使用 Cloudflare Origin CA 时,请考虑以下常见问题和故障排除步骤。
若您暂停 Cloudflare或对使用 Cloudflare origin CA 证书的子域名禁用代理,站点访问者可能会看到不受信任的证书错误。这些证书仅加密 Cloudflare 与源站服务器之间的流量,而非从客户端浏览器到源站的流量。
这也意味着 SSL Labs 或类似的 SSL 验证器预计会将证书标记为无效。
- 确保 DNS 记录的代理状态和任何页面规则(如果存在)设置正确。如果是,可以尝试关闭代理然后重新开启,等待几分钟。
- 如果必须在客户端和源站服务器之间直接连接,考虑在源站安装公开受信任的证书。此过程在 Cloudflare 之外完成,您应直接从您选择的证书颁发机构 (CA)签发证书。只要 CA 列在 Cloudflare 信任存储 ↗ 上,您仍可以使用 Full (strict) 加密模式。
某些源站 Web 服务器要求您上传 Cloudflare Origin CA 根证书或证书链。
使用以下链接下载 ECC 或 RSA 版本并上传到源站 Web 服务器:
- Cloudflare Origin ECC PEM(不要与 Apache cPanel 一起使用)
- Cloudflare Origin RSA PEM
Apache cPanel 要求您上传 Cloudflare Origin CA 根证书或证书链。
使用以下链接下载根证书的 RSA 版本并上传到源站 Web 服务器:
在仪表板上尝试生成 Origin CA 时,您看到错误 Failed to validate requested hostname <hostname>: This zone is either not part of your account, or you do not have access to it。
这是一个已知问题:在 Cloudflare 仪表板上创建时,Origin CA 需要创建 Origin 证书的用户具有 API 访问权限。 如果用户没有 API Access,将返回此错误。
确保创建证书的用户有权访问 API。您可以在账户 Members(成员) 页面上检查。
Go to Members ↗- 账户的默认设置在 Enable API Access(启用 API 访问) 卡片中指定。
- 特定用户的 API Access(可以覆盖默认设置)在选择成员列表中的用户后显示。