Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
EKA SUNUCU · TECHNISCHER DETAILRATGEBER

Cloudflare 525 SSL Handshake Failed: Origin-TLS-, SNI- und Cipher-Diagnose

Cloudflare 525: Origin-Zertifikat, Port 443, SNI, TLS/Cipher, Webserver-VHost und sporadische Handshake-Fehler diagnostizieren.

Cloudflare Full/Strict Origin TLS Nginx / Apache Letzte technische Prüfung: 14. August 2026
Aktuelle, quellengeprüfte Fakten
01

Cloudflare 525 tritt auf, wenn der SSL/TLS-Handshake zwischen Cloudflare und Origin-Webserver fehlschlägt.

02

Cloudflare dokumentiert diesen Fehler für die Modi Full und Full (Strict).

03

Dokumentierte Ursachen sind fehlendes gültiges Origin-Zertifikat, geschlossener TLS-Port, fehlendes SNI und Cipher-Mismatch.

01

Wann ist dieser Ratgeber relevant?

Browser zeigt Cloudflare Error 525 SSL handshake failed DNS/Proxy stimmt, aber HTTPS-Anfragen scheitern Fehler tritt sporadisch oder unter Last auf Direkter Origin-Test liefert ein unerwartetes Zertifikat
02

Welcher TLS-Abschnitt schlägt bei 525 fehl?

Bei proxied HTTPS gibt es zwei TLS-Verbindungen: Besucher zu Cloudflare Edge und Cloudflare zum Origin. 525 entsteht auf der zweiten Strecke. Ein Austausch des Browser-/Edge-Zertifikats allein behebt den Fehler nicht.

Das trennt 525 von Edge-Zertifikatsfehlern wie ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Bei 525 muss der Origin TLS sprechen, das richtige SNI-Zertifikat liefern und kompatible TLS-/Cipher-Einstellungen besitzen.

03

Lauscht der Origin wirklich auf Port 443?

Prüfen, welcher Prozess am Origin auf Port 443 lauscht. Nginx/Apache kann gestoppt sein, ein Container-Port nicht veröffentlicht oder der Reverse Proxy nur auf Port 80 aktiv sein.

Eine offene Firewall-Regel hilft nicht, wenn kein Dienst lauscht. Umgekehrt kann eine Firewall Cloudflare-Quellnetze blockieren, obwohl der Dienst auf 443 aktiv ist.

Befehl / Prüfung
ss -lntp | grep ':443'
curl -vk https://127.0.0.1/
04

Richtiges Zertifikat mit SNI testen

SNI ist wichtig, wenn mehrere HTTPS-VHosts eine IP teilen. Mit `openssl s_client -connect ORIGIN_IP:443 -servername example.com` das Zertifikat für den richtigen Host prüfen. Ohne SNI kann das Default-VHost-Zertifikat erscheinen.

Nicht nur das Vorhandensein des Zertifikats zählt; Private-Key-Match, Intermediate Chain und VHost-Auswahl sind wichtig. Falsches server_name oder Zertifikatspfad kann den Handshake stören.

Befehl / Prüfung
openssl s_client -connect ORIGIN_IP:443 -servername example.com -showcerts
05

Full und Full (Strict) richtig unterscheiden

Full verschlüsselt die Cloudflare-Origin-Strecke, prüft das Zertifikat aber weniger streng als Full (Strict). Full (Strict) erwartet ein gültiges, zum Hostnamen passendes Zertifikat. Für Produktion sollte Full (Strict) das Ziel sein.

525 ist ein Handshake-Fehler; 526 hängt stärker mit der Zertifikatsvalidierung unter Full (Strict) zusammen. Die richtige Code-Trennung verhindert unnötige Zertifikatswechsel.

06

Gemeinsame TLS-Versionen und Cipher prüfen

Ist der Origin auf veraltete TLS-/Cipher-Sets oder eine extrem enge Liste beschränkt, kann keine gemeinsame Handshake-Konfiguration übrig bleiben. Auch ein TLS-Inspection-Appliance kann vor dem Webserver scheitern.

Webserver-TLS-Konfiguration und OpenSSL-Ausgabe gemeinsam prüfen. Nicht wegen 525 pauschal die Cipher-Policy schwächen; zuerst die echte Inkompatibilität messen.

Befehl / Prüfung
nginx -T 2>&1 | grep -E 'ssl_protocols|ssl_ciphers|server_name|ssl_certificate'
apachectl -S
07

Sporadischer 525: Kapazität, TLS-Terminator und Logs

Cloudflare empfiehlt bei sporadischem 525 Origin-SSL-Logs und Origin Analytics. Scheitert nur ein Teil der Anfragen, sind TLS-Terminator-Kapazität, Load-Balancer-Nodes oder Backend-Unterschiede wahrscheinlicher.

Nginx-, Apache-, HAProxy- oder Traefik-Logs mit der Cloudflare-Fehlerzeit korrelieren. Handshake timeout, no shared cipher, bad key share oder connection reset weisen auf unterschiedliche Ursachen.

Befehl / Prüfung
tail -n 200 /var/log/nginx/error.log
08

Origin-IP direkt mit Host/SNI testen

Statt Cloudflare global abzuschalten, gezielt testen. `curl --resolve example.com:443:ORIGIN_IP https://example.com/ -vk` umgeht DNS, behält aber Hostname/SNI und prüft damit den echten Origin-VHost.

Schlägt auch dieser Test fehl, liegt der Verdacht stark auf Origin-TLS. Funktioniert er direkt, Cloudflare liefert aber 525, Cloudflare-Quellzugriff, SNI/Cipher und Zwischenkomponenten prüfen.

Befehl / Prüfung
curl --resolve example.com:443:ORIGIN_IP https://example.com/ -vk
Diagnosetabelle

525-Schnellmatrix

Befund Priorität
Port 443 lauscht nicht Nginx/Apache/Container-Port
OpenSSL liefert falsches Zertifikat SNI/VHost/server_name
Direkter Origin funktioniert, Cloudflare 525 Firewall, Cloudflare-Quellzugriff, TLS-Policy
Nur einige Anfragen 525 Load-Balancer/TLS-Terminator-Kapazität und Node-Unterschiede
Risiko- und Umsetzungshinweis

Vor Änderungen in Produktion Kontext, Backup und Rückfallplan prüfen. Bei DNS, TLS, Recovery, Docker oder WordPress nicht mehrere Variablen gleichzeitig ändern, da sonst die Ursache schwerer zu isolieren ist.

FAQ

Häufige Fragen

Was ist der Unterschied zwischen 525 und 526?

525 ist ein TLS-Handshake-Fehler; 526 betrifft die Zertifikatsvalidierung des Origins unter Full (Strict).

Hilft Flexible gegen 525?

Der Fehler kann verschwinden, weil Cloudflare per HTTP zum Origin verbindet; die Origin-Verschlüsselung entfällt und es ist keine sichere Dauerlösung.

Warum kann 525 trotz Let's Encrypt auftreten?

Ein Zertifikat allein reicht nicht; falscher SNI/VHost, geschlossener Port 443, Key-/Chain- oder TLS/Cipher-Probleme können den Handshake brechen.

REFERANS

Offizielle und primäre technische Quellen

CLUSTER

Verwandte technische Ratgeber

EKA SUNUCU · ALTYAPI VE TEKNİK DESTEK

Origin-TLS sauber für Full (Strict) konfigurieren

Wenn das Problem in Hosting-, VPS-, Docker-, Cloudflare-, Windows- oder WordPress-Infrastruktur weiter besteht, können Sie mit Fehlerausgabe und Architektur einen technischen Supportfall erstellen.

Top