{"id":19151,"date":"2026-08-01T18:17:24","date_gmt":"2026-08-01T16:17:24","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=19151"},"modified":"2026-08-01T18:18:13","modified_gmt":"2026-08-01T16:18:13","slug":"err-ssl-protocol-error","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/err-ssl-protocol-error.html\/","title":{"rendered":"ERR_SSL_PROTOCOL_ERROR: cause e soluzioni"},"content":{"rendered":"<p><strong>ERR_SSL_PROTOCOL_ERROR<\/strong> appare quando il browser non riesce a completare correttamente la connessione HTTPS con il sito. Il problema si verifica durante la negoziazione SSL\/TLS oppure quando il server restituisce sulla porta 443 una risposta incompatibile con il protocollo atteso.<\/p>\n<div class=\"xlogic-risposta-rapida\">\n<p><strong>Risposta rapida:<\/strong> controlla data e ora del dispositivo, aggiorna il browser, prova un\u2019altra rete e disattiva temporaneamente VPN, proxy o scansione HTTPS dell\u2019antivirus. Se gestisci il sito, verifica certificato, dominio coperto, data di scadenza, catena completa, chiave privata, porta 443, configurazione SNI, web server, AutoSSL cPanel e modalit\u00e0 SSL\/TLS di Cloudflare.<\/p>\n<\/div>\n<p>Il messaggio non indica necessariamente che il certificato sia scaduto. Pu\u00f2 dipendere anche da una configurazione errata del server, da protocolli incompatibili, da un proxy che intercetta il traffico oppure da un problema tra Cloudflare e il server di origine.<\/p>\n<h2 id=\"indice\">Indice<\/h2>\n<ul>\n<li><a href=\"#significato\">Che cosa significa ERR_SSL_PROTOCOL_ERROR<\/a><\/li>\n<li><a href=\"#differenze\">Differenze rispetto agli altri errori SSL<\/a><\/li>\n<li><a href=\"#diagnosi\">Come capire se il problema \u00e8 locale o del sito<\/a><\/li>\n<li><a href=\"#visitatore\">Soluzioni per chi visita il sito<\/a><\/li>\n<li><a href=\"#server\">Controlli per il proprietario del sito<\/a><\/li>\n<li><a href=\"#openssl\">Diagnosi con OpenSSL e curl<\/a><\/li>\n<li><a href=\"#cpanel\">AutoSSL e cPanel<\/a><\/li>\n<li><a href=\"#litespeed\">LiteSpeed, Apache e Nginx<\/a><\/li>\n<li><a href=\"#cloudflare\">Cloudflare: errori 525 e 526<\/a><\/li>\n<li><a href=\"#wordpress\">ERR_SSL_PROTOCOL_ERROR su WordPress<\/a><\/li>\n<li><a href=\"#checklist\">Checklist finale<\/a><\/li>\n<li><a href=\"#faq\">Domande frequenti<\/a><\/li>\n<\/ul>\n<h2 id=\"significato\">Che cosa significa ERR_SSL_PROTOCOL_ERROR<\/h2>\n<p>HTTPS protegge la comunicazione tra browser e server attraverso TLS, successore del vecchio protocollo SSL. Prima di inviare la pagina, client e server devono completare un <em>handshake<\/em>: concordano il protocollo, verificano il certificato, selezionano gli algoritmi crittografici e stabiliscono le chiavi della sessione.<\/p>\n<p><strong>ERR_SSL_PROTOCOL_ERROR<\/strong> indica che questo processo non \u00e8 terminato correttamente. Cloudflare descrive l\u2019errore come un fallimento dell\u2019handshake SSL\/TLS che pu\u00f2 dipendere da certificati, incompatibilit\u00e0 di protocollo o interferenze di rete.