انتقل إلى المحتوى الرئيسي
شهادات SSL من DigiCert وSectigo وGeoTrust
+90 850 259 76 06 WhatsApp الدعم كن موزّعًا
شهادات SSL
العلامات التجارية
توقيع الكود رمز LEI
أدوات
الدعم اتصل بنا WhatsApp السلة
اللغة
العملة
الحصول على شهادة SSL
أمان SSL

أخطاء SSL في Cloudflare: حل الخطأين 525 و 526 ومشكلات الإعداد

أخطاء SSL في Cloudflare: دليل حل Error 525 SSL Handshake Failed و Error 526 Invalid SSL Certificate ومشكلات mixed content و redirect loop.

11 دقيقة قراءة

بنية SSL في Cloudflare

يعمل Cloudflare كـ reverse proxy بين موقعك وزوارك. وتجري اتصالات SSL على مرحلتين:

  1. الزائر ↔ Cloudflare: تُستخدم شهادة Universal SSL من Cloudflare
  2. Cloudflare ↔ الخادم الأصلي (Origin): تُستخدم شهادة SSL المثبّتة على خادمك الأصلي (في وضع Full/Strict)

بسبب هذه البنية ذات الطبقتين قد تظهر أخطاء SSL خاصة بـ Cloudflare.

أوضاع SSL في Cloudflare

الوضعالزائر ↔ CFCF ↔ Originهل يلزم SSL على Origin؟
OffHTTPHTTPلا
FlexibleHTTPSHTTPلا
FullHTTPSHTTPSتكفي شهادة Self-signed
Full (Strict)HTTPSHTTPSشهادة صالحة

Error 525: SSL Handshake Failed

يحدث هذا الخطأ عندما تفشل مصافحة SSL (handshake) بين Cloudflare والخادم الأصلي.

الأسباب

  • لا توجد شهادة SSL على الخادم الأصلي (في وضع Full/Strict)
  • شهادة الخادم الأصلي self-signed والوضع "Full (Strict)"
  • إصدار TLS قديم على الخادم الأصلي (TLS 1.0/1.1)
  • عدم تطابق الشهادة والمفتاح (key)
  • الخادم الأصلي لا يستمع على المنفذ 443

الحل

  1. ثبِّت شهادة SSL على الخادم الأصلي (Cloudflare Origin Certificate مجانية)
  2. اضبط وضع SSL على "Full" أو "Full (Strict)"
  3. فعِّل TLS 1.2+
  4. تأكد من أن المنفذ 443 مفتوح ومضبوط بشكل صحيح
# إنشاء Cloudflare Origin Certificate:
# Dashboard → SSL/TLS → Origin Server → Create Certificate
# الصلاحية: حتى 15 سنة (تعمل فقط خلف Cloudflare proxy)

Error 526: Invalid SSL Certificate

يحدث هذا الخطأ في وضع "Full (Strict)" إذا كانت شهادة SSL على الخادم الأصلي غير صالحة أو غير موثوقة.

الأسباب

  • شهادة الخادم الأصلي منتهية الصلاحية
  • شهادة Self-signed (تُرفض في وضع Strict)
  • الشهادة لا تطابق النطاق
  • سلسلة الشهادات الوسيطة ناقصة

الحل

  • استخدم شهادة صالحة من CA موثوقة أو أنشئ Cloudflare Origin Certificate
  • غيّر وضع SSL إلى "Full" (حل مؤقت — يقبل self-signed)
  • تحقق من أن شهادة الخادم الأصلي تطابق النطاق وأن السلسلة الوسيطة كاملة

Error 521/522: مشكلات الوصول إلى Origin

ليست أخطاء SSL مباشرة، لكنها قد ترتبط بإعدادات SSL:

  • 521 (Web Server is Down): الخادم الأصلي لا يعمل. شغِّل خادم الويب.
  • 522 (Connection Timed Out): Cloudflare لا يستطيع الوصول إلى الخادم الأصلي. أضِف عناوين IP الخاصة بـ Cloudflare إلى القائمة البيضاء (whitelist) في جدار الحماية.
# أضِف نطاقات IP الخاصة بـ Cloudflare إلى القائمة البيضاء
# https://www.cloudflare.com/ips/
# في Nginx:
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
allow 103.31.4.0/22;
allow 141.101.64.0/18;
allow 108.162.192.0/18;
allow 190.93.240.0/20;
allow 188.114.96.0/20;
allow 197.234.240.0/22;
allow 198.41.128.0/17;
deny all;

Redirect Loop (حلقة إعادة التوجيه)

في وضع SSL "Flexible"، إذا كانت على الخادم الأصلي إعادة توجيه من HTTP إلى HTTPS نشأت حلقة لا نهائية.

الحل

  • الأفضل: اضبط وضع SSL على "Full (Strict)" واستخدم شهادة SSL حقيقية على الخادم الأصلي
  • البديل: أزِل إعادة التوجيه من HTTP إلى HTTPS على الخادم الأصلي (في وضع Flexible)
  • فعِّل خاصية "Always Use HTTPS" في Cloudflare Dashboard

مشكلات Mixed Content

عندما يكون Cloudflare في وضع "Flexible"، يعمل الخادم الأصلي عبر HTTP فتُولَّد في الكود روابط تبدأ بـ http:// . ولأن الزائر يتصل عبر HTTPS ينشأ Mixed Content.

الحل

  • فعِّل "Automatic HTTPS Rewrites" من المسار: Cloudflare Dashboard → SSL/TLS → Edge Certificates
  • ثبِّت SSL على الخادم الأصلي وانتقل إلى وضع "Full (Strict)" (الحل الجذري)

قائمة التحقق لإعدادات SSL في Cloudflare

البندالإعداد الموصى به
SSL ModeFull (Strict)
Always Use HTTPSمفعّل
Automatic HTTPS Rewritesمفعّل
Minimum TLS VersionTLS 1.2
TLS 1.3مفعّل
HSTSمفعّل (max-age: سنة واحدة)
Origin Certificateمثبّتة

الخلاصة

تنشأ أخطاء SSL في Cloudflare غالبًا من اختيار وضع SSL غير صحيح. والجمع بين وضع "Full (Strict)" وشهادة SSL صالحة على الخادم الأصلي يمنع معظم أخطاء 525 و 526 و redirect loop. وتوفر Cloudflare Origin Certificate حلًا مجانيًا صالحًا حتى 15 سنة.

شارك هذه المقالة
Ali Yiğit
Yazar

Ali Yiğit

شهادات SSL الموصى بها

جميع المنتجات
EV Certum

Certum Premium EV Multi-Domain SSL

احمِ عدة نطاقات بمستوى EV مع Certum Premium EV Multi-Domain SSL. اسم الشركة ظاهر في تفاصيل الشهادة،

$419.00 /سنة
التفاصيل
EV Certum

Certum Premium EV SSL

احصل على أشمل تحقق من الهوية مع Certum Premium EV SSL. تحقق موسّع، ويظهر اسم الشركة في تفاصيل الشهاد

$654.58 /سنة
التفاصيل
EV DigiCert

DigiCert Basic EV SSL

تحقق موسّع مع DigiCert Basic EV SSL. يظهر اسم المؤسسة في تفاصيل الشهادة، مع ضمان $1,500,000 وتوافق ي

$381.82 /سنة
التفاصيل