橙宝书
CDN 与网站加速

03 · 建立端到端 SSL/TLS

分清访客到 Cloudflare 与 Cloudflare 到源站两段连接,配置 Origin CA 和 Full strict,并排查 525、526 与重定向循环。

编辑与核验:橙宝书编辑团队 ·

CDN · PHASE 1入门约 22 分钟证书 · Origin CA · Full strict

推荐稳态

为源站安装有效证书,开放 HTTPS,并使用 Full (strict)。不要把 Flexible 当作“更兼容”的长期方案,它会让 Cloudflare 到源站的一段保持明文。

两段连接必须分别成立

flowchart LR
  V[访客] <-->|边缘证书 / HTTPS| E[Cloudflare 边缘]
  E <-->|源站证书 / HTTPS| O[源站]

第一段由 Cloudflare 的边缘证书面对浏览器;第二段由源站证书面对 Cloudflare。浏览器看到的锁图标只能证明第一段,不能证明回源已经严格验证。

模式怎么选

模式Cloudflare 到源站适合什么状态主要风险
OffHTTP不应作为公开站点稳态访客侧也没有证书加密
FlexibleHTTP极短迁移过渡回源明文,容易与源站 HTTPS 重定向形成循环
FullHTTPS,不严格验证证书源站 TLS 已开但证书暂不合格不能确认连接的是正确源站
Full (strict)HTTPS 并验证证书推荐稳态要求 443、有效期、主机名和证书链正确

选择源站证书

选择适合必须知道
公共 CA 证书源站可能被浏览器或其他代理直接访问浏览器可验证,更新机制由你或托管平台负责
Cloudflare Origin CA源站只接受 Cloudflare 代理流量所有套餐可用,但浏览器直接访问源站会认为不受信任

Origin CA 不是边缘证书

Origin CA 私钥只应存放在源站。若使用它,切换为 DNS only、暂停 Cloudflare 或直接访问源站时可能看到证书不受信任,这是证书用途边界,不是 Cloudflare 随机故障。

配置 Full (strict)

确认边缘证书已生效

SSL/TLS → Edge Certificates 检查目标主机名的证书状态。边缘证书未就绪时,不要提前把所有 HTTP 访问永久写入 HSTS。

给源站安装证书

选择公共 CA 或在 SSL/TLS → Origin Server 创建 Origin CA 证书。把证书和私钥分别安全保存,安装到实际接收回源的 Web Server 或负载均衡器,并保证 443 可达。

从受信环境检查证书链

openssl s_client -connect 203.0.113.10:443 \
  -servername www.example.com -showcerts </dev/null

检查主机名、有效期和中间证书链。对于 Origin CA,需要在了解其专用信任链的环境中验证;不要仅根据浏览器直连源站的结果判断失败。

切换到 Full (strict)

SSL/TLS → Overview 选择 Full (strict)。先测试一个必定回源的动态 URL,再测试静态资源,避免缓存命中掩盖源站 TLS 问题。

curl -sS -D - -o /dev/null "https://www.example.com/health?tls-check=1"

再统一 HTTPS 跳转

确认两段 TLS 都稳定后,再进入下一阶段配置 Always Use HTTPS、最低 TLS 版本、TLS 1.3 与 HSTS。一次只改变一层,便于定位循环。

按错误定位

症状更接近哪一段首要证据
浏览器提示边缘证书错误访客 → CloudflareEdge Certificates 主机名、状态和有效期
Cloudflare 525Cloudflare → 源站握手失败源站 443、SNI、协议/密码套件和握手日志
Cloudflare 526Full (strict) 无法验证源站证书有效期、SAN/CN、签发者和完整证书链
ERR_TOO_MANY_REDIRECTS两层 HTTPS 规则冲突Flexible、源站跳转和 Redirect Rules 的实际 Location 链
Mixed ContentHTML 内仍引用 HTTP 资源浏览器 Console 与页面资源 URL

查看更短的 TLS 模式决策页,或在出现 5xx 时进入 Cloudflare 5xx 分层排障

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录