Services techniques gérés partout au Canada
Fièrement canadien

Guide

Corriger les erreurs Cloudflare 525 et 526

L’erreur 525 indique un échec de liaison SSL. L’erreur 526 indique un certificat invalide. Voici comment diagnostiquer et corriger les deux rapidement.

Processus éditorial : Cet article a été créé avec l’aide de l’intelligence artificielle et préparé pour publication par Gotekky.

Réponse rapide

À vérifier d’abord

L’erreur 525 indique un échec de liaison SSL. L’erreur 526 indique un certificat invalide. Voici comment diagnostiquer et corriger les deux rapidement.

Les erreurs SSL Cloudflare 525 et 526 sont parmi les erreurs les plus déroutantes qu'un propriétaire de site puisse rencontrer, car du point de vue du visiteur le site semble avoir un problème SSL alors qu'en réalité le problème se situe spécifiquement dans la connexion entre Cloudflare et votre serveur d'origine, pas entre Cloudflare et le visiteur. Les visiteurs voient une connexion HTTPS sécurisée vers Cloudflare. C'est le deuxième tronçon du trajet, des serveurs Cloudflare vers le vôtre, où le problème se produit.

 

Comprendre cette distinction est la clé pour diagnostiquer et corriger ces erreurs correctement. Ce guide explique ce que signifie réellement chaque erreur, pourquoi elle se produit, et comment la résoudre pour les environnements d'hébergement les plus courants.

 

Résumé rapide

 

  • L'erreur 525 signifie que la poignée de main SSL entre Cloudflare et votre serveur d'origine a échoué, généralement parce que SSL n'est pas installé ou pas actif sur votre serveur
  • L'erreur 526 signifie que Cloudflare a complété la poignée de main mais a trouvé un certificat invalide sur votre serveur d'origine
  • La correction dans la plupart des cas est d'installer un certificat SSL valide sur votre serveur d'origine et de définir votre mode SSL Cloudflare sur Complet ou Complet (strict)
  • Les certificats d'origine Cloudflare sont un moyen fiable de satisfaire les exigences du mode Complet (strict) sans dépendre d'AutoSSL

 

Comment fonctionnent les modes SSL Cloudflare

 

Quand un visiteur accède à votre site via Cloudflare, il y a deux connexions distinctes impliquées. La première est entre le navigateur du visiteur et les serveurs périphériques de Cloudflare. La seconde est entre les serveurs périphériques de Cloudflare et votre serveur web d'origine. Les paramètres de mode SSL de Cloudflare contrôlent la façon dont la deuxième connexion est gérée.

 

Le mode Flexible signifie que Cloudflare se connecte à votre serveur d'origine en HTTP non chiffré sur le port 80, même si les visiteurs voient HTTPS. Aucun certificat SSL n'est requis sur votre serveur dans ce mode, et ni l'erreur 525 ni l'erreur 526 ne peuvent se produire. Le compromis est que le trafic entre Cloudflare et votre serveur n'est pas chiffré, ce qui représente un risque de sécurité pour les sites gérant des données sensibles.

 

Le mode Complet signifie que Cloudflare se connecte à votre serveur d'origine via HTTPS sur le port 443. Un certificat doit être présent sur votre serveur, mais Cloudflare ne vérifie pas si le certificat est valide, approuvé ou a un domaine correspondant. Un certificat auto-signé, expiré ou non correspondant satisfera quand même le mode Complet. Cela évite l'erreur 525 dans la plupart des cas, mais si la poignée de main SSL elle-même ne peut pas se terminer, l'erreur peut quand même se produire.

 

Le mode Complet (strict) signifie que Cloudflare se connecte via HTTPS et valide en plus le certificat. Le certificat doit provenir d'une autorité de certification approuvée, ne doit pas être expiré, et doit correspondre au domaine auquel on accède. Un certificat auto-signé ne satisfera pas le mode Complet (strict) et déclenchera l'erreur 526. C'est le mode le plus sécurisé et celui recommandé pour tout site gérant des données d'utilisateurs réels.

 

Le mode Désactivé signifie que Cloudflare n'utilise pas SSL du tout entre lui-même et votre serveur. Les visiteurs peuvent voir HTTP dans leur navigateur ou être redirigés vers HTTPS par Cloudflare pendant que la connexion backend n'est pas chiffrée. Ce mode est rarement approprié.