<\/p>\n<p>Le cause pi\u00f9 comuni sono:<\/p>\n<ul>\n<li>data e ora del dispositivo non corrette;<\/li>\n<li>browser o sistema operativo obsoleto;<\/li>\n<li>VPN, proxy, filtro aziendale o antivirus che intercettano HTTPS;<\/li>\n<li>porta 443 non configurata per TLS;<\/li>\n<li>certificato scaduto, non ancora valido o non corrispondente al dominio;<\/li>\n<li>catena di certificazione incompleta;<\/li>\n<li>chiave privata non corrispondente al certificato;<\/li>\n<li>certificato installato sul virtual host sbagliato;<\/li>\n<li>SNI configurato in modo errato;<\/li>\n<li>web server che espone protocolli o cifrari incompatibili;<\/li>\n<li>record DNS A o AAAA diretti verso un server differente;<\/li>\n<li>modalit\u00e0 SSL\/TLS Cloudflare non coerente con il certificato di origine;<\/li>\n<li>firewall o dispositivo intermedio che interrompe l\u2019handshake;<\/li>\n<li>rinnovo AutoSSL non completato o dominio escluso dalla copertura.<\/li>\n<\/ul>\n<h2 id=\"differenze\">Differenze rispetto agli altri errori SSL<\/h2>\n<table>\n<thead>\n<tr>\n<th>Errore<\/th>\n<th>Significato principale<\/th>\n<th>Controllo prioritario<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>ERR_SSL_PROTOCOL_ERROR<\/strong><\/td>\n<td>L\u2019handshake TLS non viene completato o la risposta sulla porta HTTPS non \u00e8 valida.<\/td>\n<td>Protocollo, certificato, catena, porta 443, proxy e server.<\/td>\n<\/tr>\n<tr>\n<td><strong>NET::ERR_CERT_DATE_INVALID<\/strong><\/td>\n<td>Il certificato risulta scaduto, non ancora valido oppure il dispositivo ha data e ora errate.<\/td>\n<td>Validit\u00e0 del certificato e orologio del dispositivo.<\/td>\n<\/tr>\n<tr>\n<td><strong>NET::ERR_CERT_COMMON_NAME_INVALID<\/strong><\/td>\n<td>Il certificato non copre il nome host richiesto.<\/td>\n<td>SAN del certificato, dominio e virtual host.<\/td>\n<\/tr>\n<tr>\n<td><strong>ERR_SSL_VERSION_OR_CIPHER_MISMATCH<\/strong><\/td>\n<td>Client e server non trovano una versione TLS o un cifrario compatibile.<\/td>\n<td>Versioni TLS, cifrari e copertura del certificato CDN.<\/td>\n<\/tr>\n<tr>\n<td><strong>Cloudflare 525<\/strong><\/td>\n<td>Fallisce l\u2019handshake TLS tra Cloudflare e il server di origine.<\/td>\n<td>Certificato e configurazione HTTPS dell\u2019origine.<\/td>\n<\/tr>\n<tr>\n<td><strong>Cloudflare 526<\/strong><\/td>\n<td>Cloudflare non riesce a verificare il certificato dell\u2019origine.<\/td>\n<td>Validit\u00e0, hostname e catena del certificato in modalit\u00e0 Full (strict).<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Se il dominio non viene risolto, il problema \u00e8 differente: consulta la guida a <a href=\"https:\/\/xlogic.org\/blog\/dns-probe-finished-nxdomain\/\">DNS_PROBE_FINISHED_NXDOMAIN<\/a> e l\u2019approfondimento sui <a href=\"https:\/\/xlogic.org\/blog\/record-dns-guida\/\">record DNS<\/a>.<\/p>\n<h2 id=\"diagnosi\">Come capire se il problema \u00e8 locale o dipende dal sito<\/h2>\n<p>Prima di intervenire sul server, esegui alcuni test semplici:<\/p>\n<ol>\n<li><strong>Apri altri siti HTTPS:<\/strong> se falliscono tutti, controlla dispositivo, rete, antivirus, proxy o data e ora.<\/li>\n<li><strong>Prova un altro browser:<\/strong> se il sito funziona, il problema pu\u00f2 riguardare cache, estensioni o configurazione del browser.<\/li>\n<li><strong>Usa un altro dispositivo sulla stessa rete:<\/strong> se fallisce anche quello, verifica router, DNS o filtri di rete.<\/li>\n<li><strong>Prova la rete mobile:<\/strong> se il sito funziona, il problema potrebbe dipendere dal Wi-Fi, dal provider o da un proxy locale.<\/li>\n<li><strong>Controlla il sito da una rete esterna:<\/strong> se fallisce ovunque, passa ai controlli su certificato e server.