
Kort svar: Sæt altid Cloudflare til Full (strict). Flexible sender trafikken ukrypteret mellem Cloudflare og din server og er skyld i både redirect-loops og falsk tryghed; Full krypterer, men validerer ikke serverens certifikat. Med et gyldigt certifikat på serveren – Let’s Encrypt eller et gratis Cloudflare Origin-certifikat – koster Full (strict) ingenting og lukker hele diskussionen.
SSL-tilstanden i Cloudflare afgør, hvordan trafikken beskyttes på anden halvdel af rejsen – fra Cloudflare til din server. Hængelåsen i browseren siger kun noget om første halvdel, og det er præcis derfor, den forkerte tilstand kan se pæn ud udadtil, mens den giver loops eller sender persondata ukrypteret gennem nettet.
Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-dashboardets stier er beskrevet pr. samme dato. Diagrammet er en diagnoseillustration.
Indstillingen ligger under SSL/TLS → Overview og gælder forbindelsen mellem Cloudflare og din server (“origin”):

| Tilstand | Cloudflare → server | Døm |
|---|---|---|
| Off | Ingen HTTPS overhovedet | Brug aldrig |
| Flexible | Ukrypteret HTTP | Ser sikker ud i browseren – er det ikke |
| Full | Krypteret, men certifikatet valideres ikke | Bedre – men åben for forfalskede certifikater |
| Full (strict) | Krypteret med gyldigt, valideret certifikat | Standarden – vælg denne |
Med Flexible taler Cloudflare HTTP med din server. Det giver to klassiske fejlbilleder. Først redirect-loopet: serveren ser en HTTP-request og redirecter til HTTPS, Cloudflare henter igen over HTTP, serveren redirecter igen – og browseren ender i ERR_TOO_MANY_REDIRECTS; hele mønsteret er beskrevet i redirect-guiden. Dernæst den falske tryghed: besøgende ser hængelås, men login, formularer og ordredata rejser ukrypteret på strækningen til serveren. Flexible var en nødløsning fra en tid, hvor certifikater kostede penge – den tid er forbi.
Kan serveren ikke få et offentligt certifikat (fx fordi domænet kun peger på Cloudflare), udsteder Cloudflare gratis Origin-certifikater med op til 15 års levetid (SSL/TLS → Origin Server). De er kun betroet af Cloudflare – ikke af browsere – og virker derfor udelukkende bag proxyen: slår du den orange sky fra, viser besøgende certifikatfejl. Med automatisk Let’s Encrypt på hostingen er den begrænsning ligegyldig i praksis – vælg den løsning, der passer til, om skyen altid er orange; se orange/grå sky-guiden.
Opsætningen er korrekt, når tilstanden står på Full (strict), sitet svarer uden loops eller 52x-fejl på forside, undersider og wp-admin, http-adresser redirecter til https i ét hop (tjek med curl -I), og certifikatet på serveren fornys automatisk. Notér datoen for skiftet: dukker der 526 op om måneder, er det næsten altid en fornyelse, der fejlede på serveren – ikke Cloudflare; fejlfindingen står i guiden om udløbne certifikater.
Fordi problemerne er usynlige, indtil de ikke er: trafikken til serveren er ukrypteret, og ét redirect-tiltag på serveren kan udløse loops. At det “virker” er ikke det samme som, at det er sikkert.
Nej. Let’s Encrypt på serveren er gratis, Cloudflares Origin-certifikater er gratis, og selve tilstanden er en gratis indstilling på alle Cloudflare-planer.
En 526 betyder ugyldigt/udløbet certifikat på serveren, en 525 at TLS-håndtrykket fejler. Begge er serverside-problemer med præcise løsninger – og et argument for at få certifikatfornyelsen automatiseret, ikke for at gå tilbage til Flexible.