You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Web服务器DHE-DSS-AES128-SHA256 cipher协商失败,请求排查原因

关于DHE-DSS-AES128-SHA256握手失败的排查分析

问题场景

测试Web服务器cipher套件时,DHE-DSS-AES128-SHA256 无法与客户端完成协商,出现握手失败错误。执行的curl命令:

$ curl -k https://10.67.192.141:4443/a.html --ciphers DHE-DSS-AES128-SHA256

返回错误:

curl: (35) error:0A000410:SSL routines::sslv3 alert handshake failure

其他如 ECDHE-ECDSA-AES256-GCM-SHA384 等cipher可正常工作,疑问是否存在操作失误。


分析与结论

你的操作本身没有失误,curl命令的格式和参数使用都是正确的,握手失败的原因集中在服务器端配置或套件本身的兼容性问题:

  • 服务器缺少DSS类型证书:DHE-DSS套件要求服务器配置DSS(DSA)证书,而目前绝大多数Web服务器默认使用RSA或ECDSA证书,根本未加载DSS证书,自然无法协商该套件。你能正常使用ECDHE-ECDSA套件,仅说明服务器配置了ECDSA证书,不代表支持DSS。
  • 服务器未启用DHE-DSS套件:即使有DSS证书,Nginx、Apache等主流Web服务器默认不会启用DHE-DSS相关套件,需要显式配置开启。且这类套件安全性、兼容性较差,属于逐步淘汰的类型。
  • 客户端SSL库支持有限:部分版本的OpenSSL(curl依赖的SSL库)已弱化或移除对DHE-DSS的支持,但这个概率极低,毕竟你其他套件能正常工作,核心问题还是在服务器端。

排查建议

  1. 检查服务器证书类型:执行 openssl s_client -connect 10.67.192.141:4443,查看输出中Certificate部分,确认是否存在DSS(DSA)证书。
  2. 检查服务器SSL配置:查看Nginx的ssl_ciphers指令、Apache的SSLCipherSuite指令,确认是否包含DHE-DSS-AES128-SHA256或相关DHE-DSS套件。
  3. 无需强制纠结该套件:DHE-DSS的安全性和实用性远不如RSA/ECDSA系列套件,目前几乎没有场景需要强制使用它。

内容的提问来源于stack exchange,提问作者Abhijeet Paul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 18:13:13