Общие исключения SSL/TLS
Симптомы:
- В ваших логах могут появиться исключения, связанные с SSL/TLS. Ниже приведены некоторые распространённые исключения с советами по их устранению.
Решение:
-
WARN: received plaintext http traffic on a https channel, closing connection -
Указывает на то, что был получен входящий запрос HTTP без шифрования. Это обычно происходит, когда внешнее приложение пытается выполнить незащищённый вызов REST-интерфейса. Убедитесь, что все приложения используют
httpsпри вызове REST-интерфейса с включённым SSL. -
org.elasticsearch.common.netty.handler.ssl.NotSslRecordException: not an SSL/TLS record: -
Указывает на то, что по SSL-соединению был получен входящий трафик без шифрования. Это обычно происходит, когда узел не настроен на использование шифрованной связи и пытается подключиться к узлам, использующим шифрованную связь. Проверьте, что все узлы используют один и тот же параметр для
xpack.security.transport.ssl.enabled.Дополнительную информацию об этом параметре см. в Настройках безопасности.
-
java.io.StreamCorruptedException: invalid internal transport message format, got -
Указывает на проблему с данными, полученными на транспортном интерфейсе в неизвестном формате. Это может произойти, когда узел с включённой шифрованной связью подключается к узлу, у которого шифрование отключено. Проверьте, что все узлы используют один и тот же параметр для
xpack.security.transport.ssl.enabled.Дополнительную информацию об этом параметре см. в Настройках безопасности.
-
java.lang.IllegalArgumentException: empty text -
Это исключение обычно наблюдается, когда делается запрос
httpsк узлу, который не используетhttps. Если необходимоhttps, убедитесь, что указанный параметр находится вelasticsearch.yml:xpack.security.http.ssl.enabled: true
Дополнительную информацию об этом параметре см. в Настройках безопасности.
-
ERROR: unsupported ciphers [...] were requested but cannot be used in this JVM -
Эта ошибка возникает, когда указан набор шифров SSL/TLS, который не поддерживается JVM, в которой работает Elasticsearch. Система безопасности пытается использовать указанные наборы шифров, поддерживаемые этой JVM. Эта ошибка может возникнуть при использовании стандартных настроек безопасности, так как некоторые дистрибутивы OpenJDK по умолчанию не включают поставщик PKCS11. В этом случае рекомендуется обратиться к документации вашей JVM для получения информации о включении поставщика PKCS11.
Ещё одной распространённой причиной этой ошибки является запрос наборов шифров, использующих шифрование с длиной ключа более 128 бит при работе с Oracle JDK. В этом случае необходимо установить файлы политики JCE Unlimited Strength Jurisdiction.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/trb-security-ssl.html