조회수: 21

SSL_ERROR_UNSUPPORTED_VERSION 해결 (Firefox)

SSL_ERROR_UNSUPPORTED_VERSION은 서버가 TLS 1.0/1.1만 제공해 Firefox가 거부한 것입니다. about:config가 아니라 서버에서 고칩니다. 무료 즉시 진단으로 바로 확인.

내 도메인에 이 문제가 있는지 지금 확인

무료, 가입 불필요. 이 가이드가 다루는 항목을 바로 검사하고 조치 방법을 알려드립니다.

Problem

Firefox가 Secure Connection Failed와 함께 SSL_ERROR_UNSUPPORTED_VERSION 오류 코드를 표시합니다. 페이지는 열리지 않고, TLS 핸드셰이크 도중 — 어떤 인증서 경고도 뜨기 전에 — 죽습니다.

Symptoms

  • Firefox는 SSL_ERROR_UNSUPPORTED_VERSION을 보고하고, 같은 서버가 Chrome에선 ERR_SSL_VERSION_OR_CIPHER_MISMATCH를 보입니다.
  • 실패가 즉시 일어나고, “Warning: Potential Security Risk Ahead” 인증서 페이지에 도달하지 못합니다.
  • 구형 브라우저·오래된 폰·내부 레거시 클라이언트는 그 사이트에 여전히 닿는데 최신 Firefox만 못 닿습니다.
  • 대개 웹 전체가 아니라 특정 사이트 하나나 내부 장비입니다.

What This Error Actually Means

TLS는 프로토콜 버전을 합의하는 것으로 시작합니다. 클라이언트가 말할 수 있는 최고 버전을 보내면, 서버가 양쪽 모두 지원하는 하나를 고릅니다. SSL_ERROR_UNSUPPORTED_VERSION은 겹치는 게 없다는 뜻입니다: 서버가 내놓는 가장 최신이 TLS 1.0 또는 1.1이고, Firefox는 그렇게 낮게 내려가길 거부합니다.

그 거부는 의도적이고 영구적입니다. Firefox 74는 2020년 3월 10일에 TLS 1.0과 1.1을 제거했습니다. Mozilla는 몇 주 뒤 잠시 되돌렸지만 — 아직 업그레이드하지 못한 정부 COVID-19 사이트 접근을 유지하려는 원격 설정 변경이었죠 — 그 유예는 오래전에 끝났고 이제 바닥은 TLS 1.2입니다. 이를 통제하는 설정은 security.tls.version.min이고, 기본값은 3(TLS 1.2)입니다. 당신 Firefox엔 아무 문제 없습니다. 업계 전체가 합의하고 RFC 8996이 2021년에 명문화한 기준선을 집행하고 있을 뿐입니다.

방향이 중요한 건, 어디를 보지 말아야 하는지를 알려주기 때문입니다. 이건 버전 문제이지 인증서 문제도 cipher 문제도 아닙니다. 인증서가 제시되기 전에 발생하므로 인증서 만료나 이름 불일치가 원인일 수 없습니다. 그리고 버전은 겹치는데 공유 cipher가 없는 SSL_ERROR_NO_CYPHER_OVERLAP과도 다릅니다. 엔드포인트가 애초에 TLS 1.2를 말하지 못한다면, 인증서나 cipher를 아무리 만져도 소용없습니다 — 핸드셰이크가 그 모든 것보다 한 단계 앞에서 죽으니까요.