<\/li>\n<li><strong>Confronta dominio principale e www:<\/strong> uno dei due nomi potrebbe non essere coperto o puntare a un server differente.<\/li>\n<\/ol>\n<table>\n<thead>\n<tr>\n<th>Risultato<\/th>\n<th>Causa probabile<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>L\u2019errore compare su molti siti<\/td>\n<td>Orologio, browser, sistema, antivirus, VPN, proxy o rete locale.<\/td>\n<\/tr>\n<tr>\n<td>L\u2019errore compare soltanto su un sito<\/td>\n<td>Certificato, DNS, web server, CDN o virtual host del dominio.<\/td>\n<\/tr>\n<tr>\n<td>Funziona da rete mobile ma non dal Wi-Fi<\/td>\n<td>Proxy, DNS, filtro di rete, router o ispezione HTTPS.<\/td>\n<\/tr>\n<tr>\n<td>Funziona senza Cloudflare<\/td>\n<td>Modalit\u00e0 SSL\/TLS, certificato edge\/origin o firewall dell\u2019origine.<\/td>\n<\/tr>\n<tr>\n<td>Funziona su IPv4 ma non su IPv6<\/td>\n<td>Record AAAA o configurazione HTTPS del server IPv6.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"visitatore\">Soluzioni per chi visita il sito<\/h2>\n<h3>1. Controlla data, ora e fuso orario<\/h3>\n<p>Il certificato contiene un intervallo di validit\u00e0. Un dispositivo con data o ora errate pu\u00f2 considerarlo scaduto o non ancora valido. Attiva la sincronizzazione automatica e verifica anche il fuso orario.<\/p>\n<h3>2. Aggiorna browser e sistema operativo<\/h3>\n<p>Un browser o un sistema molto vecchio pu\u00f2 non supportare correttamente versioni TLS moderne, catene aggiornate o autorit\u00e0 di certificazione recenti. Installa gli aggiornamenti disponibili e riavvia il dispositivo.<\/p>\n<h3>3. Prova la navigazione in incognito<\/h3>\n<p>La modalit\u00e0 privata aiuta a escludere estensioni, cookie e dati temporanei. Se il sito funziona, riattiva le estensioni una alla volta per individuare quella che interferisce con HTTPS.<\/p>\n<h3>4. Cancella cache e cookie del dominio<\/h3>\n<p>Elimina inizialmente soltanto i dati del sito interessato. Questa operazione non corregge un certificato errato, ma pu\u00f2 risolvere sessioni o redirect memorizzati in modo incoerente.<\/p>\n<h3>5. Disattiva temporaneamente VPN e proxy<\/h3>\n<p>VPN e proxy possono terminare e ricreare la connessione TLS. Disconnettili per una prova breve. Nelle reti aziendali non modificare configurazioni gestite senza l\u2019autorizzazione dell\u2019amministratore.<\/p>\n<h3>6. Verifica la scansione HTTPS dell\u2019antivirus<\/h3>\n<p>Alcuni prodotti di sicurezza installano un certificato locale e analizzano il traffico cifrato. Una configurazione corrotta o non aggiornata pu\u00f2 interrompere l\u2019handshake. Disattiva la funzione soltanto per un test controllato, quindi riattivala immediatamente.<\/p>\n<h3>7. Riavvia router e dispositivo<\/h3>\n<p>Il riavvio chiude connessioni bloccate e pu\u00f2 correggere problemi temporanei del router. Scollega il modem per circa trenta secondi, riaccendilo e attendi che la connessione sia stabile.<\/p>\n<h3>8. Prova un\u2019altra rete<\/h3>\n<p>Usa temporaneamente la rete mobile. Se il sito torna raggiungibile, controlla DNS, proxy, firewall o filtri della rete originaria.<\/p>\n<h3>9. Non ignorare avvisi di sicurezza<\/h3>\n<p>Non inserire password, dati personali o informazioni di pagamento su un sito che presenta errori TLS. Evita soluzioni che disabilitano permanentemente i controlli del browser.