FAQ:SSL、TLS 与 HTTPS
回答边缘与源站证书、Full (strict)、重定向循环、525/526、Origin CA 和 HSTS。
编辑与核验:橙宝书编辑团队 ·
Cloudflare 已签发边缘证书,源站还需要证书吗?
需要。访客到 Cloudflare 与 Cloudflare 到源站是两段独立 TLS。边缘证书只保护第一段;要使用 Full (strict),源站还需未过期、主机名匹配、证书链完整且受 Cloudflare 信任的证书。链路图见端到端 TLS。
SSL/TLS 加密模式应该选哪个?
生产环境优先建立可通过验证的源站证书,然后使用 Full (strict)。Flexible 不加密 Cloudflare 到源站的一段,也容易与源站 HTTPS 跳转形成循环;不要把降级加密模式当长期修复。
为什么开启 HTTPS 后出现 ERR_TOO_MANY_REDIRECTS?
先画出每一跳。Flexible 加上源站强制 HTTPS,或 Full/Full (strict) 加上源站强制回 HTTP,都会让两端反复改写协议;冲突的 Redirect Rules 也会造成循环。保留一处权威跳转,并用 curl -I -L --max-redirs 10 查看链路。
525 和 526 有什么区别?
525 表示 Cloudflare 与源站的 TLS 握手失败,常见检查包括证书、443、SNI、密码套件和源站 SSL 日志。526 表示在 Full (strict) 下握手后无法验证源站证书,重点检查有效期、主机名和完整证书链。
为什么 Origin CA 证书在浏览器里不受信任?
Origin CA 只用于 Cloudflare 到源站,由 Cloudflare 信任,不是给访客直连源站使用的公共证书。灰云、暂停 Cloudflare 或直接访问源站时,浏览器报错是预期风险;需要直连能力就安装公共 CA 证书。
证书刚配置好,为什么偶尔仍出现 525?
间歇错误通常需要按时间点查所有源站实例、负载均衡后端和 SSL 日志。确认每个 IP 都监听正确端口并提供相同证书链;一次成功的浏览器访问不能证明所有边缘到所有源站路径都正常。
HSTS 应该一开始就开启并设很长时间吗?
不要。HSTS 会让浏览器在有效期内强制使用 HTTPS;证书或 HTTPS 配置出错时,用户无法通过 HTTP 绕过。先让 HTTPS、子域覆盖和回滚方案稳定,再从短 max-age 逐步扩大,完整顺序见HTTPS 与 TLS 1.3 基线。
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。