
Kort svar: Error 525 betyder, at TLS-handshaket mellem Cloudflare og origin ikke kunne gennemføres. Error 526 betyder, at handshaket når til certifikatkontrol, men origin-certifikatet ikke kan valideres i Full (strict). Ved 525 kontrollerer du port 443, SNI, TLS-protokoller og cipher-kompatibilitet. Ved 526 kontrollerer du udløb, hostname, udsteder og hele certifikatkæden. Sænk kun til Full som kort diagnose; ret certifikatet og vend tilbage til Full (strict).
Risiko: Høj, fordi en forkert ændring kan tage hele HTTPS-sitet ned Forventet tid: 20-90 minutter Hav klar: Hosting-/serveradgang, certifikatoplysninger og Cloudflares aktuelle SSL/TLS-mode
Fagligt gennemgået: 28. august 2026 Kontrolgrundlag: WordPress 7.1, PHP 8.4.23 og Chrome 151. Skellet mellem 525 og 526 er gennemgået fagligt; Hostious er ikke bag Cloudflare, og der er ikke udført en produktionstest af fejlene. Illustrationer viser kun fejlkategorien.
525 og 526 vises begge som HTTPS-problemer, men de opstår på forskellige trin. Det er forskellen mellem “forbindelsen kunne ikke forhandle TLS” og “forbindelsen leverede et certifikat, som Cloudflare ikke stoler på til dette hostname”. Når du vælger det forkerte diagnoseflow, risikerer du at geninstallere et certifikat, selv om webserveren slet ikke lytter korrekt — eller at ændre ciphers, selv om certifikatet bare er udløbet.
På denne side
| Fejl | Hvad Cloudflare ved | Typiske årsager | Første sikre kontrol |
|---|---|---|---|
| 525 SSL handshake failed | TLS-forhandlingen til origin mislykkedes | Port 443, SNI, TLS/ciphers, reset, manglende certifikat | Serverens TLS-handshake med korrekt hostname |
| 526 Invalid SSL certificate | Origin præsenterede et certifikat, men valideringen fejlede i Strict | Udløbet, forkert hostname, selvsigneret/utrustet, manglende intermediate | Certifikatets SAN, dato, udsteder og kæde |
En 525 opstår, når TLS-handshaket til origin fejler, mens SSL/TLS-mode er Full eller Full (strict). En 526 opstår ved Full (strict), når Cloudflare ikke kan validere origin-certifikatet. En browser, der viser Cloudflares edge-certifikat som gyldigt, beviser ikke, at certifikatet på origin er i orden.

Gem den fejlende URL, tidspunkt, tidszone og Ray ID. Notér om fejlen gælder apex, www eller et bestemt subdomæne. Kontrollér Cloudflares SSL/TLS-mode uden at ændre den.
Hosting skal teste origin med korrekt SNI og Host-header. En test direkte på IP-adressen kan returnere standard-vhostens certifikat og dermed skabe en falsk 526-diagnose. Origin-IP, kontonavn og certifikatets private nøgle må aldrig indgå i et screenshot.
Webserveren skal lytte på 443 for det fejlende hostname. En firewall kan tillade din egen IP, men blokere Cloudflare. Hosting bør sammenholde firewall- og TLS-log med Ray-tidspunktet.
Flere websites deler ofte én IP. Cloudflare sender hostname via SNI, og serveren skal vælge den rigtige HTTPS-vhost. Bekræft at både apex og www er bundet, hvis begge skal virke.
Origin skal understøtte en kombination, Cloudflare kan forhandle. En nylig hardeningændring kan have fjernet alle fælles muligheder. Gendan den senest kendte fungerende TLS-konfiguration eller vælg en dokumenteret moderne standard i webserverens officielle værktøj. Slå ikke gamle, usikre protokoller bredt til blot for at få handshaket igennem.
Hvis 525 kommer sporadisk, kan origin lukke forbindelsen under handshake på grund af belastning, restart eller et sikkerhedslag. Kontrollér worker-/service-log, ikke kun certifikatpanelet.
Cloudflare Full (strict) forventer, at origin-certifikatet:
Forny eller genudsted certifikatet med alle relevante hostnames. Installer hele kæden i korrekt rækkefølge, og genindlæs webserveren kontrolleret. Gem det tidligere certifikat og konfiguration til rollback, men kopier aldrig private nøgler til sagsmaterialet.

Et Origin CA-certifikat er lavet til forbindelsen fra Cloudflare til origin. En direkte browser kan derfor markere det som ubetroet, selv om Cloudflare kan validere det i Full (strict). Brug ikke et offentligt SSL-check mod DNS only som eneste bevis for denne certifikattype.
Hvis du planlægger at kunne slå proxyen fra og lade besøgende ramme origin direkte, skal origin i stedet have et offentligt betroet certifikat. Det er en arkitekturbeslutning, ikke en fejlrettelse, der bør træffes midt i et 526-nedbrud.
Full krypterer forbindelsen, men validerer ikke origin-certifikatet med samme krav. Et midlertidigt skift kan bekræfte, at 526 skyldes certifikatvalideringen. Det er ikke den færdige løsning.
