Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Cloudflare 525 og 526: forskellen på handshake og ugyldigt certifikat

Skrevet af , stifter af Hostious · Udgivet 28. august 2026 · Opdateret 30. august 2026
Cloudflare 525 og 526: forskellen på handshake og ugyldigt certifikat

Kort svar: Error 525 betyder, at TLS-handshaket mellem Cloudflare og origin ikke kunne gennemføres. Error 526 betyder, at handshaket når til certifikatkontrol, men origin-certifikatet ikke kan valideres i Full (strict). Ved 525 kontrollerer du port 443, SNI, TLS-protokoller og cipher-kompatibilitet. Ved 526 kontrollerer du udløb, hostname, udsteder og hele certifikatkæden. Sænk kun til Full som kort diagnose; ret certifikatet og vend tilbage til Full (strict).

Risiko: Høj, fordi en forkert ændring kan tage hele HTTPS-sitet ned Forventet tid: 20-90 minutter Hav klar: Hosting-/serveradgang, certifikatoplysninger og Cloudflares aktuelle SSL/TLS-mode

Fagligt gennemgået: 28. august 2026 Kontrolgrundlag: WordPress 7.1, PHP 8.4.23 og Chrome 151. Skellet mellem 525 og 526 er gennemgået fagligt; Hostious er ikke bag Cloudflare, og der er ikke udført en produktionstest af fejlene. Illustrationer viser kun fejlkategorien.

525 og 526 vises begge som HTTPS-problemer, men de opstår på forskellige trin. Det er forskellen mellem “forbindelsen kunne ikke forhandle TLS” og “forbindelsen leverede et certifikat, som Cloudflare ikke stoler på til dette hostname”. Når du vælger det forkerte diagnoseflow, risikerer du at geninstallere et certifikat, selv om webserveren slet ikke lytter korrekt — eller at ændre ciphers, selv om certifikatet bare er udløbet.

Forskellen på 525 og 526

FejlHvad Cloudflare vedTypiske årsagerFørste sikre kontrol
525 SSL handshake failedTLS-forhandlingen til origin mislykkedesPort 443, SNI, TLS/ciphers, reset, manglende certifikatServerens TLS-handshake med korrekt hostname
526 Invalid SSL certificateOrigin præsenterede et certifikat, men valideringen fejlede i StrictUdløbet, forkert hostname, selvsigneret/utrustet, manglende intermediateCertifikatets SAN, dato, udsteder og kæde

En 525 opstår, når TLS-handshaket til origin fejler, mens SSL/TLS-mode er Full eller Full (strict). En 526 opstår ved Full (strict), når Cloudflare ikke kan validere origin-certifikatet. En browser, der viser Cloudflares edge-certifikat som gyldigt, beviser ikke, at certifikatet på origin er i orden.

Cloudflares officielle eksempel på Error 525
Cloudflares officielle fejlsideeksempel, indsamlet 28. august 2026. Illustration; fejlen er ikke reproduceret på Hostious.

Bekræft hostname, port og tidspunkt

Gem den fejlende URL, tidspunkt, tidszone og Ray ID. Notér om fejlen gælder apex, www eller et bestemt subdomæne. Kontrollér Cloudflares SSL/TLS-mode uden at ændre den.

Hosting skal teste origin med korrekt SNI og Host-header. En test direkte på IP-adressen kan returnere standard-vhostens certifikat og dermed skabe en falsk 526-diagnose. Origin-IP, kontonavn og certifikatets private nøgle må aldrig indgå i et screenshot.

Løs 525: få TLS-handshaket til at lykkes

1. Kontrollér at port 443 er åben

Webserveren skal lytte på 443 for det fejlende hostname. En firewall kan tillade din egen IP, men blokere Cloudflare. Hosting bør sammenholde firewall- og TLS-log med Ray-tidspunktet.

2. Kontrollér SNI og vhost

Flere websites deler ofte én IP. Cloudflare sender hostname via SNI, og serveren skal vælge den rigtige HTTPS-vhost. Bekræft at både apex og www er bundet, hvis begge skal virke.