<\/p>\n<h2 id=\"server\">Controlli per il proprietario del sito<\/h2>\n<h3>10. Verifica DNS A e AAAA<\/h3>\n<pre><code>dig +short A esempio.it\r\ndig +short AAAA esempio.it\r\ndig +short A www.esempio.it\r\ndig +short AAAA www.esempio.it<\/code><\/pre>\n<p>Controlla che tutti gli indirizzi puntino al server corretto. Un record AAAA dimenticato pu\u00f2 inviare gli utenti IPv6 verso una macchina con certificato o virtual host non configurati.<\/p>\n<h3>11. Controlla la porta 443<\/h3>\n<pre><code>nc -vz esempio.it 443\r\nss -lntp | grep ':443'<\/code><\/pre>\n<p>Il primo comando verifica la raggiungibilit\u00e0 dall\u2019esterno; il secondo controlla se il server ascolta localmente. La porta aperta non garantisce per\u00f2 che il servizio risponda realmente con TLS.<\/p>\n<h3>12. Verifica dominio, scadenza e SAN del certificato<\/h3>\n<p>Il certificato deve essere valido e includere tutti gli hostname utilizzati, per esempio <code>esempio.it<\/code> e <code>www.esempio.it<\/code>. Il Common Name da solo non \u00e8 sufficiente: i browser verificano i Subject Alternative Name.<\/p>\n<h3>13. Controlla la catena completa<\/h3>\n<p>Il server deve presentare il certificato del dominio insieme agli intermedi necessari. LiteSpeed documenta l\u2019utilizzo di <code>fullchain.pem<\/code> e della configurazione della catena. Una catena incompleta pu\u00f2 funzionare su alcuni dispositivi e fallire su altri.<\/p>\n<h3>14. Verifica che chiave privata e certificato corrispondano<\/h3>\n<p>Un certificato associato alla chiave sbagliata impedisce al server di completare correttamente TLS. Il controllo deve essere eseguito in modo sicuro sul server, senza copiare o condividere la chiave privata.<\/p>\n<p>Per certificati RSA:<\/p>\n<pre><code>openssl x509 -noout -modulus -in certificato.pem | openssl sha256\r\nopenssl rsa  -noout -modulus -in chiave-privata.pem | openssl sha256<\/code><\/pre>\n<p>I due valori devono coincidere. Per chiavi di tipo differente utilizza i comandi OpenSSL appropriati. Non inviare mai il contenuto della chiave privata a servizi esterni.<\/p>\n<h3>15. Controlla SNI e virtual host<\/h3>\n<p>Su server che ospitano pi\u00f9 domini, SNI permette di presentare il certificato corretto per ogni hostname. Se il virtual host HTTPS \u00e8 assente o associato al certificato sbagliato, il browser pu\u00f2 ricevere un certificato di un altro sito.<\/p>\n<h3>16. Controlla protocolli TLS e cifrari<\/h3>\n<p>Evita protocolli obsoleti. Allo stesso tempo, una configurazione eccessivamente restrittiva pu\u00f2 escludere client ancora supportati. Verifica che il web server utilizzi versioni e cifrari coerenti con la tua compatibilit\u00e0 richiesta.<\/p>\n<h3>17. Esamina i log del web server<\/h3>\n<pre><code>\/usr\/local\/lsws\/logs\/error.log\r\n\/var\/log\/apache2\/error.log\r\n\/var\/log\/httpd\/error_log\r\n\/var\/log\/nginx\/error.log<\/code><\/pre>\n<p>Cerca errori relativi a certificato, chiave, listener HTTPS, handshake, SNI e permessi dei file. Confronta sempre l\u2019orario del test con il log.<\/p>\n<h2 id=\"openssl\">Diagnosi con OpenSSL e curl<\/h2>\n<p>OpenSSL descrive <code>s_client<\/code> come un client generico SSL\/TLS utile per diagnosticare i server. Il comando principale \u00e8:<\/p>\n<pre><code>openssl s_client -connect esempio.it:443 -servername esempio.it -showcerts<\/code><\/pre>\n<p>Controlla:<\/p>\n<ul>\n<li>certificato presentato;<\/li>\n<li>hostname e Subject Alternative Name;<\/li>\n<li>catena inviata;<\/li>\n<li>protocollo e cifrario negoziati;<\/li>\n<li>eventuali errori di verifica;<\/li>\n<li>presenza di una risposta TLS invece di semplice HTTP.