Hvis testen bruges:
Ved 525 hjælper Full normalt ikke, fordi selve handshaket allerede fejler.
Automatisér fornyelse og overvåg udløbsdato, men test også deployment. Et certifikat kan være fornyet i kontrolpanelet uden at webserveren har genindlæst det eller uden at intermediate-kæden følger med. En god kontrol læser det certifikat, den aktive vhost faktisk serverer med korrekt SNI.
Planlæg alarm før udløb og en test efter hver fornyelse. Hvis flere origins bruges, skal hver origin kontrolleres; én gammel node kan give sporadiske 526-fejl.
Certifikatet ser gyldigt ud i din browser, men 526 fortsætter. Browseren kan have ramt Cloudflare og set edge-certifikatet, ikke origin-certifikatet. Det siger intet om certifikatet mellem Cloudflare og serveren. Brug derfor en SNI-korrekt origin-kontrol, som viser SAN, udløb, issuer og kæde fra den tiltænkte virtual host.
Port 443 svarer, men 525 fortsætter. En åben TCP-port er kun første trin. Webserveren kan vælge forkert vhost, kræve en protokol Cloudflare ikke forhandler, afbryde under belastning eller levere et ustabilt handshake. Sammenlign flere handshakes på fejlens tidspunkt og se efter resets eller servicegenstarter.
Full virker, men Full (strict) giver 526. Det er et stærkt signal om validering, ikke om WordPress. Kontroller hostname, udløb, udsteder og intermediates. Cloudflare Origin CA kan være korrekt til proxied trafik, selv om en almindelig direkte browser ikke stoler på certifikatet. Testen skal derfor passe til certifikattypen.
Skriv alle hostnames, der går gennem samme origin, i en tabel: hostname, vhost, certifikatets SAN-match, udløb, kædestatus og aktiv port. Det afslører ofte, at roddomænet er dækket, mens www eller et underdomæne rammer standardvhosten. Wildcard dækker heller ikke vilkårligt mange niveauer; kontroller det præcise navn i stedet for at antage.
Ved fornyelse bør du registrere, hvornår filerne blev udskiftet, hvornår webserveren blev reloadet, og hvilket certifikat den faktisk leverer. Ellers kan en vellykket fornyelsesmail skjule, at processen stadig serverer det gamle certifikat fra hukommelsen.
www og relevante subdomæner svarer gennem Cloudflare uden 525/526.Gendan den tidligere vhost-/TLS-konfiguration eller certifikatpakke, hvis det nye certifikat ikke kan indlæses. Gendan ikke et udløbet eller kompromitteret certifikat. Hvis Full blev brugt til diagnose, skal Full (strict) genaktiveres efter den korrekte reparation.
Hosting skal installere kæden, kontrollere SNI, port, ciphers og webserverlog. Cloudflare-support er først relevant, når originens TLS kan bevises korrekt, men fejlen fortsætter med Ray IDs. En WordPress-udvikler er normalt ikke nødvendig. Se WordPress-hosting hos Hostious, hvis du vil have certifikat og webserver håndteret sammen.
525: TLS-handshaket mellem Cloudflare og origin kunne slet ikke gennemføres. 526: handshaket lykkedes, men origin-certifikatet kunne ikke valideres i Full (strict) – udløbet, forkert navn eller ufuldstændig kæde.
Nej. Flexible fjerner symptomet ved at sende trafikken ukrypteret til serveren – og skaber tit redirect-loops. Ret certifikatet i stedet: gyldigt navn, fuld kæde og korrekt port 443.
Et gratis certifikat udstedt af Cloudflare til netop forbindelsen Cloudflare→origin. Det løser 526 elegant, så længe al trafik går gennem Cloudflare – browsere stoler ikke på det direkte.
Notér først den nøjagtige Cloudflare-kode og aktive SSL/TLS-mode. Ved 525 skal dokumentationen følge handshaket: port 443, korrekt SNI-hostname, tilbudte protokoller og om forbindelsen bliver nulstillet. Ved 526 skal den følge valideringen: certifikatets gyldighedsperiode, SAN-hostnames, udsteder og om hele kæden bliver leveret. Private nøgler må aldrig kopieres, fotograferes eller sendes.
En direkte browsertest mod origin er ikke tilstrækkelig, hvis den rammer en anden virtual host. Bed hosting om en SNI-korrekt kontrol af det konkrete hostname og gem kun resultatet, ikke interne adresser. Hvis der findes både RSA- og ECDSA-certifikater eller flere lyttere, skal resultatet knyttes til den port og vhost, Cloudflare faktisk bruger.
Efter certifikat- eller webserverændringen gemmes et nyt handshake og en offentlig test gennem Cloudflare. Kontrollér ud over forsiden mindst ét underdomæne, hvis certifikatet dækker flere navne. Dokumentér også, at Full (strict) er genetableret. En midlertidig overgang til Full kan være et diagnosesignal, men er ikke den færdige løsning og må ikke stå tilbage uden ejer og slutdato.