# TLS 或 SSL 错误如何排查？

检查系统时间、证书链、CONNECT 隧道、SNI、客户端库和目标站限制。

HTTPS 请求通常先通过代理建立 CONNECT 隧道，再由客户端与目标站完成 TLS 握手。证书错误不一定来自代理认证。

## 基础检查

- 确认设备系统时间和时区正确。
- 更新系统信任库与客户端运行时。
- 检查目标域名、SNI 和证书主机名一致。

## 代理配置

- 将 HTTP 代理用于 HTTPS CONNECT，而不是误配成目标 TLS 服务器。
- 不要安装来源不明的根证书。
- 确认客户端没有启用企业中间代理造成双重拦截。

## 对比

- 使用同一配置访问已知正常的公开 HTTPS 页面。
- 记录 CONNECT 响应和 TLS 错误阶段。
- 比较不同客户端库的结果。

## 处理

- 证书过期或主机名不匹配时停止访问。
- 不要关闭证书校验作为长期解决方案。
