Windows server 2008 R2 Schannel ошибка 36887 фатальное предупреждение 46

У меня есть веб-сервер, который защищен с помощью SSL-сертификата от Godaddy. Сертификат работает нормально примерно для 30 клиентов, но один клиент не может подключиться, и я не могу понять, почему.

Вот ошибка в журналах событий Windows. Я использую Windows 2008 Server R2:

<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Schannel" Guid="{1F678132-5938-4686-9FDC-C8FF68F15C85}" /> 
<EventID>36887</EventID> 
<Version>0</Version> 
<Level>2</Level> 
<Task>0</Task> 
<Opcode>0</Opcode> 
<Keywords>0x8000000000000000</Keywords> 
<TimeCreated SystemTime="2016-01-07T18:14:25.883747000Z" /> 
<EventRecordID>380823</EventRecordID> 
<Correlation /> 
<Execution ProcessID="612" ThreadID="712" /> 
<Channel>System</Channel> 
<Computer>nfswebservice</Computer> 
<Security UserID="S-1-5-18" /> 
</System>
<EventData>
<Data Name="AlertDesc">46</Data> 
</EventData>
</Event>

Я просмотрел это и обнаружил, что предупреждение 46 = "TLS1_ALERT_CERTIFICATE_UNKNOWN", которое, как представляется, является общей ошибкой, указывающей только на то, что "что-то" не так с сертификатом.

Дело в том, что сертификат, кажется, работает нормально для всех остальных, кроме этого одного клиента. Вовлеченный клиент использует ColdFusion 10 с Java 7, чтобы попытаться связаться с сервером, и они единственные, кто получает ошибку.

Что еще более запутанно, так это то, что до перезагрузки сервера несколько дней назад этот 1 клиент работал нормально. Итак, я знаю, что перезапуск сервера был триггером, но я не могу найти, что не так.

Может ли кто-нибудь указать мне правильное направление? Мне нужно выяснить подробности об ошибке, и у меня нет опыта в отслеживании подобных проблем. Где-то еще есть журнал, на который я должен смотреть?

1 ответ

Решение

Попросите клиента ColdFusion сделать дамп запроса cfhttp на ваш сервер.

Попросите их сделать скриншот этого дампа и, если возможно, опубликовать здесь.

Я предполагаю, что у клиента (Java 7) может быть проблема хранилища / цепочки сертификатов с вашим сертификатом. Просто предположение, но дамп должен дать некоторую ясность.

В любом случае они должны проверить хранилище ключей на предмет правильного корня / цепочки ЦС, чтобы убедиться, что у них есть соответствующие сертификаты на их конце.

Другие вопросы по тегам