
# NGINX Ingress控制器插件无法使用TLS v1.0和v1.1
#### 问题现象
如果客户端TLS版本低于v1.2，会导致客户端与NGINX Ingress协商时报错。
![](https://support.huaweicloud.com/cce-autopilot_faq/zh-cn_image_0000002228131538.png "点击放大")
#### 解决方法
CCE Autopilot集群的NGINX Ingress控制器插件默认仅支持TLS v1.2及v1.3版本，如果需要支持更多TLS版本，您可以在NGINX Ingress控制器插件配置的ssl-ciphers参数中添加**@SECLEVEL=0** 字段，以启用对更多TLS版本的支持。更多详情请参见[TLS/HTTPS](https://kubernetes.github.io/ingress-nginx/user-guide/tls/#default-tls-version-and-ciphers)。
![](https://support.huaweicloud.com/cce-autopilot_faq/public_sys-resources/caution_3.0-zh-cn.png)
为确保数据传输安全，强烈建议避免启用TLS 1.0/1.1。这些协议已被弃用，存在安全风险，可能导致数据泄露或被攻击者利用。建议升级到TLS 1.2或更高版本，以确保通信安全。
1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，进入集群，在左侧导航栏中选择"插件中心"，单击**NGINX Ingress控制器**下的"管理"。
2. 单击对应控制器实例的"编辑"按钮。
3. 在"nginx 配置参数"中添加以下配置。 
   ```
   {
   "ssl-ciphers": "@SECLEVEL=0 ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA256:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA",
   "ssl-protocols": "TLSv1 TLSv1.1 TLSv1.2 TLSv1.3"
   }
   ```
   
   
4. 单击"确定"。
5. 重新使用TLS v1.1进行访问，响应正常。 
   ![](https://support.huaweicloud.com/cce-autopilot_faq/zh-cn_image_0000002262931141.png "点击放大")
   
   
 
