 級別的。
然而我在某些 IP 下無法連上網(wǎng)站,但是神奇的是我用代理就能連上,在多數(shù)網(wǎng)絡(luò)下直連是可以連上的,這是什么原因呢?
我測試過應(yīng)該和后端無關(guān),即使只是靜態(tài)頁面也是這樣。

nginx 的 ssl 配置:

server {
    listen *:443 ssl http2;
    listen [::]:443 ssl http2;
    server_name xxx.com;

    ssl on;
    ssl_certificate /ssl/letsencrypt/chained.pem;
    ssl_certificate_key /ssl/letsencrypt/domain.key;
    ssl_dhparam /ssl/letsencrypt/dhparams.pem;
    ssl_trusted_certificate /ssl/letsencrypt/full_chained.pem;
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    ssl_ciphers 'ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:ECDHE-ECDSA-DES-CBC3-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA:!DSS';
    ssl_session_cache shared:SSL:50m;
    ssl_session_timeout 1d;
    ssl_session_tickets off;
    ssl_prefer_server_ciphers on;
    # ssl_stapling on;
    # ssl_stapling_verify on;
}

后來即使我只保留

    ssl on;
    ssl_certificate /ssl/letsencrypt/chained.pem;
    ssl_certificate_key /ssl/letsencrypt/domain.key;

這幾個必要配置也不行
證書是 letsencrypt 的證書,服務(wù)器上有多個 https 站點

求從報錯分析可能出現(xiàn)這個異常的原因,或者提供一些 debug 排錯的思路,謝謝

回答
編輯回答
北城荒

http2配置SSL只能使用TLSv1.2+ 版本,你只保留三條,意味著加密套件用的是默認(rèn)的設(shè)置,猜測是這個原因,歡迎更智慧的回答。參考:http://http2.github.io/http2-...
歡迎關(guān)注同名微信/微博/知乎

2018年5月16日 06:43
編輯回答
幼梔

找到解決方法了嗎,我也碰到這個問題,很詭異啊

2018年2月21日 21:12