<\/li>\n<\/ul>\n<p>Per ottenere le date del certificato:<\/p>\n<pre><code>echo | openssl s_client \\\r\n  -connect esempio.it:443 \\\r\n  -servername esempio.it 2&gt;\/dev\/null |\r\nopenssl x509 -noout -subject -issuer -dates<\/code><\/pre>\n<p>Per verificare la risposta con curl:<\/p>\n<pre><code>curl -Iv https:\/\/esempio.it\/<\/code><\/pre>\n<p><code>curl -Iv<\/code> mostra risoluzione DNS, connessione, negoziazione TLS e intestazioni. Non pubblicare output che contenga cookie, token o dati di autenticazione.<\/p>\n<p>Per confrontare IPv4 e IPv6:<\/p>\n<pre><code>curl -4Iv https:\/\/esempio.it\/\r\ncurl -6Iv https:\/\/esempio.it\/<\/code><\/pre>\n<h2 id=\"cpanel\">AutoSSL e cPanel<\/h2>\n<p>In cPanel, la sezione <strong>SSL\/TLS Status<\/strong> consente di controllare quali domini sono protetti, quali certificati stanno per scadere e quali hostname non risultano coperti.<\/p>\n<p>Controlla:<\/p>\n<ul>\n<li>che il dominio e il sottodominio www siano inclusi;<\/li>\n<li>che il dominio punti realmente al server;<\/li>\n<li>che non sia stato escluso da AutoSSL;<\/li>\n<li>che la verifica DCV sia riuscita;<\/li>\n<li>che eventuali record CAA consentano l\u2019autorit\u00e0 di certificazione usata;<\/li>\n<li>che il certificato rinnovato sia installato sul virtual host corretto.<\/li>\n<\/ul>\n<p>Da WHM puoi eseguire una verifica AutoSSL per tutti gli utenti:<\/p>\n<pre><code>\/usr\/local\/cpanel\/bin\/autossl_check --all<\/code><\/pre>\n<p>Prima di rilanciare ripetutamente AutoSSL, consulta i log: il rinnovo pu\u00f2 fallire per DNS errati, redirect della verifica, record CAA, limiti dell\u2019autorit\u00e0 o hostname non raggiungibili.<\/p>\n<h2 id=\"litespeed\">LiteSpeed, Apache e Nginx<\/h2>\n<h3>LiteSpeed<\/h3>\n<p>Verifica il listener HTTPS, il virtual host, il percorso del certificato, la chiave privata e l\u2019opzione relativa al certificato concatenato. I file devono essere leggibili dal processo LiteSpeed. Dopo una modifica valida, utilizza un riavvio graceful anzich\u00e9 interrompere bruscamente il servizio.<\/p>\n<h3>Apache<\/h3>\n<p>Controlla il virtual host sulla porta 443, i percorsi del certificato e della chiave e la configurazione SNI. Prima di ricaricare il servizio, verifica la sintassi:<\/p>\n<pre><code>apachectl configtest<\/code><\/pre>\n<h3>Nginx<\/h3>\n<p>Controlla i parametri <code>listen 443 ssl<\/code>, <code>server_name<\/code>, <code>ssl_certificate<\/code> e <code>ssl_certificate_key<\/code>. Verifica la sintassi prima del reload:<\/p>\n<pre><code>nginx -t<\/code><\/pre>\n<p>Non riavviare un server di produzione senza aver prima controllato configurazione, log e disponibilit\u00e0 di un rollback.<\/p>\n<h2 id=\"cloudflare\">Cloudflare: errori 525 e 526<\/h2>\n<p>Cloudflare gestisce due connessioni TLS separate:<\/p>\n<ol>\n<li>dal visitatore al nodo Cloudflare;<\/li>\n<li>da Cloudflare al server di origine.