In breve: l’errore Cloudflare 525 indica che l’handshake TLS tra Cloudflare e il server origine non si completa. Compare quando Cloudflare usa la modalità Full o Full (strict) e tenta HTTPS verso l’origine. Verifica certificato, porta 443, SNI, protocolli/cifrari e apparati intermedi; non passare a Flexible come soluzione permanente.
Indice dei contenuti
Che cosa significa il 525
Il browser ha stabilito una connessione con Cloudflare. L’errore avviene sul secondo collegamento, Cloudflare→origine, durante la negoziazione TLS. Il server Web può essere online in HTTP ma non completare HTTPS con le condizioni richieste.
Il 525 è diverso dal 526: nel 525 l’handshake non termina; nel 526 Cloudflare raggiunge TLS ma, in modalità Strict, non considera valido il certificato dell’origine.
Controllare la modalità SSL/TLS
In Cloudflare apri SSL/TLS → Overview e annota la modalità. Full e Full (strict) richiedono HTTPS funzionante sull’origine. Full (strict) verifica anche validità e nome del certificato ed è la modalità preferibile quando l’origine è configurata correttamente.
Non usare Flexible per aggirare il problema: lascia non cifrato il tratto verso l’origine e può generare redirect ripetuti. Correggi invece TLS sul server Xlogic.
Testare l’origine con SNI
Su un IP condiviso devi inviare il nome del dominio. Usa:
curl --resolve esempio.it:443:IP_ORIGINE https://esempio.it/ -Iv
oppure:
openssl s_client -connect IP_ORIGINE:443 -servername esempio.it
Controlla certificato presentato, catena, protocolli, cifrario e messaggio finale. Un test diretto sull’IP senza SNI può mostrare il certificato di un altro virtual host e portare a una diagnosi errata.

Verificare certificato e porta 443
- il dominio deve essere associato al virtual host corretto;
- la porta 443 deve essere aperta e servita da LiteSpeed/Apache o dal terminatore TLS previsto;
- certificato e chiave privata devono corrispondere;
- la catena intermedia deve essere installata;
- protocolli e cifrari devono essere compatibili con Cloudflare;
- firewall, proxy e load balancer non devono interrompere l’handshake;
- se usi un certificato Cloudflare Origin CA, il traffico pubblico deve restare dietro Cloudflare.
Su cPanel controlla lo stato SSL del dominio e l’eventuale esito AutoSSL. Non reinstallare certificati a caso se più domini condividono l’account.
Errore intermittente
Se il 525 appare soltanto a volte, registra più Ray ID e orari UTC. Controlla log TLS dell’origine e degli apparati intermedi nello stesso intervallo. Possibili cause sono nodi di un bilanciatore non uniformi, riavvii, saturazione, regole firewall o certificati diversi tra origini.
Un test riuscito da browser non esclude un problema limitato a una parte degli IP Cloudflare o a un solo nodo dell’origine.
Correzione e verifica finale
- Correggi certificato, listener, SNI o regola di rete identificata.
- Testa direttamente l’origine con hostname.
- Verifica Full (strict) quando certificato e catena sono validi.
- Riprova tramite Cloudflare da più reti.
- Controlla pagine, sottodomini e WebSocket/API interessati.
- Conserva log e Ray ID se l’errore ritorna.
Quando contattare l’assistenza Xlogic
Apri un ticket se il test SNI fallisce o non puoi verificare listener e log. Invia dominio, IP origine, modalità Cloudflare, data e ora UTC, Ray ID, output di curl/openssl senza dati sensibili, certificato osservato e modifiche recenti. Non inviare chiavi private o token Cloudflare.
Guide Xlogic correlate
Domande frequenti
Che cosa indica Cloudflare 525?
Indica che l’handshake TLS tra Cloudflare e l’origine non si è completato mentre la zona usa Full o Full (strict).
Posso passare a Flexible per eliminare l’errore?
Non come soluzione permanente. Flexible non usa HTTPS verso l’origine e può creare problemi di sicurezza e redirect. Correggi TLS e usa Full (strict) quando possibile.
Qual è la differenza tra errore 525 e 526?
Nel 525 l’handshake TLS fallisce. Nel 526 Cloudflare completa il collegamento ma non accetta la validità del certificato dell’origine in modalità Strict.
Perché devo testare con SNI?
Su IP condivisi il server sceglie certificato e sito usando il nome richiesto. Un test al solo IP può raggiungere un virtual host diverso.