HTTPS访问提示525错误

更新时间:
复制 MD 格式

问题描述

直接以HTTPS协议访问源站时,可以正常访问;但是使用ESA加速域名,ESA节点以HTTPS协议回源时,出现HTTP ERROR 525的错误提示。

image

问题分析

525错误码属于SSL/TLS握手失败的范畴,表示ESA节点与源站服务器在建立加密连接时出现兼容性问题,TLS握手超时、握手SNI错误、源站加密套件和ESA支持的加密套件不匹配都会导致525错误码。

以下是源站加密套件和ESA支持的加密套件不匹配的排查方法。

  1. 使用nmap工具分析源站的TLS加密套件兼容情况。

    nmap --script ssl-enum-ciphers -p 443 源站IP

    image

  2. 当前ESA仅支持以下四种加密套件。对比源站服务器的加密套件,确认是否与ESA的加密套件兼容。

    • ECDHE-ECDSA-AES128-GCM-SHA256

    • ECDHE-RSA-AES128-GCM-SHA256

    • ECDHE-ECDSA-AES256-GCM-SHA384

    • ECDHE-RSA-AES256-GCM-SHA384

解决方案

对于源站加密套件和ESA支持的加密套件不匹配造成的525错误码,可以使用类似于IISCrypto工具给源站服务器增加适配ESA的加密套件来解决。