代码之家  ›  专栏  ›  技术社区  ›  sfgroups

Nginx入口控制器如何修复SSL\u do\u握手tls\u进程\u客户端_你好:太版本了低)SSL握手时

  •  0
  • sfgroups  · 技术社区  · 6 年前

    在我的kubernetes入口控制器中记录了很多这样的握手消息。如何停止此错误消息?它似乎是来自127.0.0.1舱的请求

    2018/09/15 13:28:28 [crit] 21472#21472: *323765 SSL_do_handshake() failed (SSL: error:1417D18C:SSL routines:tls_process_client_hello:version too low) while SSL handshaking, client: 127.0.0.1, server: 0.0.0.0:442
    2018/09/15 13:28:28 [crit] 21472#21472: *323766 SSL_do_handshake() failed (SSL: error:1417D18C:SSL routines:tls_process_client_hello:version too low) while SSL handshaking, client: 127.0.0.1, server: 0.0.0.0:442
    2018/09/15 13:28:28 [crit] 21472#21472: *323767 SSL_do_handshake() failed (SSL: error:1417D18C:SSL routines:tls_process_client_hello:version too low) while SSL handshaking, client: 127.0.0.1, server: 0.0.0.0:442
    2018/09/15 13:28:28 [crit] 21472#21472: *323768 SSL_do_handshake() failed (SSL: error:1417D18C:SSL routines:tls_process_client_hello:version too low) while SSL handshaking, client: 127.0.0.1, server: 0.0.0.0:442
    2018/09/15 13:28:28 [crit] 21472#21472: *323769 SSL_do_handshake() failed (SSL: error:1417D18C:SSL routines:tls_process_client_hello:version too low) while SSL handshaking, client: 127.0.0.1, server: 0.0.0.0:442
    

    这是安格斯的论点。

     - args:
            - /nginx-ingress-controller
            - --default-backend-service=$(POD_NAMESPACE)/default-http-backend
            - --configmap=$(POD_NAMESPACE)/nginx-configuration
            - --tcp-services-configmap=$(POD_NAMESPACE)/tcp-services
            - --udp-services-configmap=$(POD_NAMESPACE)/udp-services
            - --publish-service=$(POD_NAMESPACE)/ingress-nginx
            - --annotations-prefix=nginx.ingress.kubernetes.io
            - --enable-ssl-chain-completion=false
            - --default-ssl-certificate=ingress-nginx/ingress-tls-secret
            - --enable-ssl-passthrough
    

    谢谢

    1 回复  |  直到 6 年前
        1
  •  3
  •   sfgroups    6 年前

    我的问题是HAPROXY健康检查配置设置为 ssl-hello-chk tcp-check 错误消息已停止。

    更改此项:

    mode tcp             
    balance leastconn    
    option ssl-hello-chk 
    

     mode tcp         
     balance leastconn
     option tcp-check