Top 3 Causes

  1. 서버가 TLS 1.1에서 멈춤 - 웹 서버, 더 흔하게는 그 앞에서 TLS를 종단하는 오래된 로드밸런서·WAF·하드웨어 장비가 수년 전 TLS 1.0/1.1 최대치로 설정된 채 업데이트되지 않았습니다. Windows Server 2008/2008 R2의 레거시 IIS와 노후 네트워크 장비가 전형적인 범인입니다. 오리진은 TLS 1.2를 지원하는데 앞단 장비가 못 하는 경우도 있습니다.
  2. TLS를 가로채는 미들박스가 연결을 다운그레이드 - 백신의 “HTTPS 검사”, 회사 프록시, 캡티브 장비가 당신과 사이트 사이에 끼어 자기 구형 TLS 스택으로 트래픽을 재암호화합니다. 여기선 증상이 한 사이트가 아니라 여러/모든 사이트에서 나타납니다 — 문제가 목적지가 아니라 당신 기기나 네트워크에 로컬하다는 강한 신호입니다.
  3. Firefox 최소값이 사이트가 제공하는 것보다 높게 올라감 - 누군가 about:config나 기업 정책으로 security.tls.version.min4(TLS 1.3 전용)로 강화했는데 사이트는 TLS 1.2만 말합니다. 덜 흔하지만, 멀쩡한 서버를 서버 잘못처럼 보이는 실패로 만듭니다.

Diagnose with DechoNet

  • SSL 진단으로 그 엔드포인트가 협상하는 TLS 버전을 정확히 확인하세요. 제공하는 최고가 1.0이나 1.1이라면 해결은 명백히 서버측 — 거기서 TLS 1.2/1.3을 켜세요. 이미 TLS 1.2/1.3을 제공하는데도 Firefox가 실패한다면 문제는 당신 쪽입니다: 올려버린 security.tls.version.min, 또는 핸드셰이크를 재작성하는 TLS 가로채기 프록시/백신.
  • HTTP 진단으로 HTTP→HTTPS 리다이렉트가 협상 못 하는 엔드포인트로 당신을 밀어넣는지, 아니면 협상 가능한 별도 호스트인지 확인하세요.

Resolution Checklist

  • 진짜 TLS 종단점을 찾으세요. SSL 진단을 돌려 오리진인지, 아니면 앞단의 CDN/로드밸런서/장비가 TLS 1.1에서 막는지 확인 — TLS가 실제로 종단되는 곳에서 프로토콜 정책을 고치세요, 오리진만이 아니라.
  • 그 엔드포인트에서 TLS 1.2와 1.3을 켜고, SSLv3·TLS 1.0·TLS 1.1을 완전히 끄세요. Mozilla의 “intermediate” 서버 설정 프로파일이 안전한 기준선입니다.
  • 모든 사이트에서 실패한다면 로컬 가로채기 프록시나 백신 HTTPS 검사를 의심하세요. 보안 제품에서 HTTPS/SSL 검사를 임시로 끄고 다시 테스트하세요.
  • about:config의 security.tls.version.min을 확인하세요. 3(TLS 1.2)이어야 합니다. 4는 TLS 1.3이 아닌 모든 서버를 거부합니다.
  • about:config 다운그레이드는 최후의 수단으로 다루세요. 최소값을 낮춰 레거시 사이트에 닿는 건 되지만, Firefox가 맺는 모든 연결을 약화시킵니다 — 끝나면 되돌리고, 사이트 소유자에게 업그레이드를 촉구하세요.
  • 서버 변경 후 SSL 진단을 다시 돌려 TLS 1.2/1.3이 이제 협상되는지 확인하세요.

When to Escalate

  • 서버를 통제하지 못하는데 TLS 1.0/1.1만 제공한다면, 그걸 소유한 쪽에 에스컬레이션하세요 — 해결은 그쪽에서 최신 TLS를 켜는 것이고, 어떤 클라이언트 설정도 안전한 영구 답이 아닙니다.
  • 다운그레이드가 회사 프록시나 강제된 백신으로 이어진다면 IT에 가져가세요: 그들의 미들박스가 브라우저보다 약한 TLS를 강제하고 있고, 이는 보안 도구가 해야 할 일의 정반대입니다.

관련 도구

관련 가이드

가이드 공유

[Ad] Guide Detail Inline
← 전체 가이드 보기