排查 HTTP 526 错误响应。
此错误表示 Cloudflare 无法验证你源服务器上的 SSL 证书,从而无法建立安全连接。
当以下两个条件同时成立时,会发生此错误:
- Cloudflare 无法验证源 Web 服务器上的 SSL 证书。
- 在 Cloudflare SSL/TLS 应用的 Overview(概览) 选项卡中,SSL 设置为 Full SSL (Strict)。
以下是修复或变通此问题的一些选项:
-
作为潜在的快速修复,在域名的 Cloudflare SSL/TLS 应用的 Overview(概览) 选项卡中,将 SSL 设置为 Full 而不是 Full (strict)。
-
将你的自签名 SSL 证书添加到 Custom Origin Trust Store。这允许 Cloudflare 边缘将你的自签名 SSL 证书识别为有效。
-
在源站使用 Cloudflare Origin CA 证书。
-
请服务器管理员或托管提供商检查源 Web 服务器的 SSL 证书,并验证:
- 证书未过期。
- 证书未被吊销。
- 证书由证书颁发机构 ↗签名(非自签名)。
- 请求或目标域名和主机名位于证书的 Common Name(通用名称) 或 Subject Alternative Name(使用者可选名称) 中。
- 证书链完整——源服务器必须提供叶证书以及任何所需的中间 CA 证书,以便 Cloudflare 能够构建到根 CA 的可信链。
- 源 Web 服务器接受通过 SSL 端口
443的连接。 - 暂时暂停 Cloudflare,并访问 https://www.sslshopper.com/ssl-checker.html#hostname=www.example.com ↗(将
www.example.com替换为你的主机名和域名),以验证源 SSL 证书不存在问题:

使用 Cloudflare Gateway 时,在以下情况中可能会返回 HTTP 错误 526:
-
源站向 Gateway 出示了不受信任的证书。 如果以下任一条件为真,Gateway 会认为证书不受信任:
- 服务器证书颁发者未知或不受服务信任。
- 服务器证书已被吊销,并且未通过 CRL 检查。
- 服务器证书的证书链中至少有一个证书已过期。
- 证书上的 common name 与你尝试访问的 URL 不匹配。
- 证书上的 common name 包含无效字符(例如下划线)。Gateway 使用 BoringSSL ↗ 验证证书。Chrome 的验证逻辑 ↗允许不符合 RFC 1305 的证书,这就是为什么在关闭 WARP 时网站可能可以加载。
-
从 Gateway 到源站的连接不安全。 Gateway 不信任具有以下情况的源站:
- 仅提供不安全的密码套件(例如 RC4、RC4-MD5 或 3DES)。你可以使用 SSL Server Test 工具 ↗ 检查源站支持哪些密码。
- 不支持 FIPS 合规密码(如果你已启用 FIPS 合规模式)。要加载页面,你可以禁用 FIPS 模式,或为此主机创建 Do Not Inspect(不检测) 策略(这会对该源站禁用 FIPS 合规)。
- 将所有 HTTPS 请求重定向到 HTTP。
Workers 对任何位于你的 Cloudflare zone 之外且未由 Cloudflare 代理的主机名发出的子请求,始终使用 Full (strict) SSL 模式,无论 Workers zone 配置如何。
-
确保源站配置的 SSL 证书有效。
-
将你的自签名 SSL 证书添加到 Custom Origin Trust Store,并在 Worker 配置中启用
cots_on_external_fetch兼容性标志。 此标志允许在从 Cloudflare Worker 发出外部(灰云)子请求时使用 Custom Origin Trust Store。