服務器關閉tls下的http2
,結果問題還在,排除http2的問題ssl_prefer_server_ciphers
ssl_ciphers
ssl_ecdh_curve
都是一些TLS的密鑰交換羣和密鑰交換算法的配置,都無效http://ocsp.int-x3.letsencrypt.org
而且很是的慢https://juejin.im/post/5ea06953f265da47e159581e
根證書
,根證書是被無條件信任的DST Root CA X3
⤵
Let's Encrypt Authority X3 ⤵ 咱們網站的證書 複製代碼
OCSP
OCSP
協議的介紹能夠查看wiki https://en.wikipedia.org/wiki/Online_Certificate_Status_Protocol
OCSP stapling
ssl_stapling on;
ssl_stapling_verify on;
resolver 223.5.5.5; #resolver即爲dns服務器,必須指定,不然nginx沒法解析OCSP的域名,服務器在國內可使用 223.5.5.5 或者 114.114.114.114 ,服務器在國外可使用8.8.8.8 或者 1.1.1.1
複製代碼
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /your/path/to/chained.pem;
複製代碼
而後問題解決ios
Let's Encrypt Authority X3
的證書,因此查詢OCSP的域名就是 http://ocsp.int-x3.letsencrypt.org
traceroute to a771.dscq.akamai.net (69.171.242.30), 64 hops max, 72 byte packets
1 192.168.20.1 (192.168.20.1) 0.600 ms 0.341 ms 0.338 ms
2 115.196.136.1 (115.196.136.1) 2.218 ms 3.241 ms 4.372 ms
3 61.164.12.206 (61.164.12.206) 2.465 ms 2.318 ms 2.648 ms
4 61.164.22.141 (61.164.22.141) 3.861 ms 3.106 ms 4.270 ms
5 202.97.26.13 (202.97.26.13) 11.297 ms 12.619 ms 7.708 ms
6 202.97.57.157 (202.97.57.157) 5.853 ms * *
7 * * *
8 * * *
9 * * *
10 * * *
11 * * *
12 * * *
13 * * *
14 * * *
15 * * *
複製代碼
在第6跳之後,就沒有消息了nginx
查詢202.97.57.157,爲電信在上海的骨幹交換網ipweb
而若是網絡是移動,就正常算法
初步診斷,緣由是由於電信錯誤的路由策略,致使發往69.171.242.30包迷路了(或者直接被丟包了)chrome