3. Kontrollér TLS-versioner og ciphers

Origin skal understøtte en kombination, Cloudflare kan forhandle. En nylig hardeningændring kan have fjernet alle fælles muligheder. Gendan den senest kendte fungerende TLS-konfiguration eller vælg en dokumenteret moderne standard i webserverens officielle værktøj. Slå ikke gamle, usikre protokoller bredt til blot for at få handshaket igennem.

4. Se efter resets og ustabil service

Hvis 525 kommer sporadisk, kan origin lukke forbindelsen under handshake på grund af belastning, restart eller et sikkerhedslag. Kontrollér worker-/service-log, ikke kun certifikatpanelet.

Løs 526: ret certifikatvalideringen

Cloudflare Full (strict) forventer, at origin-certifikatet:

  • er inden for gyldighedsperioden;
  • ikke er tilbagekaldt;
  • har det ønskede hostname i Common Name eller Subject Alternative Name;
  • er udstedt af en betroet offentlig CA eller Cloudflare Origin CA;
  • leveres med nødvendige intermediate-certifikater;
  • præsenteres på den rigtige vhost på port 443.

Forny eller genudsted certifikatet med alle relevante hostnames. Installer hele kæden i korrekt rækkefølge, og genindlæs webserveren kontrolleret. Gem det tidligere certifikat og konfiguration til rollback, men kopier aldrig private nøgler til sagsmaterialet.

Cloudflares officielle eksempel på Error 526
Cloudflares officielle fejlsideeksempel, indsamlet 28. august 2026. Illustration; fejlen er ikke reproduceret på Hostious.

Cloudflare Origin CA kræver den rigtige test

Et Origin CA-certifikat er lavet til forbindelsen fra Cloudflare til origin. En direkte browser kan derfor markere det som ubetroet, selv om Cloudflare kan validere det i Full (strict). Brug ikke et offentligt SSL-check mod DNS only som eneste bevis for denne certifikattype.

Hvis du planlægger at kunne slå proxyen fra og lade besøgende ramme origin direkte, skal origin i stedet have et offentligt betroet certifikat. Det er en arkitekturbeslutning, ikke en fejlrettelse, der bør træffes midt i et 526-nedbrud.

Er det sikkert at skifte fra Full (strict) til Full?

Full krypterer forbindelsen, men validerer ikke origin-certifikatet med samme krav. Et midlertidigt skift kan bekræfte, at 526 skyldes certifikatvalideringen. Det er ikke den færdige løsning.

Hvis testen bruges:

  1. notér starttid og gammel værdi;
  2. skift kun i et kort vedligeholdelsesvindue;
  3. bekræft om 526 forsvinder;
  4. ret certifikatet på origin;
  5. gendan Full (strict);
  6. eftertest alle hostnames.

Ved 525 hjælper Full normalt ikke, fordi selve handshaket allerede fejler.

Certifikatfornyelse uden gentagelse af fejlen

Automatisér fornyelse og overvåg udløbsdato, men test også deployment. Et certifikat kan være fornyet i kontrolpanelet uden at webserveren har genindlæst det eller uden at intermediate-kæden følger med. En god kontrol læser det certifikat, den aktive vhost faktisk serverer med korrekt SNI.

Planlæg alarm før udløb og en test efter hver fornyelse. Hvis flere origins bruges, skal hver origin kontrolleres; én gammel node kan give sporadiske 526-fejl.

Tre situationer, hvor fejlkoden let mislæses

Certifikatet ser gyldigt ud i din browser, men 526 fortsætter. Browseren kan have ramt Cloudflare og set edge-certifikatet, ikke origin-certifikatet. Det siger intet om certifikatet mellem Cloudflare og serveren. Brug derfor en SNI-korrekt origin-kontrol, som viser SAN, udløb, issuer og kæde fra den tiltænkte virtual host.

Port 443 svarer, men 525 fortsætter. En åben TCP-port er kun første trin. Webserveren kan vælge forkert vhost, kræve en protokol Cloudflare ikke forhandler, afbryde under belastning eller levere et ustabilt handshake. Sammenlign flere handshakes på fejlens tidspunkt og se efter resets eller servicegenstarter.

Full virker, men Full (strict) giver 526. Det er et stærkt signal om validering, ikke om WordPress. Kontroller hostname, udløb, udsteder og intermediates. Cloudflare Origin CA kan være korrekt til proxied trafik, selv om en almindelig direkte browser ikke stoler på certifikatet. Testen skal derfor passe til certifikattypen.

