2016-03-30 16 views
10

Zaczęliśmy napotykać problemy podczas przeglądania większości witryn https.ERR_BAD_SSL_CLIENT_AUTH_CERT

Przykłady obejmują: https://technet.microsoft.com/, https://mail.google.com/, https://www.mozilla.org/en-US/firefox/new/, https://stackoverflow.com/

Wydaje się, że bezpieczne miejsca, które odwiedziliśmy wcześniej działać OK. Przykłady te obejmują: https://banking.westpac.com.au/, https://www.tppwholesale.com.au/login/, https://au.ingrammicro.com/

błędów które otrzymujemy są:

  • Chrome: ERR_BAD_SSL_CLIENT_AUTH_CERT
  • Firefox: SSL_ERROR_ACCESS_DENIED_ALERT
  • IE11/Krawędź: No pomocny wiadomość, ale Schannel 36887 błędy są rejestrowane, doradzając The TLS protocol defined fatal alert code is 49. (Są one również rejestrowane w przeglądarce Chrome, ale nie Firefox, ponieważ używają biblioteki szyfrowania Mozilli NSS.)

Możemy zapobiec problemowi poprzez wyłączenie TLS1.1 & TLS1.2 i włączenie SSL2 & SSL3. Ponieważ SSL2/3 ma znane luki w zabezpieczeniach, chcemy rozwiązać ten problem poprawnie.

Problem zaobserwowano na maszynach Win7, Win8.1, Win10 WS2012R2. Ma wpływ na wszystkie nasze laptopy, z wyjątkiem tych, które nie były w biurze przez ponad miesiąc.

Rozległe googlowanie nie przyniosło niczego użytecznego - większość problemów związanych z połączeniem SSL, które są omawiane, koncentruje się na certyfikacie serwera.

Powyższe błędy wskazują, że był problem z certyfikatem klienta, że ​​nasze przeglądarek wysyłanego do serwerów, więc mam następujące pytania:

  1. Do SSL2/3 mają różne wymagania certyfikat klienta TLS1.x ?
  2. Jakiego certyfikatu klienta używają przeglądarki (nie ma żadnych certyfikatów wymienionych w magazynie użytkownika lub komputerze)?

Mam nadzieję, że istnieje guru SSL/TLS, który może pomóc!

+1

Ze względów bezpieczeństwa NIE wyłączaj TLS1.2, a ze względu na kompatybilność nie wyłączaj TLS1.1 i TLS1.0. Możesz bezpiecznie zdezaktywować SSL2 i prawdopodobnie SSL3 – Tom

Odpowiedz

1

Wygląda na to, że przyczyną problemu jest program antywirusowy ESET. Podziękowania dla Nicolas Rey za oznaczenie tego na forum Chrome (patrz https://productforums.google.com/forum/#!msg/chrome/WHw6ow1kGUs/MW3gt1hZEQAJ)

Opcja wycofania, o której poinformował Nicolas, nie pomogła, ale odinstalowanie i ponowne zainstalowanie ESET rozwiązało problem.

+3

Mam ten sam problem na Macu i nie zainstalowałem żadnego oprogramowania antywirusowego. –

6

Nie trzeba odinstalowywać programu ESET. Otwórz ESET> Ustawienia> Ochrona Internetu> edytuj "Ochrona dostępu do stron internetowych"> rozwiń "Protokoły internetowe"> wyłącz "Włącz sprawdzanie HTTPS".

-1

W Eset nie trzeba wyłączać "Włącz sprawdzanie HTTPS". W Ochronie dostępu do stron internetowych kliknij Zarządzanie adresami URL> Kliknij Edytuj na liście adresów, a następnie dodaj listę dozwolonych adresów.