Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Защитить Elastic Stack ›Отладка безопасности

Исключение SSLHandshakeException приводит к сбоям соединений

Симптомы:

  • Исключение SSLHandshakeException приводит к сбоям соединения с узлом и указывает на проблему с конфигурацией. Ниже показаны некоторые распространенные исключения с советами по их решению.

Решение:

java.security.cert.CertificateException: No name matching node01.example.com found

Указывает, что клиентское соединение было установлено с node01.example.com, но возвращённый сертификат не содержал имя node01.example.com. В большинстве случаев проблему можно решить, убедившись, что имя указано при создании сертификата. Дополнительную информацию см. в Зашифровать межузловые коммуникации с TLS. Другой сценарий — когда в среде вообще не используются DNS-имена в сертификатах. В этом случае все настройки в elasticsearch.yml должны использовать только IP-адреса, включая настройку network.publish_host.

java.security.cert.CertificateException: No subject alternative names present

Указывает, что клиентское соединение было установлено с IP-адресом, но возвращённый сертификат не содержал никаких записей SubjectAlternativeName. IP-адреса используются только для проверки имени хоста, если они указаны как SubjectAlternativeName при создании сертификата. Если целью было использование IP-адресов для проверки имени хоста, то сертификат потребуется перегенерировать с соответствующим IP-адресом. См. Зашифровать межузловые коммуникации с TLS.

javax.net.ssl.SSLHandshakeException: null cert chain и javax.net.ssl.SSLException: Received fatal alert: bad_certificate

Исключение SSLHandshakeException указывает, что клиент вернул самозаверяющий сертификат, которому не доверяют, так как он не найден в truststore или keystore. Это исключение наблюдается со стороны клиента соединения.

sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target и javax.net.ssl.SSLException: Received fatal alert: certificate_unknown

Это исключение SunCertPathBuilderException указывает на то, что во время рукопожатия был возвращён недоверенный сертификат. Это сообщение видно со стороны клиента соединения. Сообщение SSLException видно со стороны сервера соединения. Сертификат CA, подписавший возвращённый сертификат, не был найден в keystore или truststore и должен быть добавлен, чтобы доверять этому сертификату.

javax.net.ssl.SSLHandshakeException: Invalid ECDH ServerKeyExchange signature

Ошибка Invalid ECDH ServerKeyExchange signature может указывать на то, что ключ и соответствующий сертификат не совпадают, что приводит к сбою рукопожатия. Проверьте содержимое каждого файла, используемого для ваших настроенных центров сертификации, сертификатов и ключей. В частности, проверьте, что ключ и сертификат принадлежат одной паре ключей.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/trb-security-sslhandshake.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API