跳转到内容
搜索文档

错误 526

最后更新 查看 MarkdownAgent 设置

排查 HTTP 526 错误响应。

错误 526:无效的 SSL 证书

此错误表示 Cloudflare 无法验证你源服务器上的 SSL 证书,从而无法建立安全连接。

常见原因

当以下两个条件同时成立时,会发生此错误:

  • Cloudflare 无法验证源 Web 服务器上的 SSL 证书。
  • 在 Cloudflare SSL/TLS 应用的 Overview(概览) 选项卡中,SSL 设置为 Full SSL (Strict)

解决方案

以下是修复或变通此问题的一些选项:

  • 作为潜在的快速修复,在域名的 Cloudflare SSL/TLS 应用的 Overview(概览) 选项卡中,将 SSL 设置为 Full 而不是 Full (strict)

  • 将你的自签名 SSL 证书添加到 Custom Origin Trust Store。这允许 Cloudflare 边缘将你的自签名 SSL 证书识别为有效。

  • 在源站使用 Cloudflare Origin CA 证书

  • 请服务器管理员或托管提供商检查源 Web 服务器的 SSL 证书,并验证:

    • 证书未过期。
    • 证书未被吊销。
    • 证书由证书颁发机构签名(非自签名)。
    • 请求或目标域名和主机名位于证书的 Common Name(通用名称)Subject Alternative Name(使用者可选名称) 中。
    • 证书链完整——源服务器必须提供叶证书以及任何所需的中间 CA 证书,以便 Cloudflare 能够构建到根 CA 的可信链。
    • 源 Web 服务器接受通过 SSL 端口 443 的连接。
    • 暂时暂停 Cloudflare,并访问 https://www.sslshopper.com/ssl-checker.html#hostname=www.example.com(将 www.example.com 替换为你的主机名和域名),以验证源 SSL 证书不存在问题:
    显示无错误 SSL 证书的屏幕。

Zero Trust 上下文中的错误 526

使用 Cloudflare Gateway 时,在以下情况中可能会返回 HTTP 错误 526

  • 源站向 Gateway 出示了不受信任的证书。 如果以下任一条件为真,Gateway 会认为证书不受信任:

    • 服务器证书颁发者未知或不受服务信任。
    • 服务器证书已被吊销,并且未通过 CRL 检查。
    • 服务器证书的证书链中至少有一个证书已过期。
    • 证书上的 common name 与你尝试访问的 URL 不匹配。
    • 证书上的 common name 包含无效字符(例如下划线)。Gateway 使用 BoringSSL 验证证书。Chrome 的验证逻辑允许不符合 RFC 1305 的证书,这就是为什么在关闭 WARP 时网站可能可以加载。
  • 从 Gateway 到源站的连接不安全。 Gateway 不信任具有以下情况的源站:

    • 仅提供不安全的密码套件(例如 RC4、RC4-MD5 或 3DES)。你可以使用 SSL Server Test 工具 检查源站支持哪些密码。
    • 不支持 FIPS 合规密码(如果你已启用 FIPS 合规模式)。要加载页面,你可以禁用 FIPS 模式,或为此主机创建 Do Not Inspect(不检测) 策略(这会对该源站禁用 FIPS 合规)。
    • 将所有 HTTPS 请求重定向到 HTTP。

Workers 上下文中的错误 526

Workers 对任何位于你的 Cloudflare zone 之外且未由 Cloudflare 代理的主机名发出的子请求,始终使用 Full (strict) SSL 模式,无论 Workers zone 配置如何。

解决方案

这篇文档对您有帮助吗?