<\/li>\n<\/ol>\n<h3>Errore 525: SSL handshake failed<\/h3>\n<p>Cloudflare indica che il 525 compare quando fallisce l\u2019handshake tra Cloudflare e l\u2019origine. Controlla:<\/p>\n<ul>\n<li>porta 443 raggiungibile;<\/li>\n<li>certificato installato sull\u2019origine;<\/li>\n<li>SNI e virtual host;<\/li>\n<li>protocolli e cifrari supportati;<\/li>\n<li>firewall che potrebbe bloccare gli IP Cloudflare;<\/li>\n<li>stabilit\u00e0 e carico del server.<\/li>\n<\/ul>\n<h3>Errore 526: invalid SSL certificate<\/h3>\n<p>Il 526 indica che Cloudflare non riesce a verificare il certificato del server di origine. \u00c8 particolarmente rilevante con la modalit\u00e0 <strong>Full (strict)<\/strong>. Verifica scadenza, hostname, catena completa e autorit\u00e0 attendibile.<\/p>\n<h3>Modalit\u00e0 SSL\/TLS<\/h3>\n<p>Per un sito pubblico \u00e8 preferibile mantenere una connessione cifrata e verificata fino all\u2019origine. Non utilizzare la modalit\u00e0 Flexible come scorciatoia per mascherare un certificato server non valido: pu\u00f2 generare redirect e lasciare non cifrato il tratto tra Cloudflare e origine.<\/p>\n<p>Dopo ogni modifica, controlla sia il certificato edge sia quello dell\u2019origine. Se disattivi temporaneamente il proxy per una diagnosi, considera l\u2019esposizione dell\u2019IP reale e ripristina la configurazione prevista al termine del test.<\/p>\n<h2 id=\"wordpress\">ERR_SSL_PROTOCOL_ERROR su WordPress<\/h2>\n<p>WordPress \u00e8 compatibile con HTTPS quando il certificato \u00e8 installato e disponibile sul web server. L\u2019errore di protocollo avviene normalmente prima che WordPress elabori la richiesta; tuttavia, configurazioni dell\u2019applicazione possono aggravare il problema con redirect incoerenti.<\/p>\n<p>Controlla:<\/p>\n<ul>\n<li>che <strong>Indirizzo WordPress<\/strong> e <strong>Indirizzo sito<\/strong> utilizzino il dominio corretto;<\/li>\n<li>che non esistano redirect duplicati tra plugin, <code>.htaccess<\/code>, web server e Cloudflare;<\/li>\n<li>che il sito non alterni continuamente HTTP e HTTPS;<\/li>\n<li>che il dominio principale e www siano entrambi coperti dal certificato;<\/li>\n<li>che la cache non conservi vecchi redirect;<\/li>\n<li>che proxy e CDN passino correttamente l\u2019informazione sul protocollo HTTPS.<\/li>\n<\/ul>\n<p>Il contenuto misto, da solo, di solito non produce ERR_SSL_PROTOCOL_ERROR: la pagina pu\u00f2 aprirsi ma mostrare avvisi o risorse bloccate. Prima bisogna quindi risolvere handshake e certificato, poi correggere URL HTTP residui.<\/p>\n<p>Per un\u2019infrastruttura ottimizzata puoi consultare l\u2019<a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\">Hosting WordPress Xlogic<\/a>, con LiteSpeed Enterprise, LSCache, CloudLinux, storage NVMe, Redis, backup JetBackup e protezione Imunify360.<\/p>\n<h2 id=\"checklist\">Checklist finale<\/h2>\n<ul>\n<li>Data, ora e fuso orario del dispositivo sono corretti?<\/li>\n<li>Browser e sistema operativo sono aggiornati?<\/li>\n<li>VPN, proxy e scansione HTTPS sono stati esclusi?<\/li>\n<li>Il problema si verifica da reti e dispositivi differenti?<\/li>\n<li>I record A e AAAA puntano al server corretto?<\/li>\n<li>La porta 443 \u00e8 raggiungibile?<\/li>\n<li>Il server risponde realmente con TLS sulla porta 443?<\/li>\n<li>Il certificato \u00e8 valido e non scaduto?<\/li>\n<li>Il certificato copre dominio e www?<\/li>\n<li>La catena completa viene inviata?<\/li>\n<li>Certificato e chiave privata corrispondono?<\/li>\n<li>SNI e virtual host sono configurati correttamente?<\/li>\n<li>Protocolli e cifrari sono compatibili?