Die SSL-Architektur von Cloudflare
Cloudflare arbeitet als Reverse Proxy zwischen Ihrer Website und Ihren Besuchern. SSL-Verbindungen werden dabei in zwei Abschnitten aufgebaut:
- Besucher ↔ Cloudflare: Hier kommt das Universal-SSL-Zertifikat von Cloudflare zum Einsatz
- Cloudflare ↔ Origin-Server: Hier wird das SSL-Zertifikat auf Ihrem Origin-Server verwendet (im Modus Full/Strict)
Wegen dieses zweistufigen Aufbaus können SSL-Fehler auftreten, die es nur bei Cloudflare gibt.
Die SSL-Modi von Cloudflare
| Modus | Besucher ↔ CF | CF ↔ Origin | SSL am Origin nötig? |
|---|---|---|---|
| Off | HTTP | HTTP | Nein |
| Flexible | HTTPS | HTTP | Nein |
| Full | HTTPS | HTTPS | Self-signed genügt |
| Full (Strict) | HTTPS | HTTPS | Gültiges Zertifikat |
Error 525: SSL Handshake Failed
Dieser Fehler tritt auf, wenn der SSL-Handshake zwischen Cloudflare und dem Origin-Server scheitert.
Ursachen
- Auf dem Origin-Server ist kein SSL-Zertifikat installiert (im Modus Full/Strict)
- Das Origin-Zertifikat ist self-signed und der Modus lautet „Full (Strict)“
- Der Origin-Server nutzt eine veraltete TLS-Version (TLS 1.0/1.1)
- Zertifikat und Key passen nicht zusammen
- Der Origin-Server lauscht nicht auf Port 443
Lösung
- Installieren Sie ein SSL-Zertifikat auf dem Origin-Server (das Cloudflare Origin Certificate ist kostenlos)
- Stellen Sie den SSL-Modus auf „Full“ oder „Full (Strict)“
- Aktivieren Sie TLS 1.2 oder höher
- Stellen Sie sicher, dass Port 443 offen und korrekt konfiguriert ist
# Cloudflare Origin Certificate erstellen:
# Dashboard → SSL/TLS → Origin Server → Create Certificate
# Gültigkeit: bis zu 15 Jahre (funktioniert nur hinter dem Cloudflare-Proxy)
Error 526: Invalid SSL Certificate
Dieser Fehler tritt im Modus „Full (Strict)“ auf, wenn das SSL-Zertifikat auf dem Origin-Server ungültig oder nicht vertrauenswürdig ist.
Ursachen
- Das Origin-Zertifikat ist abgelaufen
- Self-signed-Zertifikat (wird im Strict-Modus abgelehnt)
- Das Zertifikat passt nicht zur Domain
- Die Kette der Zwischenzertifikate ist unvollständig
Lösung
- Verwenden Sie ein gültiges Zertifikat einer vertrauenswürdigen CA oder erstellen Sie ein Cloudflare Origin Certificate
- Stellen Sie den SSL-Modus auf „Full“ um (Übergangslösung – akzeptiert self-signed-Zertifikate)
- Prüfen Sie, ob Ihr Origin-Zertifikat zur Domain passt und die Zwischenkette vollständig ist
Error 521/522: Probleme beim Zugriff auf den Origin
Dies sind keine direkten SSL-Fehler, sie können aber mit der SSL-Konfiguration zusammenhängen:
- 521 (Web Server is Down): Der Origin-Server läuft nicht. Starten Sie den Webserver.
- 522 (Connection Timed Out): Cloudflare erreicht den Origin nicht. Tragen Sie die Cloudflare-IPs in die Whitelist Ihrer Firewall ein.
# Cloudflare-IP-Bereiche in die Whitelist aufnehmen
# https://www.cloudflare.com/ips/
# Mit Nginx:
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
allow 103.31.4.0/22;
allow 141.101.64.0/18;
allow 108.162.192.0/18;
allow 190.93.240.0/20;
allow 188.114.96.0/20;
allow 197.234.240.0/22;
allow 198.41.128.0/17;
deny all;
Redirect Loop (Weiterleitungsschleife)
Gibt es im SSL-Modus „Flexible“ auf dem Origin-Server eine Weiterleitung von HTTP auf HTTPS, entsteht eine Endlosschleife.
Lösung
- Am besten: Stellen Sie den SSL-Modus auf „Full (Strict)“ und verwenden Sie am Origin ein echtes SSL-Zertifikat
- Alternative: Entfernen Sie die Weiterleitung von HTTP auf HTTPS auf dem Origin-Server (im Modus Flexible)
- Aktivieren Sie im Cloudflare Dashboard die Funktion „Always Use HTTPS“
Mixed-Content-Probleme
Im Cloudflare-Modus „Flexible“ läuft der Origin über HTTP, deshalb erzeugt der Code URLs mit http://. Da der Besucher per HTTPS verbunden ist, entsteht Mixed Content.
Lösung
- Aktivieren Sie unter Cloudflare Dashboard → SSL/TLS → Edge Certificates die Option „Automatic HTTPS Rewrites“
- Installieren Sie SSL am Origin und wechseln Sie in den Modus „Full (Strict)“ (behebt die eigentliche Ursache)
Checkliste für die SSL-Konfiguration bei Cloudflare
| Prüfpunkt | Empfohlene Einstellung |
|---|---|
| SSL Mode | Full (Strict) |
| Always Use HTTPS | Ein |
| Automatic HTTPS Rewrites | Ein |
| Minimum TLS Version | TLS 1.2 |
| TLS 1.3 | Ein |
| HSTS | Aktiv (max-age: 1 Jahr) |
| Origin Certificate | Installiert |
Fazit
SSL-Fehler bei Cloudflare gehen meist auf einen falsch gewählten SSL-Modus zurück. Die Kombination aus dem Modus „Full (Strict)“ und einem gültigen SSL-Zertifikat auf dem Origin-Server verhindert die meisten 525- und 526-Fehler sowie Redirect Loops. Das Cloudflare Origin Certificate ist dafür eine kostenlose Lösung mit bis zu 15 Jahren Gültigkeit.