You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

尝试建立WebTransport连接时出现QUIC_TLS_CERTIFICATE_UNKNOWN错误

WebTransport连接net::ERR_QUIC_PROTOCOL_ERROR.QUIC_TLS_CERTIFICATE_UNKNOWN错误排查与解决

以下是针对该错误的可能原因及对应解决方法:

可能原因及解决方法

  • 证书信任未生效
    仅在Chromium设置中导入证书可能不足以让QUIC协议信任该证书,需要将证书添加到系统级信任根证书存储:

    • Windows:打开「证书管理器」,将证书导入「受信任的根证书颁发机构」
    • macOS:打开「钥匙串访问」,将证书拖入「系统」钥匙串,右键选择「显示简介」并设置「信任」为「始终信任」
    • Linux:将证书复制到/usr/local/share/ca-certificates/,然后执行sudo update-ca-certificates
  • 证书与连接地址不匹配
    生成证书时的主机地址(--host参数)必须和客户端连接的地址完全一致(比如都用localhost或同一个IP)。如果之前用默认参数生成证书,客户端连接时用了IP地址,会触发证书不匹配错误。重新生成匹配地址的证书:

    python webtransport_server.py --host 127.0.0.1 --port 4433 --cert certificate.pem --key private_key.pem
    

    同时检查证书的Subject Alternative Name字段是否包含目标地址,用命令验证:

    openssl x509 -in certificate.pem -text -noout | grep -A 3 "Subject Alternative Name"
    
  • Chromium启动参数配置错误
    启动Chromium时必须指定强制QUIC的源地址,同时通过SPKI指纹信任自定义证书:

    1. 先获取证书的SPKI指纹:
      openssl x509 -in certificate.pem -pubkey -noout | openssl pkey -pubin -outform der | openssl dgst -sha256 -binary | base64
      
    2. 用以下命令启动Chromium:
      chromium --origin-to-force-quic-on=localhost:4433 --ignore-certificate-errors-spki-list=<生成的SPKI指纹>
      

    替换<生成的SPKI指纹>为第一步得到的字符串,localhost:4433替换为你的服务器地址和端口。

  • 证书格式或链不完整
    确保生成的certificate.pem是完整的自签名证书(包含公钥和签名信息),用命令检查证书有效性:

    openssl verify -CAfile certificate.pem certificate.pem
    

    如果返回OK则证书有效,否则重新生成证书。

内容的提问来源于stack exchange,提问作者Sungwon Choi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 23:18:26