Chrome geeft ERR_ECH_FALLBACK_CERTIFICATE_INVALID error

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
Ik, een collega en sommige van onze klanten hebben sinds kort last van de volgende error in Chrome:

ERR_ECH_FALLBACK_CERTIFICATE_INVALID

--knip afbeelding even weg---

Deze error komt uitsluitend in Chrome voor, ongeacht het platform (ik heb zelf Ubuntu, collega's hebben Mac OS en klanten Windows). Het vreemde is dat het niet iedereen treft.

Collega 1 ziet deze error, collega 2 (zelfde OS en browser) ziet hem niet. Een andere browser (bijv Firefox) gebruiken geeft gewoon de pagina's weer zoals het hoort. Dat is aardig als workaround voor mijzelf en de collega's, maar dat kunnen we aan onze klanten natuurlijk niet verkopen.

Ook is het rare dat twee domeinen hier last van hebben en anderen (vanaf dezelfde VPS) weer niet!

Members only: Even MO zodat links niet mee gequote worden
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

Als ik op het info icoontje naast de URL klik dan beweert Chrome stellig dat mijn verbinding met de site gewoon niet secure is, maar dan zou je denken dat als het certificaat niet goed was, dat iedereen er last van heeft. En dan zou je ook verwachten dat andere browsers er ook wat van vinden, maar die hebben geen moeite met de certificaten.

Ik heb al geprobeerd de certificaten te vervangen, maar dr is maar zoveel wat ik kan doen met Plesk bij onze hosting partij (Hostnet). Ik heb overigens ook al een ticket ingeschoten bij hun, maar hoop dat hier ook wat kennis aanwezig is.

[ Voor 8% gewijzigd door Spooksel op 05-10-2023 10:08 ]

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • Duke of Savage
  • Registratie: April 2023
  • Laatst online: 20-06 15:28
Validity
Not Before Wed, 04 Oct 2023 08:16:40 GMT <----
Not After Tue, 02 Jan 2024 08:16:39 GMT
Zijn de tijd en datum op alle computers het zelfde?

Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
Ja, dat loopt gewoon sync.

Ik heb het nu op mijn telefoon trouwens ook. Pixel 7!

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:45

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik merk hier niks. Je zou bijna denken dat het netwerkafhankelijk is.

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:45

AW_Bos

Liefhebber van nostalgie... 🕰️

Hmm...

Het schijnt wel iets nieuws te zijn, want op Google is er niet veel over te zien, en vooral veel recents.
https://community.cloudfl...-certificate-error/565167
is er ook zo eentje. Wel Cloudflare.

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
Duke of Savage schreef op woensdag 4 oktober 2023 @ 16:36:
[...]
Zijn de tijd en datum op alle computers het zelfde?
Hey dat is apart. Bij wijze van test heb ik net de klok van mijn telefoon even handmatig een uurtje vooruit gezet en toen kreeg ik de website ineens weer wel ipv error.

Klok daarna weer automatisch gezet (en dus correcte tijd) en toen bleef het nog steeds werken. Straks op kantoor eens op de laptop testen.

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • Audiowaste
  • Registratie: Mei 2011
  • Laatst online: 21-06 01:20
Heeft in ieder geval met Encrypted Client Hello te maken, deze kun je zelf aan- of uitzetten in Chrome om te testen. Wanneer je deze chrome://flags#encrypted-client-hello op Enabled zet krijg je de foutmelding, zet je deze op Disabled dan werken de pagina's gewoon.

Geen idee of je wellicht iets van Cloudflare er tussen hebt zitten waar je deze uit kan zetten.

Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
Ik heb net op de laptop (Ubuntu 22.04.3 LTS) het volgende geprobeerd:

1. Pagina refresh -> error
2. Klok handmatig uur vooruit gezet -> error
3. Chrome even opnieuw gestart -> GEEN error
4. Klok weer op automatisch gezet -> GEEN error
5. Chrome even opnieuw gestart -> error

@Audiowaste We gebruiken wel Cloudflare voor onze DNS op dit domein, maar dat is het ook wel. Geen caching ofzo.

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • Audiowaste
  • Registratie: Mei 2011
  • Laatst online: 21-06 01:20
Spooksel schreef op donderdag 5 oktober 2023 @ 08:54:
Ik heb net op de laptop (Ubuntu 22.04.3 LTS) het volgende geprobeerd:

1. Pagina refresh -> error
2. Klok handmatig uur vooruit gezet -> error
3. Chrome even opnieuw gestart -> GEEN error
4. Klok weer op automatisch gezet -> GEEN error
5. Chrome even opnieuw gestart -> error

@Audiowaste We gebruiken wel Cloudflare voor onze DNS op dit domein, maar dat is het ook wel. Geen caching ofzo.
Maar heb je ook geprobeerd wat ik in mijn vorige post aangaf?
chrome://flags#encrypted-client-hello > Enabled is foutmelding
chrome://flags#encrypted-client-hello > Disabled is GEEN foutmelding

Aangezien je Cloudflare gebruikt, zie ook: https://developers.cloudflare.com/ssl/edge-certificates/ech/

Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
@Audiowaste
Ja, ik heb hem net disabled -> Geen warning
Daarna 'default' -> Wel/geen warning
Daarna 'enabled' -> Warning

Edit: Hmm, default gaf eerst geen error even, nu weer wel. Weird.

[ Voor 39% gewijzigd door Spooksel op 05-10-2023 09:14 ]

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
--- Dubbelpost, excuus.

[ Voor 96% gewijzigd door Spooksel op 05-10-2023 10:17 ]

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Acties:
  • 0 Henk 'm!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 09:06
Ok, om nog even de 'oplossing' te communiceren.

Wij hebben dus blijkbaar altijd al op een 'Free' plan gezeten bij Cloudflare omdat we gebruik wilden maken van de caching ivm veel afbeeldingen (webshops) op ons platform. Zodoende is het DNS beheer van onze domeinen ook bij Cloudflare ingezet.

Nu heeft Cloudflare dus bedacht dat ze die 'Ecrypted Hello' willen gaan toepassen en dat duwen ze bij iedereen met een 'Free plan' als het ware dus gewoon door de strot, je kan het niet uitzetten.

Omdat Chrome blijkbaar het braafste jongetje van de klas is en als eerste met een setting komt die 'Encrypted Hello' toepast ging dat dus blijkbaar nog wel mis omdat er dus ergens in het SSL proces een exception komt die hij dan niet meer pikt. Waar eerst dus sporadisch iemand dit nog maar had, was het vanmorgen al het halve bedrijf en tientallen klanten, niet houdbaar dus.

Ik heb ons 'plan' bij Cloudflare moeten upgraden naar een betaalde variant $20/pm om vervolgens toegang te krijgen tot de setting waarmee je 'Encrypted Hello' uit kon zetten. Toen dat eenmaal gedaan was kon iedereen meteen weer op het platform.

Bevalt mijn schrijfsel je niet? www.korrelatie.nl

Pagina: 1