Errore 525/526 Cloudflare: SSL handshake

525 e 526: errori SSL tra Cloudflare e origin

Gli errori 525 SSL Handshake Failed e 526 Invalid SSL Certificate indicano problemi nel handshake TLS tra Cloudflare e il tuo origin server. 525 = handshake non completato. 526 = certificato origin non valido (in modalità Full Strict). Entrambi appaiono solo se Cloudflare è configurato in modalità Full o Full Strict.

Modalità SSL Cloudflare

Cloudflare offre quattro modalità SSL: Off (no HTTPS), Flexible (HTTPS browser-Cloudflare, HTTP Cloudflare-origin), Full (HTTPS ovunque, qualsiasi cert'origin), Full Strict (HTTPS ovunque, cert'origin deve essere valido). Per produzione, Full Strict è la scelta corretta.

Certificato origin assente

Causa più comune del 525: il tuo origin non ha alcun certificato installato sulla porta 443, oppure il web server non è configurato per HTTPS. Configura HTTPS con Let's Encrypt: certbot --apache -d tuosito.it. Riavvia il web server.

Certificato origin scaduto

Causa più comune del 526: il certificato sul tuo origin è scaduto. Cloudflare in Full Strict valida il certificato origin contro CA pubbliche. Rinnova con certbot renew o emetti un nuovo certificato.

Cloudflare Origin CA Certificate

Cloudflare offre certificati gratuiti Origin CA validi 15 anni, specificamente per il traffico Cloudflare-origin. Dashboard > SSL/TLS > Origin Server > Create Certificate. Sono firmati dalla CA privata di Cloudflare, riconosciuta solo dal loro proxy. Eliminano problemi di scadenza e validazione.

Cipher suite incompatibili

525 può verificarsi anche con TLS troppo vecchio o cipher non supportate. Cloudflare richiede minimo TLS 1.2. Verifica con SSL Labs il grado del tuo origin. Configura cipher moderne tramite Mozilla SSL Configuration Generator. Su Nginx: ssl_protocols TLSv1.2 TLSv1.3;.

SNI obbligatorio

Cloudflare invia il nome host nella richiesta SNI. Il tuo origin deve supportare SNI e presentare il certificato giusto per quel hostname. Versioni obsolete del web server o configurazioni non-SNI causano errori. Tutti i web server moderni supportano SNI nativamente.

Fallback temporaneo

Per ripristinare rapidamente il sito in attesa di sistemare il certificato, abbassa temporaneamente Cloudflare a Full (non Strict). Il sito torna online ma con avvertenza: stai accettando certificati origin non validi. Risolvi al più presto il problema e torna in Full Strict.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?