Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
SSL-Sicherheit

Cloudflare-SSL-Fehler: Lösung für 525, 526 und Konfigurationsprobleme

Cloudflare-SSL-Fehler beheben: Error 525 SSL Handshake Failed, Error 526 Invalid SSL Certificate, Mixed Content und Redirect Loops – Ursachen und Lösungen im Überblick.

11 Min. Lesezeit

Die SSL-Architektur von Cloudflare

Cloudflare arbeitet als Reverse Proxy zwischen Ihrer Website und Ihren Besuchern. SSL-Verbindungen werden dabei in zwei Abschnitten aufgebaut:

  1. Besucher ↔ Cloudflare: Hier kommt das Universal-SSL-Zertifikat von Cloudflare zum Einsatz
  2. Cloudflare ↔ Origin-Server: Hier wird das SSL-Zertifikat auf Ihrem Origin-Server verwendet (im Modus Full/Strict)

Wegen dieses zweistufigen Aufbaus können SSL-Fehler auftreten, die es nur bei Cloudflare gibt.

Die SSL-Modi von Cloudflare

ModusBesucher ↔ CFCF ↔ OriginSSL am Origin nötig?
OffHTTPHTTPNein
FlexibleHTTPSHTTPNein
FullHTTPSHTTPSSelf-signed genügt
Full (Strict)HTTPSHTTPSGültiges Zertifikat

Error 525: SSL Handshake Failed

Dieser Fehler tritt auf, wenn der SSL-Handshake zwischen Cloudflare und dem Origin-Server scheitert.

Ursachen

  • Auf dem Origin-Server ist kein SSL-Zertifikat installiert (im Modus Full/Strict)
  • Das Origin-Zertifikat ist self-signed und der Modus lautet „Full (Strict)“
  • Der Origin-Server nutzt eine veraltete TLS-Version (TLS 1.0/1.1)
  • Zertifikat und Key passen nicht zusammen
  • Der Origin-Server lauscht nicht auf Port 443

Lösung

  1. Installieren Sie ein SSL-Zertifikat auf dem Origin-Server (das Cloudflare Origin Certificate ist kostenlos)
  2. Stellen Sie den SSL-Modus auf „Full“ oder „Full (Strict)“
  3. Aktivieren Sie TLS 1.2 oder höher
  4. Stellen Sie sicher, dass Port 443 offen und korrekt konfiguriert ist
# Cloudflare Origin Certificate erstellen:
# Dashboard → SSL/TLS → Origin Server → Create Certificate
# Gültigkeit: bis zu 15 Jahre (funktioniert nur hinter dem Cloudflare-Proxy)

Error 526: Invalid SSL Certificate

Dieser Fehler tritt im Modus „Full (Strict)“ auf, wenn das SSL-Zertifikat auf dem Origin-Server ungültig oder nicht vertrauenswürdig ist.

Ursachen

  • Das Origin-Zertifikat ist abgelaufen
  • Self-signed-Zertifikat (wird im Strict-Modus abgelehnt)
  • Das Zertifikat passt nicht zur Domain
  • Die Kette der Zwischenzertifikate ist unvollständig

Lösung

  • Verwenden Sie ein gültiges Zertifikat einer vertrauenswürdigen CA oder erstellen Sie ein Cloudflare Origin Certificate
  • Stellen Sie den SSL-Modus auf „Full“ um (Übergangslösung – akzeptiert self-signed-Zertifikate)
  • Prüfen Sie, ob Ihr Origin-Zertifikat zur Domain passt und die Zwischenkette vollständig ist

Error 521/522: Probleme beim Zugriff auf den Origin

Dies sind keine direkten SSL-Fehler, sie können aber mit der SSL-Konfiguration zusammenhängen:

  • 521 (Web Server is Down): Der Origin-Server läuft nicht. Starten Sie den Webserver.
  • 522 (Connection Timed Out): Cloudflare erreicht den Origin nicht. Tragen Sie die Cloudflare-IPs in die Whitelist Ihrer Firewall ein.
# Cloudflare-IP-Bereiche in die Whitelist aufnehmen
# https://www.cloudflare.com/ips/
# Mit Nginx:
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
allow 103.31.4.0/22;
allow 141.101.64.0/18;
allow 108.162.192.0/18;
allow 190.93.240.0/20;
allow 188.114.96.0/20;
allow 197.234.240.0/22;
allow 198.41.128.0/17;
deny all;

Redirect Loop (Weiterleitungsschleife)

Gibt es im SSL-Modus „Flexible“ auf dem Origin-Server eine Weiterleitung von HTTP auf HTTPS, entsteht eine Endlosschleife.

Lösung

  • Am besten: Stellen Sie den SSL-Modus auf „Full (Strict)“ und verwenden Sie am Origin ein echtes SSL-Zertifikat
  • Alternative: Entfernen Sie die Weiterleitung von HTTP auf HTTPS auf dem Origin-Server (im Modus Flexible)
  • Aktivieren Sie im Cloudflare Dashboard die Funktion „Always Use HTTPS“

Mixed-Content-Probleme

Im Cloudflare-Modus „Flexible“ läuft der Origin über HTTP, deshalb erzeugt der Code URLs mit http://. Da der Besucher per HTTPS verbunden ist, entsteht Mixed Content.

Lösung

  • Aktivieren Sie unter Cloudflare Dashboard → SSL/TLS → Edge Certificates die Option „Automatic HTTPS Rewrites“
  • Installieren Sie SSL am Origin und wechseln Sie in den Modus „Full (Strict)“ (behebt die eigentliche Ursache)

Checkliste für die SSL-Konfiguration bei Cloudflare

PrüfpunktEmpfohlene Einstellung
SSL ModeFull (Strict)
Always Use HTTPSEin
Automatic HTTPS RewritesEin
Minimum TLS VersionTLS 1.2
TLS 1.3Ein
HSTSAktiv (max-age: 1 Jahr)
Origin CertificateInstalliert

Fazit

SSL-Fehler bei Cloudflare gehen meist auf einen falsch gewählten SSL-Modus zurück. Die Kombination aus dem Modus „Full (Strict)“ und einem gültigen SSL-Zertifikat auf dem Origin-Server verhindert die meisten 525- und 526-Fehler sowie Redirect Loops. Das Cloudflare Origin Certificate ist dafür eine kostenlose Lösung mit bis zu 15 Jahren Gültigkeit.

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Empfohlene SSL-Zertifikate

Alle Produkte
EV Certum

Certum Premium EV Multi-Domain SSL

Schützen Sie mit Certum Premium EV Multi-Domain SSL mehrere Domains auf EV-Niveau. Firmenname in den

372,38 € /Jahr
Details
EV Certum

Certum Premium EV SSL

Erhalten Sie mit Certum Premium EV SSL die umfassendste Identitätsvalidierung. Erweiterte Validierun

581,75 € /Jahr
Details
EV DigiCert

DigiCert Basic EV SSL

Erweiterte Validierung mit DigiCert Basic EV SSL. Der Organisationsname erscheint in den Zertifikats

339,34 € /Jahr
Details