Skip to main content

2026 年 8 月 11 日

对 TLS 加密消息传输进行故障排除

如果在 Omnissa Access 中配置 Syslog 集成失败,syslog-ng 会在客户端和服务器端都生成错误消息。请查看以下的常见错误消息,以确定如何更正配置。

根 CA 返回为未知

客户端错误消息:

SSL error while writing stream; tls_error='SSL routines:ssl3_get_server_certificate:certificate verify failed'

服务器端错误消息:

SSL error while reading stream; tls_error='SSL routines:ssl3_read_bytes:tlsv1 alert unknown ca'

原因: 为服务器或客户端配置了来自未知 CA 的证书。

解决方法:证书应放置在由 ca-dir() 配置选项设置的目录中。此外,还必须创建哈希链接。

缺少证书或密钥文件

客户端错误消息:

SSL error while writing stream; tls_error='SSL routines:ssl3_read_bytes:sslv3 alert handshake failure'

服务器端错误消息:

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_certificate:peer did not return a certificate'

原因: 配置文件不包含 cert-file 或 key-file。

解决方法: 确认已将所需值分配给 cert-file()key-file()

客户端证书不存在

客户端错误消息:

SSL error while writing stream; tls_error='SSL routines:SSL23_GET_SERVER_HELLO:sslv3 alert handshake failure'

服务器端错误消息:

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_hello:no shared cipher'

原因: 配置文件不包含客户端证书。

解决方法: 确认已将所需值分配给 cert-file()key-file()

密码套件不匹配

客户端错误消息:

SSL error while writing stream; tls_error='SSL routines:SSL23_GET_SERVER_HELLO:sslv3 alert handshake failure'

服务器端错误消息:

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_hello:no shared cipher'

原因: 客户端和服务器上的密码不匹配。这可能是因为客户端和服务器运行不同版本的 syslog-ng,或者出现配置错误。

解决方法:

  • 在客户端和服务器上使用相同版本的 syslog-ng
  • 如果两者运行相同版本的 syslog-ng,请检查 cipher-suite() 或 ssl-options() 的值,以确保客户端和服务器的密码套件匹配。

证书验证失败

客户端错误消息:

Certificate subject does not match configured hostname; hostname='XXX.XXX.X.X', certificate='XXX.XXX.X.X' SSL error while writing stream; tls_error='SSL routines:ssl3_get_server_certificate:certificate verify failed'

服务器端错误消息:

SSL error while reading stream; tls_error='SSL routines:ssl3_read_bytes:tlsv1 alert internal error'

原因: 证书是为其他主机生成的。或者,证书是为 CN= 字段的值生成的,该字段的预期值为 DNS 名称,但为目标配置了 IP 地址。

解决方法:

  • 使用以下命令检查证书:

    openssl x509 -text -noout -in CERT
    
  • 使用以下命令检查客户端 TLS 连接:

    openssl s_client -connect IP:PORT -CApath ca-dir()
    

自动重试次数

为支持 SIEM 系统临时中断,如果事件无法成功传递到 SIEM 系统,则将重试四次,每次尝试之间的间隔为 15 分钟。所有重试次数用尽后,将不再传递事件。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…