Solucionar problemas

Diagnosticar errores HTTPS con Cloudflare activo

Revisado el 2 min de lectura cloudflare ssl

Con Cloudflare existen dos conexiones TLS distintas: del visitante a Cloudflare y de Cloudflare al servidor de origen. Cada una puede presentar un certificado diferente. Captura primero el error exacto y comprueba qué tramo está fallando.

ERR_SSL_VERSION_OR_CIPHER_MISMATCH

En Cloudflare > SSL/TLS > Edge Certificates, comprueba que Universal SSL está activo y cubre el hostname. Verifica también que el registro DNS correcto está proxificado. El error no demuestra por sí solo que Cloudflare fallara al emitir el certificado.

Error 525

Cloudflare no pudo completar el handshake TLS con el origen. Comprueba que el servidor responde por 443 para ese hostname, presenta el certificado mediante SNI y admite una configuración TLS compatible. Correlaciona la hora con los registros TLS del origen.

Error 526

Con Full (strict), Cloudflare no pudo validar el certificado presentado por el origen. Revisa caducidad, hostname incluido en SAN, cadena completa y confianza. Ejecuta AutoSSL desde SSL/TLS Status si el certificado público del hosting no es válido.

Mantén Full (strict) cuando el origen tenga un certificado válido. No cambies a Flexible ni retires y vuelvas a añadir el dominio como prueba: esas acciones pueden ocultar el fallo o alterar DNS, caché y reglas sin identificar la causa.

Cobertura del certificado y pruebas directas

En una zona con configuración DNS completa, Universal SSL cubre normalmente la raíz y el primer nivel de subdominios. No presupongas que cubre también tienda.eu.dominio.com: revisa los nombres del certificado y las limitaciones de Universal SSL. Otros tipos de configuración pueden tener una cobertura distinta.

Un certificado Cloudflare Origin CA está diseñado para la conexión Cloudflare-origen y no es de confianza general para los navegadores. Si al probar el origen directamente aparece un aviso, distingue ese caso de un certificado público caducado antes de reemplazarlo.

Conserva el hostname, la hora y el identificador Ray ID si aparece. Las guías oficiales de 525 y 526 ayudan a interpretar el tramo afectado; no desactives la validación TLS para dar la incidencia por resuelta.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.