You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

连接AWS CloudFront遇安全连接失败,请求排查原因

问题:访问static.allfile.net/lib/main.js时出现SSL加密不兼容错误

Firefox访问 https://static.allfile.net/lib/main.js 时出现以下错误:

安全连接失败
连接到static.allfile.net时发生错误:无法与对等方安全通信,无通用加密算法。
错误代码:SSL_ERROR_NO_CYPHER_OVERLAP

curl测试输出:

$ curl -v https://static.allfile.net/lib/main.js
*   Trying 13.226.2.2:443...
* Connected to static.allfile.net (13.226.2.2) port 443 (#0)
* ALPN, offering h2
* ALPN, offering http/1.1
*  CAfile: /etc/ssl/certs/ca-certificates.crt
*  CApath: /etc/ssl/certs
* TLSv1.0 (OUT), TLS header, Certificate Status (22):
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
* error:0A00010B:SSL routines::wrong version number
* Closing connection 0
curl: (35) error:0A00010B:SSL routines::wrong version number

昨日访问正常,今日突发故障。我的CloudFront配置:

  • TLS版本:TLSv1.2_2021 (推荐)
  • 协议:
    • HTTP/2
    • HTTP/3
  • 已关闭“旧版客户端支持”(Legacy clients support,每月需额外600美元费用,多数用户无需开启)

可能原因

  1. CloudFront配置未同步生效:TLSv1.2_2021使用的加密套件不包含旧版算法,配置变更需15-30分钟同步到所有边缘节点,若节点仍缓存旧配置,会导致客户端与节点无通用加密算法。
  2. 客户端TLS支持不足:curl报错显示版本号错误,可能是客户端(curl/Firefox)的TLS版本或加密套件与CloudFront当前使用的不匹配,比如旧版curl默认不支持TLSv1.2_2021要求的套件,或Firefox加密设置被修改。
  3. 边缘节点故障:个别CloudFront边缘节点可能出现TLS配置异常,换不同地区网络测试可验证是否为节点问题。
  4. 源站TLS配置冲突:若CloudFront转发请求到源站时,源站的TLS版本/套件与CloudFront不兼容,也会间接引发此错误。

解决步骤

  1. 等待配置同步:确认TLSv1.2_2021配置已保存,等待30分钟让配置同步到所有边缘节点后再测试。
  2. 调整客户端设置:
    • 升级curl到最新版本,确保支持TLSv1.2及以上版本和主流加密套件。
    • 在Firefox的about:config中检查security.ssl相关选项,确认启用TLSv1.2+和标准加密套件。
  3. 临时排查(谨慎操作):若需紧急恢复访问,可临时开启“旧版客户端支持”选项,验证是否为套件兼容性问题,确认后及时关闭以避免额外费用。
  4. 联系AWS支持:若配置确认无误但问题持续,提交AWS工单,让CloudFront团队检查边缘节点的TLS配置状态。

内容的提问来源于stack exchange,提问作者porton

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 12:55:19