Salta al contenuto

Errore Cloudflare 525: SSL handshake failed

Pubblicato il Aggiornato il

In breve: l’errore Cloudflare 525 indica che l’handshake TLS tra Cloudflare e il server origine non si completa. Compare quando Cloudflare usa la modalità Full o Full (strict) e tenta HTTPS verso l’origine. Verifica certificato, porta 443, SNI, protocolli/cifrari e apparati intermedi; non passare a Flexible come soluzione permanente.

Che cosa significa il 525

Il browser ha stabilito una connessione con Cloudflare. L’errore avviene sul secondo collegamento, Cloudflare→origine, durante la negoziazione TLS. Il server Web può essere online in HTTP ma non completare HTTPS con le condizioni richieste.

Il 525 è diverso dal 526: nel 525 l’handshake non termina; nel 526 Cloudflare raggiunge TLS ma, in modalità Strict, non considera valido il certificato dell’origine.

Controllare la modalità SSL/TLS

In Cloudflare apri SSL/TLS → Overview e annota la modalità. Full e Full (strict) richiedono HTTPS funzionante sull’origine. Full (strict) verifica anche validità e nome del certificato ed è la modalità preferibile quando l’origine è configurata correttamente.

Non usare Flexible per aggirare il problema: lascia non cifrato il tratto verso l’origine e può generare redirect ripetuti. Correggi invece TLS sul server Xlogic.

Testare l’origine con SNI

Su un IP condiviso devi inviare il nome del dominio. Usa:

curl --resolve esempio.it:443:IP_ORIGINE https://esempio.it/ -Iv

oppure:

openssl s_client -connect IP_ORIGINE:443 -servername esempio.it

Controlla certificato presentato, catena, protocolli, cifrario e messaggio finale. Un test diretto sull’IP senza SNI può mostrare il certificato di un altro virtual host e portare a una diagnosi errata.

Verifica modalità SSL, origine con SNI, listener 443 e log per Cloudflare 525

Verificare certificato e porta 443

  • il dominio deve essere associato al virtual host corretto;
  • la porta 443 deve essere aperta e servita da LiteSpeed/Apache o dal terminatore TLS previsto;
  • certificato e chiave privata devono corrispondere;
  • la catena intermedia deve essere installata;
  • protocolli e cifrari devono essere compatibili con Cloudflare;
  • firewall, proxy e load balancer non devono interrompere l’handshake;
  • se usi un certificato Cloudflare Origin CA, il traffico pubblico deve restare dietro Cloudflare.

Su cPanel controlla lo stato SSL del dominio e l’eventuale esito AutoSSL. Non reinstallare certificati a caso se più domini condividono l’account.

Errore intermittente

Se il 525 appare soltanto a volte, registra più Ray ID e orari UTC. Controlla log TLS dell’origine e degli apparati intermedi nello stesso intervallo. Possibili cause sono nodi di un bilanciatore non uniformi, riavvii, saturazione, regole firewall o certificati diversi tra origini.

Un test riuscito da browser non esclude un problema limitato a una parte degli IP Cloudflare o a un solo nodo dell’origine.

Correzione e verifica finale

  1. Correggi certificato, listener, SNI o regola di rete identificata.
  2. Testa direttamente l’origine con hostname.
  3. Verifica Full (strict) quando certificato e catena sono validi.
  4. Riprova tramite Cloudflare da più reti.
  5. Controlla pagine, sottodomini e WebSocket/API interessati.
  6. Conserva log e Ray ID se l’errore ritorna.

Quando contattare l’assistenza Xlogic

Apri un ticket se il test SNI fallisce o non puoi verificare listener e log. Invia dominio, IP origine, modalità Cloudflare, data e ora UTC, Ray ID, output di curl/openssl senza dati sensibili, certificato osservato e modifiche recenti. Non inviare chiavi private o token Cloudflare.

Guide Xlogic correlate

Domande frequenti

Che cosa indica Cloudflare 525?

Indica che l’handshake TLS tra Cloudflare e l’origine non si è completato mentre la zona usa Full o Full (strict).

Posso passare a Flexible per eliminare l’errore?

Non come soluzione permanente. Flexible non usa HTTPS verso l’origine e può creare problemi di sicurezza e redirect. Correggi TLS e usa Full (strict) quando possibile.

Qual è la differenza tra errore 525 e 526?

Nel 525 l’handshake TLS fallisce. Nel 526 Cloudflare completa il collegamento ma non accetta la validità del certificato dell’origine in modalità Strict.

Perché devo testare con SNI?

Su IP condivisi il server sceglie certificato e sito usando il nome richiesto. Un test al solo IP può raggiungere un virtual host diverso.

Fonti

Errore Cloudflare 525: SSL handshake failed ultima modifica: 2026-08-02T19:43:17+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?