525, Cloudflare ile origin arasında TLS el sıkışmasının başarısız olduğunu; 526 ise origin sertifikasının doğrulanamadığını gösterir. Edge sertifikasını yenilemek origin hatasını otomatik düzeltmez.
1. Origin portunu ve SNI'yi test edin
openssl s_client -connect 203.0.113.10:443 -servername example.com -showcerts </dev/null
Gerçek origin IP'sini kullanın. Connection refused/timeout varsa önce 443 dinleyicisini ve güvenlik duvarını kontrol edin. Sertifika geliyorsa subject/SAN, bitiş tarihi ve sunulan zinciri inceleyin. SNI olmadan test yapmak yanlış varsayılan sertifikayı gösterebilir.
2. 525 için handshake nedenini bulun
Origin'in Cloudflare bağlantılarını engellemediğini, TLS desteğinin uyumlu olduğunu ve sertifika/private key eşleşmesini web sunucusu logundan kontrol edin. Yanlış listener veya bağlantı limiti de handshake'i kesebilir. Bütün firewall'u kapatmak yerine ilgili trafiğin logunu inceleyin.
3. 526 için sertifikayı düzeltin
Full (strict) altında süresi dolmuş, yanlış alan adına ait veya uygun güven zinciri olmayan sertifikayı düzeltin. Intermediate zinciri eksikse sertifika sağlayıcısının fullchain dosyasını kullanın. Cloudflare Origin CA sertifikasının doğrudan genel tarayıcılarca güvenilir olmaması, Cloudflare origin kullanımından farklıdır.
4. Yeniden sınayın
Public CA sertifikasında:
curl --resolve example.com:443:203.0.113.10 -I https://example.com/
curl -I https://example.com/
İlk komut origin'i, ikincisi normal DNS yolunu sınar. -k ekleyerek doğrulamayı susturmayın; bu başarı kanıtını ortadan kaldırır. Origin erişimi yalnız Cloudflare IP'lerine kapalıysa izinli yönetim yolundan test edin. Başarılı testten sonra Full (strict) ayarını koruyun.
Bilgiyi uygulanabilir projeye dönüştürelim.
İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.
Projenizi Anlatın



