Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

SSL-tilstande i Cloudflare: Flexible, Full og Full (strict)

Skrevet af , stifter af Hostious · Udgivet 30. august 2026 · Opdateret 30. august 2026
SSL-tilstande i Cloudflare: Flexible, Full og Full (strict)

Kort svar: Sæt altid Cloudflare til Full (strict). Flexible sender trafikken ukrypteret mellem Cloudflare og din server og er skyld i både redirect-loops og falsk tryghed; Full krypterer, men validerer ikke serverens certifikat. Med et gyldigt certifikat på serveren – Let’s Encrypt eller et gratis Cloudflare Origin-certifikat – koster Full (strict) ingenting og lukker hele diskussionen.

SSL-tilstanden i Cloudflare afgør, hvordan trafikken beskyttes på anden halvdel af rejsen – fra Cloudflare til din server. Hængelåsen i browseren siger kun noget om første halvdel, og det er præcis derfor, den forkerte tilstand kan se pæn ud udadtil, mens den giver loops eller sender persondata ukrypteret gennem nettet.

Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-dashboardets stier er beskrevet pr. samme dato. Diagrammet er en diagnoseillustration.

De fire tilstande forklaret

Indstillingen ligger under SSL/TLS → Overview og gælder forbindelsen mellem Cloudflare og din server (“origin”):

Diagnoseillustration: Cloudflares SSL-tilstande fra Off til Full strict
De fire tilstande – kun Full (strict) giver både kryptering og validering hele vejen. Diagnoseillustration.
TilstandCloudflare → serverDøm
OffIngen HTTPS overhovedetBrug aldrig
FlexibleUkrypteret HTTPSer sikker ud i browseren – er det ikke
FullKrypteret, men certifikatet valideres ikkeBedre – men åben for forfalskede certifikater
Full (strict)Krypteret med gyldigt, valideret certifikatStandarden – vælg denne

Hvorfor Flexible giver problemer

Med Flexible taler Cloudflare HTTP med din server. Det giver to klassiske fejlbilleder. Først redirect-loopet: serveren ser en HTTP-request og redirecter til HTTPS, Cloudflare henter igen over HTTP, serveren redirecter igen – og browseren ender i ERR_TOO_MANY_REDIRECTS; hele mønsteret er beskrevet i redirect-guiden. Dernæst den falske tryghed: besøgende ser hængelås, men login, formularer og ordredata rejser ukrypteret på strækningen til serveren. Flexible var en nødløsning fra en tid, hvor certifikater kostede penge – den tid er forbi.

Vejen til Full (strict)

  1. Sørg for et gyldigt certifikat på serveren. På Hostious-webhoteller udstedes og fornys Let’s Encrypt automatisk – så er kravet allerede opfyldt. Alternativt: et Cloudflare Origin-certifikat (næste afsnit).
  2. Skift tilstanden til Full (strict) under SSL/TLS → Overview.
  3. Test med det samme: forside, wp-admin og én underside. Får du 526-fejl, er serverens certifikat udløbet eller udstedt til et andet navn – se 525/526-guiden.
  4. Slå “Always Use HTTPS” til (SSL/TLS → Edge Certificates), og fjern eventuelle dobbelte redirect-regler i .htaccess, så kun ét lag redirecter.

Origin-certifikater

Kan serveren ikke få et offentligt certifikat (fx fordi domænet kun peger på Cloudflare), udsteder Cloudflare gratis Origin-certifikater med op til 15 års levetid (SSL/TLS → Origin Server). De er kun betroet af Cloudflare – ikke af browsere – og virker derfor udelukkende bag proxyen: slår du den orange sky fra, viser besøgende certifikatfejl. Med automatisk Let’s Encrypt på hostingen er den begrænsning ligegyldig i praksis – vælg den løsning, der passer til, om skyen altid er orange; se orange/grå sky-guiden.

Verifikation

Opsætningen er korrekt, når tilstanden står på Full (strict), sitet svarer uden loops eller 52x-fejl på forside, undersider og wp-admin, http-adresser redirecter til https i ét hop (tjek med curl -I), og certifikatet på serveren fornys automatisk. Notér datoen for skiftet: dukker der 526 op om måneder, er det næsten altid en fornyelse, der fejlede på serveren – ikke Cloudflare; fejlfindingen står i guiden om udløbne certifikater.

Ofte stillede spørgsmål om SSL-tilstande

Hvorfor virker mit site fint på Flexible?

Fordi problemerne er usynlige, indtil de ikke er: trafikken til serveren er ukrypteret, og ét redirect-tiltag på serveren kan udløse loops. At det “virker” er ikke det samme som, at det er sikkert.

Koster Full (strict) noget?

Nej. Let’s Encrypt på serveren er gratis, Cloudflares Origin-certifikater er gratis, og selve tilstanden er en gratis indstilling på alle Cloudflare-planer.

Hvad hvis jeg får fejl lige efter skiftet til Full (strict)?

En 526 betyder ugyldigt/udløbet certifikat på serveren, en 525 at TLS-håndtrykket fejler. Begge er serverside-problemer med præcise løsninger – og et argument for at få certifikatfornyelsen automatiseret, ikke for at gå tilbage til Flexible.

Læs også