Et praktisk certifikatkort

Skriv alle hostnames, der går gennem samme origin, i en tabel: hostname, vhost, certifikatets SAN-match, udløb, kædestatus og aktiv port. Det afslører ofte, at roddomænet er dækket, mens www eller et underdomæne rammer standardvhosten. Wildcard dækker heller ikke vilkårligt mange niveauer; kontroller det præcise navn i stedet for at antage.

Ved fornyelse bør du registrere, hvornår filerne blev udskiftet, hvornår webserveren blev reloadet, og hvilket certifikat den faktisk leverer. Ellers kan en vellykket fornyelsesmail skjule, at processen stadig serverer det gamle certifikat fra hukommelsen.

Sådan eftertester du

  • SNI-korrekt TLS-test på origin gennemfører handshaket.
  • Certifikatets SAN matcher hvert proxied hostname.
  • Gyldighedsperiode og kæde er korrekte.
  • Cloudflare står igen i Full (strict).
  • Apex, www og relevante subdomæner svarer gennem Cloudflare uden 525/526.
  • En ny request viser normalt HTTPS-svar, og serverloggen har ingen nye handshake-fejl.
  • Automatisk fornyelse og overvågning har en dokumenteret ejer.

Rul tilbage

Gendan den tidligere vhost-/TLS-konfiguration eller certifikatpakke, hvis det nye certifikat ikke kan indlæses. Gendan ikke et udløbet eller kompromitteret certifikat. Hvis Full blev brugt til diagnose, skal Full (strict) genaktiveres efter den korrekte reparation.

Hvornår skal hosting eller udvikler hjælpe?

Hosting skal installere kæden, kontrollere SNI, port, ciphers og webserverlog. Cloudflare-support er først relevant, når originens TLS kan bevises korrekt, men fejlen fortsætter med Ray IDs. En WordPress-udvikler er normalt ikke nødvendig. Se WordPress-hosting hos Hostious, hvis du vil have certifikat og webserver håndteret sammen.

Ofte stillede spørgsmål om 525 og 526

Hvad er forskellen på Cloudflare Error 525 og 526?

525: TLS-handshaket mellem Cloudflare og origin kunne slet ikke gennemføres. 526: handshaket lykkedes, men origin-certifikatet kunne ikke valideres i Full (strict) – udløbet, forkert navn eller ufuldstændig kæde.

Skal jeg bare skifte til Flexible for at fjerne fejlen?

Nej. Flexible fjerner symptomet ved at sende trafikken ukrypteret til serveren – og skaber tit redirect-loops. Ret certifikatet i stedet: gyldigt navn, fuld kæde og korrekt port 443.

Hvad er et Cloudflare Origin Certificate?

Et gratis certifikat udstedt af Cloudflare til netop forbindelsen Cloudflare→origin. Det løser 526 elegant, så længe al trafik går gennem Cloudflare – browsere stoler ikke på det direkte.

Læs også

Sådan dokumenterer du din egen TLS-sag

Notér først den nøjagtige Cloudflare-kode og aktive SSL/TLS-mode. Ved 525 skal dokumentationen følge handshaket: port 443, korrekt SNI-hostname, tilbudte protokoller og om forbindelsen bliver nulstillet. Ved 526 skal den følge valideringen: certifikatets gyldighedsperiode, SAN-hostnames, udsteder og om hele kæden bliver leveret. Private nøgler må aldrig kopieres, fotograferes eller sendes.

En direkte browsertest mod origin er ikke tilstrækkelig, hvis den rammer en anden virtual host. Bed hosting om en SNI-korrekt kontrol af det konkrete hostname og gem kun resultatet, ikke interne adresser. Hvis der findes både RSA- og ECDSA-certifikater eller flere lyttere, skal resultatet knyttes til den port og vhost, Cloudflare faktisk bruger.

Efter certifikat- eller webserverændringen gemmes et nyt handshake og en offentlig test gennem Cloudflare. Kontrollér ud over forsiden mindst ét underdomæne, hvis certifikatet dækker flere navne. Dokumentér også, at Full (strict) er genetableret. En midlertidig overgang til Full kan være et diagnosesignal, men er ikke den færdige løsning og må ikke stå tilbage uden ejer og slutdato.