连接AWS CloudFront遇安全连接失败,请求排查原因
问题:访问static.allfile.net/lib/main.js时出现SSL加密不兼容错误
Firefox访问 https://static.allfile.net/lib/main.js 时出现以下错误:
安全连接失败
连接到static.allfile.net时发生错误:无法与对等方安全通信,无通用加密算法。
错误代码:SSL_ERROR_NO_CYPHER_OVERLAP
curl测试输出:
$ curl -v https://static.allfile.net/lib/main.js * Trying 13.226.2.2:443... * Connected to static.allfile.net (13.226.2.2) port 443 (#0) * ALPN, offering h2 * ALPN, offering http/1.1 * CAfile: /etc/ssl/certs/ca-certificates.crt * CApath: /etc/ssl/certs * TLSv1.0 (OUT), TLS header, Certificate Status (22): * TLSv1.3 (OUT), TLS handshake, Client hello (1): * error:0A00010B:SSL routines::wrong version number * Closing connection 0 curl: (35) error:0A00010B:SSL routines::wrong version number
昨日访问正常,今日突发故障。我的CloudFront配置:
- TLS版本:TLSv1.2_2021 (推荐)
- 协议:
- HTTP/2
- HTTP/3
- 已关闭“旧版客户端支持”(Legacy clients support,每月需额外600美元费用,多数用户无需开启)
可能原因
- CloudFront配置未同步生效:TLSv1.2_2021使用的加密套件不包含旧版算法,配置变更需15-30分钟同步到所有边缘节点,若节点仍缓存旧配置,会导致客户端与节点无通用加密算法。
- 客户端TLS支持不足:curl报错显示版本号错误,可能是客户端(curl/Firefox)的TLS版本或加密套件与CloudFront当前使用的不匹配,比如旧版curl默认不支持TLSv1.2_2021要求的套件,或Firefox加密设置被修改。
- 边缘节点故障:个别CloudFront边缘节点可能出现TLS配置异常,换不同地区网络测试可验证是否为节点问题。
- 源站TLS配置冲突:若CloudFront转发请求到源站时,源站的TLS版本/套件与CloudFront不兼容,也会间接引发此错误。
解决步骤
- 等待配置同步:确认TLSv1.2_2021配置已保存,等待30分钟让配置同步到所有边缘节点后再测试。
- 调整客户端设置:
- 升级curl到最新版本,确保支持TLSv1.2及以上版本和主流加密套件。
- 在Firefox的
about:config中检查security.ssl相关选项,确认启用TLSv1.2+和标准加密套件。
- 临时排查(谨慎操作):若需紧急恢复访问,可临时开启“旧版客户端支持”选项,验证是否为套件兼容性问题,确认后及时关闭以避免额外费用。
- 联系AWS支持:若配置确认无误但问题持续,提交AWS工单,让CloudFront团队检查边缘节点的TLS配置状态。
内容的提问来源于stack exchange,提问作者porton
相关产品推荐
相关产品推荐

