Tunnel Doctor by TRACER RECARTEnglish
Tunnel Doctor

Cloudflare Tunnel TLS 握手排障

识别 HTTP/HTTPS 协议不匹配和证书校验问题。

用这个案例打开本地分析器

这通常表示什么

Tunnel 的 TLS 类错误并不只有一种。目标端口可能其实是 HTTP,证书可能不受信任或域名不匹配,SNI 可能错误,也可能是 TLS 握手本身失败。

它不代表什么

打开 noTLSVerify 不是通用 TLS 修复。它修不了 HTTP/HTTPS 协议配错,还可能掩盖真实的证书信任或域名问题。

典型脱敏日志

Unable to reach the origin service: remote error: tls: handshake failure

按顺序检查

以下是基线命令示例。Windows Service 或 Kubernetes 请打开分析器并选择实际运行环境,分析器会改用平台原生命令。

curl -vk --connect-timeout 5 https://<origin-host>:<origin-port>/openssl s_client -connect <origin-host>:<origin-port> -servername <certificate-host> </dev/nullcurl -v http://<origin-host>:<origin-port>/

常见误判

  • 看到 TLS 字样就直接判断证书无效。
  • 没确认端口是不是纯 HTTP 就先关闭证书校验。
  • 还没确认 TLS 失败发生在源站还是 Cloudflare Edge,就先更换证书。

如何确认已经恢复

  • 源站按配置的 HTTP/HTTPS 协议正常响应。
  • HTTPS 使用预期 server name 时能够完成有效握手。
  • 新的 Tunnel 请求不再出现同类 TLS 错误。

仍然不确定?

把相关 cloudflared 日志放进本地分析器。默认脱敏,不会把日志上传到 TRACER RECART 后端。

打开分析器