Cloudflare 525 和 526 有什么区别,怎样检查源站证书?

525 表示 Cloudflare 与源站未完成 TLS 握手;526 表示在 Full (strict) 下,Cloudflare 判定源站证书无效。先记录错误时间、主机名和 SSL 模式,再从源站侧检查 443、SNI、证书链、有效期和主机名,不要直接长期降级加密模式。

更新于 2026年8月6日
0 人已解决

525 查握手,526 查严格校验

Cloudflare 的525 说明把问题定位在 Cloudflare 到源站的 TLS 握手;常见检查包括源站证书、端口 443、SNI 和加密套件。526 说明则对应 Full (strict) 下证书无法通过验证,例如过期、主机名不匹配、吊销或链不完整。

从源站入口验证,不暴露密钥

先在源站或负载均衡查看同一时间的 TLS 与 Web 服务器日志,确认目标虚拟主机返回哪张证书和完整中间证书链。若使用 Cloudflare Origin CA,确认只用于 Cloudflare 到源站这一段。续签或替换前备份证书配置,但绝不复制私钥到聊天或工单。临时降低 SSL 模式可能掩盖问题并削弱校验,只应在明确风险、限定时间和有恢复计划时使用;优先修正源站证书。

Answer feedback

这条回答解决了你的问题吗?

公开票数用于优先完善答案。

还需要进一步协助?

联系李李