此错误表示 Cloudflare 与源站 Web 服务器之间的 SSL 握手失败。
当以下两个条件同时成立时,会出现错误 525:
- Cloudflare 与源站 Web 服务器之间的 SSL 握手 ↗ 失败。
- 在 Cloudflare SSL/TLS 应用的 Overview(概览) 选项卡中,SSL 设置为 Full 或 Full (Strict)。
请联系你的托管服务提供商,排除源站 Web 服务器上的以下常见原因:
- 未安装有效的 SSL 证书。
- 端口
443(或其他自定义安全端口)未打开。 - 不支持 SNI。
- Cloudflare 使用的 密码套件 与源站 Web 服务器支持的密码套件不匹配。
-
验证源站服务器上是否已安装证书。有关运行测试的详细信息,请参阅 使用 curl 排查请求。如果未安装证书,你可以生成并安装免费的 Cloudflare origin CA 证书,以加密 Cloudflare 与源站 Web 服务器之间的流量。
-
查看服务器使用的密码套件,确保其与 Cloudflare 兼容。
-
检查出现
525错误时时间戳对应的服务器错误日志,以识别在 SSL 握手期间导致连接重置的任何问题。
使用 Origin Analytics 检查 SSL 握手失败是否影响特定端点。Origin status codes(源站状态码) 图表会显示 Cloudflare 何时未从源站收到 HTTP 响应(originResponseStatus 为 0),这可能表明 TLS 协商失败。将这些时间戳与源站 SSL 错误日志交叉对照,以定位原因。