<\/li>\n<li>AutoSSL mostra errori DCV o hostname esclusi?<\/li>\n<li>I log del web server riportano errori SSL\/TLS?<\/li>\n<li>La modalit\u00e0 Cloudflare \u00e8 coerente con il certificato di origine?<\/li>\n<li>Cloudflare mostra un errore 525 o 526?<\/li>\n<li>WordPress o il server creano redirect HTTP\/HTTPS duplicati?<\/li>\n<\/ul>\n<h2 id=\"assistenza\">Quando contattare il provider hosting<\/h2>\n<p>Contatta il provider quando non puoi gestire certificato, listener HTTPS, AutoSSL, firewall o configurazione del web server. Fornisci:<\/p>\n<ul>\n<li>dominio e hostname esatto che genera l\u2019errore;<\/li>\n<li>data e ora del test;<\/li>\n<li>browser, sistema operativo e rete utilizzata;<\/li>\n<li>eventuale codice Cloudflare 525 o 526;<\/li>\n<li>output di <code>curl -Iv<\/code> e <code>openssl s_client<\/code> privato di dati sensibili;<\/li>\n<li>modifiche recenti a DNS, certificato, CDN o server.<\/li>\n<\/ul>\n<p>Non inviare mai chiavi private, password, token, cookie o file di configurazione contenenti credenziali.<\/p>\n<h2 id=\"faq\">Domande frequenti su ERR_SSL_PROTOCOL_ERROR<\/h2>\n<h3>Che cosa significa ERR_SSL_PROTOCOL_ERROR?<\/h3>\n<p>Significa che il browser non \u00e8 riuscito a completare correttamente la connessione TLS con il sito oppure ha ricevuto una risposta non valida sulla porta HTTPS.<\/p>\n<h3>Il problema dipende sempre dal certificato?<\/h3>\n<p>No. Pu\u00f2 dipendere anche da browser, data e ora, VPN, proxy, antivirus, porta 443, SNI, protocolli, cifrari, DNS o Cloudflare.<\/p>\n<h3>Come verifico se il certificato \u00e8 scaduto?<\/h3>\n<p>Puoi controllarlo dal browser, da cPanel SSL\/TLS Status oppure con OpenSSL visualizzando i campi <code>notBefore<\/code> e <code>notAfter<\/code>.<\/p>\n<h3>Perch\u00e9 il sito funziona su un dispositivo ma non su un altro?<\/h3>\n<p>I dispositivi possono avere sistemi, autorit\u00e0 attendibili, versioni TLS, proxy o antivirus differenti. Anche una catena incompleta pu\u00f2 essere ricostruita da alcuni client ma non da altri.<\/p>\n<h3>Un record AAAA pu\u00f2 causare l\u2019errore?<\/h3>\n<p>S\u00ec. Se IPv6 punta a un server non configurato correttamente per HTTPS, alcuni utenti possono ricevere l\u2019errore mentre IPv4 continua a funzionare.<\/p>\n<h3>Che differenza c\u2019\u00e8 tra Cloudflare 525 e 526?<\/h3>\n<p>Il 525 indica il fallimento dell\u2019handshake tra Cloudflare e origine; il 526 indica che Cloudflare non riesce a verificare il certificato dell\u2019origine.<\/p>\n<h3>Posso usare Cloudflare Flexible per risolvere?<\/h3>\n<p>Non \u00e8 una correzione del certificato dell\u2019origine. Pu\u00f2 causare redirect e non cifra il tratto tra Cloudflare e server. \u00c8 preferibile configurare un certificato valido e usare Full (strict).<\/p>\n<h3>Il contenuto misto causa ERR_SSL_PROTOCOL_ERROR?<\/h3>\n<p>Normalmente no. Il contenuto misto viene gestito dopo l\u2019apertura della connessione HTTPS. Pu\u00f2 causare risorse bloccate o avvisi, ma non sostituisce una diagnosi dell\u2019handshake.<\/p>\n<h3>Devo rigenerare subito il certificato?<\/h3>\n<p>Prima controlla DNS, hostname coperti, scadenza, catena, chiave e virtual host. Rigenerare senza individuare la causa pu\u00f2 produrre lo stesso errore o raggiungere limiti dell\u2019autorit\u00e0.<\/p>\n<h3>OpenSSL s_client modifica il server?