Skip to main content

2026 年 8 月 11 日

疑難排解 TLS 加密訊息傳輸

如果在 Omnissa Access 中設定 Syslog 整合時組態失敗,syslog-ng 會在用戶端和伺服器端產生錯誤訊息。請查看下方常見的錯誤訊息,以判斷如何更正組態。

根 CA 傳回為未知

用戶端錯誤訊息:

SSL error while writing stream; tls_error='SSL routines:ssl3_get_server_certificate:certificate verify failed'

伺服器端錯誤訊息

SSL error while reading stream; tls_error='SSL routines:ssl3_read_bytes:tlsv1 alert unknown ca'

原因: 伺服器或用戶端使用來自未知 CA 的憑證設定。

解決方案:憑證應放在 ca-dir() 組態選項設定的目錄中。此外,還必須建立雜湊連結。

憑證或金鑰檔案遺失

用戶端錯誤訊息:

SSL error while writing stream; tls_error='SSL routines:ssl3_read_bytes:sslv3 alert handshake failure'

伺服器端錯誤訊息

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_certificate:peer did not return a certificate'

原因: 組態檔案不包含憑證檔案或金鑰檔案。

解決方案: 驗證是否已為 cert-file()key-file() 指派所需的值。

用戶端憑證不存在

用戶端錯誤訊息:

SSL error while writing stream; tls_error='SSL routines:SSL23_GET_SERVER_HELLO:sslv3 alert handshake failure'

伺服器端錯誤訊息

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_hello:no shared cipher'

原因: 組態檔案不包含用戶端憑證。

解決方案: 驗證是否已為 cert-file()key-file() 指派所需的值。

加密套件不相符

用戶端錯誤訊息:

SSL error while writing stream; tls_error='SSL routines:SSL23_GET_SERVER_HELLO:sslv3 alert handshake failure'

伺服器端錯誤訊息

SSL error while reading stream; tls_error='SSL routines:ssl3_get_client_hello:no shared cipher'

原因: 用戶端和伺服器上的加密方式不相符。這可能是因為用戶端和伺服器正在執行不同版本的 syslog-ng,或者因為組態錯誤。

解決方案:

  • 在用戶端和伺服器上使用相同版本的 syslog-ng
  • 如果兩者都執行相同版本的 syslog-ng,請檢查 cipher-suite() 或 ssl-options() 值,以確保用戶端和伺服器之間的加密套件相符。

憑證驗證失敗

用戶端錯誤訊息:

Certificate subject does not match configured hostname; hostname='XXX.XXX.X.X', certificate='XXX.XXX.X.X' SSL error while writing stream; tls_error='SSL routines:ssl3_get_server_certificate:certificate verify failed'

伺服器端錯誤訊息

SSL error while reading stream; tls_error='SSL routines:ssl3_read_bytes:tlsv1 alert internal error'

原因: 憑證是為不同的主機所產生的。或者,憑證是為 CN= 欄位的值所產生的,其中預期值為 DNS 名稱,但目的地卻設定為 IP 位址。

解決方案:

  • 使用下列命令檢查憑證:

    openssl x509 -text -noout -in CERT
    
  • 使用下列命令檢查用戶端 TLS 連線:

    openssl s_client -connect IP:PORT -CApath ca-dir()
    

自動重試

為支援 SIEM 系統的暫時性中斷,若事件無法成功傳遞至 SIEM 系統,系統會再重試四次,且每次重試之間會延遲 15 分鐘。在用盡所有重試次數後,系統將不會傳遞該事件。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…