In breve: TLS alert handshake failure — indica che la negoziazione TLS fallisce perché parametri, certificati o cifrari non sono compatibili.
Indice dei contenuti
TLS alert handshake failure: significato
Le prime ipotesi da verificare per “TLS alert handshake failure” sono certificato o catena non coerenti con il dominio; protocollo o cifrario non compatibile con il client.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “TLS alert handshake failure” compare durante un’operazione ripetibile.
- La funzione coinvolta in TLS e certificati non raggiunge il risultato previsto.
- Il log dell’area TLS e certificati registra un evento nello stesso minuto della prova.
- Il comportamento osservato in TLS e certificati cambia in base a utente, rete, file o configurazione.
Cause probabili
- Certificato o catena non coerenti con il dominio
- Protocollo o cifrario non compatibile con il client
- SNI instradato verso il virtual host errato
- CDN e origin che presentano configurazioni differenti
Diagnosi passo per passo
- Controllare certificato, SAN, catena e scadenza pubblici
- Verificare SNI, ALPN, protocollo e cifrario negoziati
- Confrontare origin, CDN e ogni indirizzo del dominio
- Leggere i log del terminatore TLS che chiude l’handshake
- Testare con più client aggiornati senza ignorare gli avvisi
Log e dati da controllare
- dettagli certificato nel browser
- log TLS del server o del proxy
- configurazione del virtual host e della catena
Correzioni sicure
- Installare certificato e catena corretti su ogni nodo
- Abilitare protocolli e cifrari moderni supportati
- Correggere associazione SNI e virtual host
- Allineare configurazione di CDN, proxy e origin
- Non aggirare l’errore riducendo globalmente la sicurezza

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
Fonti tecniche
Domande frequenti
Che cosa significa “TLS alert handshake failure”?
TLS alert handshake failure — indica che la negoziazione TLS fallisce perché parametri, certificati o cifrari non sono compatibili.
Da cosa può dipendere “TLS alert handshake failure”?
Le cause da verificare per “TLS alert handshake failure” sono: certificato o catena non coerenti con il dominio; protocollo o cifrario non compatibile con il client; SNI instradato verso il virtual host errato.
Quali controlli eseguire per “TLS alert handshake failure”?
Per diagnosticare “TLS alert handshake failure”, controlla nell’ordine: controllare certificato, SAN, catena e scadenza pubblici; verificare SNI, ALPN, protocollo e cifrario negoziati; confrontare origin, CDN e ogni indirizzo del dominio. La soluzione è confermata quando hostname e SAN coincidono; la catena termina in una CA attendibile.