Windows server 2008 R2 Schannel ошибка 36887 фатальное предупреждение 46
У меня есть веб-сервер, который защищен с помощью SSL-сертификата от Godaddy. Сертификат работает нормально примерно для 30 клиентов, но один клиент не может подключиться, и я не могу понять, почему.
Вот ошибка в журналах событий Windows. Я использую Windows 2008 Server R2:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Schannel" Guid="{1F678132-5938-4686-9FDC-C8FF68F15C85}" />
<EventID>36887</EventID>
<Version>0</Version>
<Level>2</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x8000000000000000</Keywords>
<TimeCreated SystemTime="2016-01-07T18:14:25.883747000Z" />
<EventRecordID>380823</EventRecordID>
<Correlation />
<Execution ProcessID="612" ThreadID="712" />
<Channel>System</Channel>
<Computer>nfswebservice</Computer>
<Security UserID="S-1-5-18" />
</System>
<EventData>
<Data Name="AlertDesc">46</Data>
</EventData>
</Event>
Я просмотрел это и обнаружил, что предупреждение 46 = "TLS1_ALERT_CERTIFICATE_UNKNOWN", которое, как представляется, является общей ошибкой, указывающей только на то, что "что-то" не так с сертификатом.
Дело в том, что сертификат, кажется, работает нормально для всех остальных, кроме этого одного клиента. Вовлеченный клиент использует ColdFusion 10 с Java 7, чтобы попытаться связаться с сервером, и они единственные, кто получает ошибку.
Что еще более запутанно, так это то, что до перезагрузки сервера несколько дней назад этот 1 клиент работал нормально. Итак, я знаю, что перезапуск сервера был триггером, но я не могу найти, что не так.
Может ли кто-нибудь указать мне правильное направление? Мне нужно выяснить подробности об ошибке, и у меня нет опыта в отслеживании подобных проблем. Где-то еще есть журнал, на который я должен смотреть?
1 ответ
Попросите клиента ColdFusion сделать дамп запроса cfhttp на ваш сервер.
Попросите их сделать скриншот этого дампа и, если возможно, опубликовать здесь.
Я предполагаю, что у клиента (Java 7) может быть проблема хранилища / цепочки сертификатов с вашим сертификатом. Просто предположение, но дамп должен дать некоторую ясность.
В любом случае они должны проверить хранилище ключей на предмет правильного корня / цепочки ЦС, чтобы убедиться, что у них есть соответствующие сертификаты на их конце.