GCP Cloud Run配置HTTPS负载均衡后出现SSL版本/密码套件不匹配错误
解决ERR_SSL_VERSION_OR_CIPHER_MISMATCH问题的排查步骤
1. 确认Google托管证书状态
- 检查证书是否处于
ACTIVE状态:在Google Cloud控制台「负载均衡」->「证书管理」中查看目标证书状态。若为PROVISIONING或FAILED,说明证书未生效,需等待DNS验证完成(GoDaddy DNS解析最长可能延迟24小时)。 - 核对证书关联域名与GoDaddy主机记录完全一致,比如
sample.yourdomain.com必须和证书覆盖域名精确匹配。
2. 验证负载均衡器SSL配置
- 检查前端SSL策略兼容性:禁用SSLv3、TLSv1.0等老旧协议,保留TLSv1.2及以上版本,确保兼容主流浏览器。
- 确认前端HTTPS配置绑定了正确的Google托管证书,而非默认或其他无关证书。
3. 检查后端NEG与Cloud Run的SSL匹配度
- 后端NEG协议需设置为
HTTPS,而非HTTP,否则会出现SSL握手不匹配。 - 确保后端NEG的SSL协议版本与Cloud Run要求一致(Cloud Run仅支持TLSv1.2及以上),避免强制使用不兼容的协议或加密套件。
4. 验证DNS解析正确性
- 用
nslookup sample.yourdomain.com或dig sample.yourdomain.com命令,确认解析出的IP是负载均衡器公网IP,且全球解析结果一致(GoDaddy DNS可能存在全球同步延迟)。 - 检查GoDaddy主机记录:A记录主机名设为
sample,值为LB的IP,TTL建议设为300秒加速生效。
5. 排查本地端干扰
- 清除浏览器缓存和SSL状态,用隐私窗口访问,避免本地缓存的旧SSL信息影响。
- 用
openssl s_client -connect sample.yourdomain.com:443命令查看握手过程的错误信息,定位是协议版本还是加密套件不兼容。
内容的提问来源于stack exchange,提问作者user846445
相关产品推荐
相关产品推荐

