接入WAF后出现HTTPS访问异常(HTTP是正常的),例如页面打不开、提示证书不可信、部分接口调用失败、部分机型、操作系统、App访问报错等问题,您可以参照本文提供的排错方法来排查问题。
确认控制台已选中HTTPS并已上传证书
确认证书链完整(常见错误)

-----BEGIN CERTIFICATE-----
……
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
……
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
……
-----END CERTIFICATE-----
如果证书链不完整,可能会出现打开页面提示证书不可信,某些安卓手机、操作系统或App访问报错、异常等情况(可能部分环境下访问是正常的)。
SNI问题
如果出现特定的一些客户端或应用程序不能正常访问HTTPS业务,提示“SSL handshake failed/error”或者证书不可信,则很可能是客户端不支持SNI引起的。这些客户端或应用程序可能是旧版本的安卓,低版本Java开发的一些调用程序(特别是使用SSL协商的程序)、XP系统的IE浏览器、某些老款手机,以及第三方的支付回调接口等。
目前绝大部分的浏览器和应用程序、微信、支付宝回调接口等都已全面支持SNI。如果您将解析切换回源站就恢复正常,切换到WAF就异常,则可能是这个问题。建议升级相关的客户端,或者将回调接口直接解析回源。
更多信息,请参见SNI兼容性导致HTTPS访问异常(服务器证书不可信)。
Windows Server 2003、IIS6服务器
Windows Server 2003、IIS6服务器在接入WAF后,访问HTTPS业务会出现白屏和502现象。这是因为系统TLS版本和加密套件过旧,安全性太弱,与WAF默认的HTTPS回源算法不兼容。目前,我们不再支持对2003系统的HTTPS回源,微软官方也已不建议使用2003系统搭建HTTPS站点。为了您的通信安全,请升级至2008或以上的操作系统。
DH密钥太短导致连接失败

SSL routines:ssl3_check_cert_and_algorithm:dh key too small
。
需要HTTP跳转的业务也需要选中HTTP
如在源站服务器做了访问HTTP强制跳转到HTTPS的设置,则必须在WAF上选中HTTP和HTTPS。否则,HTTP请求到了WAF后,无法正常转发回源站,也会报错。