<\/h3>\n<p>No. Il comando apre una connessione diagnostica e mostra i dettagli TLS. Non modifica certificati o configurazioni.<\/p>\n<h2>Conclusione<\/h2>\n<p><strong>ERR_SSL_PROTOCOL_ERROR<\/strong> richiede un\u2019analisi ordinata: prima si escludono dispositivo e rete, poi si controllano DNS e porta 443, infine certificato, catena, chiave, SNI, protocolli, web server e CDN.<\/p>\n<p>La soluzione corretta non consiste nel disabilitare i controlli di sicurezza, ma nel ripristinare una configurazione HTTPS valida e verificabile. Per siti professionali consulta l\u2019<a href=\"https:\/\/xlogic.org\/hosting-condiviso\/\">Hosting Condiviso Xlogic<\/a>, l\u2019<a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\">Hosting WordPress Xlogic<\/a> oppure il servizio per <a href=\"https:\/\/xlogic.org\/cambiare-hosting\/\">cambiare hosting<\/a>.<\/p>\n<h2>Fonti ufficiali e approfondimenti<\/h2>\n<ul>\n<li><a href=\"https:\/\/developers.cloudflare.com\/ssl\/troubleshooting\/err-ssl-protocol-error\/\" target=\"_blank\" rel=\"noopener noreferrer\">Cloudflare: troubleshooting ERR_SSL_PROTOCOL_ERROR<\/a><\/li>\n<li><a href=\"https:\/\/developers.cloudflare.com\/support\/troubleshooting\/http-status-codes\/cloudflare-5xx-errors\/error-525\/\" target=\"_blank\" rel=\"noopener noreferrer\">Cloudflare: errore 525<\/a><\/li>\n<li><a href=\"https:\/\/developers.cloudflare.com\/support\/troubleshooting\/http-status-codes\/cloudflare-5xx-errors\/error-526\/\" target=\"_blank\" rel=\"noopener noreferrer\">Cloudflare: errore 526<\/a><\/li>\n<li><a href=\"https:\/\/docs.openssl.org\/3.0\/man1\/openssl-s_client\/\" target=\"_blank\" rel=\"noopener noreferrer\">OpenSSL: s_client<\/a><\/li>\n<li><a href=\"https:\/\/docs.cpanel.net\/whm\/ssl-tls\/manage-autossl\/\" target=\"_blank\" rel=\"noopener noreferrer\">cPanel: Manage AutoSSL<\/a><\/li>\n<li><a href=\"https:\/\/docs.cpanel.net\/cpanel\/security\/ssl-tls-status\/\" target=\"_blank\" rel=\"noopener noreferrer\">cPanel: SSL\/TLS Status<\/a><\/li>\n<li><a href=\"https:\/\/docs.litespeedtech.com\/lsws\/ssl\/\" target=\"_blank\" rel=\"noopener noreferrer\">LiteSpeed Web Server: configurazione SSL<\/a><\/li>\n<li><a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/https\/\" target=\"_blank\" rel=\"noopener noreferrer\">WordPress: HTTPS<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>ERR_SSL_PROTOCOL_ERROR impedisce la connessione HTTPS. Scopri come controllare browser, certificato, catena TLS, cPanel, LiteSpeed, Cloudflare e WordPress.<\/p>\n","protected":false},"author":1,"featured_media":19153,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[1419],"tags":[],"class_list":["post-19151","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-performance-e-sicurezza"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19151","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=19151"}],"version-history":[{"count":1,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19151\/revisions"}],"predecessor-version":[{"id":19154,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19151\/revisions\/19154"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media\/19153"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=19151"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=19151"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=19151"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}