 

Comprendre l'erreur 525 : Poignée de main SSL échouée

 

L'erreur 525 se produit quand Cloudflare tente d'établir une connexion chiffrée avec votre serveur d'origine et que la poignée de main TLS ne peut pas se terminer. La poignée de main est l'échange initial d'informations qui établit une connexion sécurisée avant le transfert de données. Si elle échoue, aucune connexion ne peut être établie du tout.

 

Les raisons les plus courantes d'une poignée de main échouée sont qu'il n'y a pas de certificat SSL installé sur le serveur d'origine, que le processus du serveur web n'est pas configuré pour écouter sur le port 443, qu'un pare-feu bloque la connexion de Cloudflare sur le port 443, ou qu'il y a une incompatibilité de suite de chiffrement où Cloudflare et votre serveur ne peuvent pas s'entendre sur une méthode de chiffrement commune.

 

Dans les environnements cPanel, cela se produit souvent quand un domaine est configuré mais qu'AutoSSL n'a pas encore été exécuté ou a échoué, laissant le domaine sans certificat. Cela peut aussi se produire quand un certificat existe mais que la configuration du serveur web n'a pas été mise à jour pour l'utiliser. Le certificat pourrait apparaître dans la section SSL/TLS de cPanel sans que le site soit réellement servi en HTTPS.

 

Dans les environnements VPS ou serveurs dédiés sans cPanel, l'erreur 525 apparaît fréquemment quand Nginx ou Apache n'a pas été configuré pour gérer le trafic HTTPS, ou quand le bloc d'hôte virtuel SSL est absent ou mal configuré.

 

Comprendre l'erreur 526 : Certificat SSL invalide

 

L'erreur 526 se produit quand Cloudflare peut atteindre votre serveur d'origine sur le port 443 et qu'une poignée de main TLS réussit, mais que le certificat qu'il trouve ne passe pas les vérifications de validation de Cloudflare. Cette erreur est spécifique au mode Complet (strict). En mode Complet, Cloudflare accepte n'importe quel certificat quel que soit sa validité et ne produirait pas l'erreur 526.

 

Les conditions de certificat qui déclenchent l'erreur 526 incluent un certificat expiré, un certificat auto-signé non approuvé par une autorité de certification publique, un certificat émis pour un nom de domaine différent de celui auquel Cloudflare se connecte, et une chaîne de certificats incomplète, ce qui signifie que des certificats intermédiaires manquent qui permettraient à Cloudflare de remonter le certificat jusqu'à une autorité racine approuvée.

 

Un scénario courant est un site où AutoSSL a réussi à émettre un certificat Let's Encrypt, mais le certificat a ensuite expiré sans être renouvelé, tandis que le mode SSL Cloudflare reste sur Complet (strict). Le site a fonctionné pendant des mois et affiche soudainement l'erreur 526 quand la fenêtre d'expiration du certificat passe.

 

Un autre scénario est un développeur qui a installé un certificat auto-signé à des fins de test, a défini le mode SSL Cloudflare sur Complet (strict) pour la sécurité, et a immédiatement vu l'erreur 526 parce que le certificat auto-signé n'est pas approuvé par la validation de Cloudflare.

 

Correction étape par étape pour l'erreur 525

 

Étape 1 : Vérifier si SSL est installé et actif sur votre serveur d'origine

 

La façon la plus rapide de vérifier est d'essayer d'accéder à votre domaine directement via HTTPS en contournant Cloudflare. Vous pouvez le faire en définissant temporairement votre enregistrement DNS Cloudflare pour votre domaine en mode DNS uniquement en cliquant sur l'icône de nuage orange dans l'onglet DNS pour la rendre grise. Cela fait en sorte que votre domaine se résout directement vers l'IP de votre serveur. Essayez ensuite de visiter https://votredomaine.com dans un navigateur. Si le navigateur affiche une erreur de connexion ou un avertissement de certificat, votre serveur n'a soit pas de certificat, soit un certificat mal configuré.

 

Vous pouvez aussi tester depuis la ligne de commande sans changer les paramètres DNS en spécifiant l'IP directement :

 

curl -Iv https://votredomaine.com --resolve votredomaine.com:443:IP_DE_VOTRE_SERVEUR

Cela force la requête à aller directement à l'IP de votre serveur sur le port 443 et vous montre exactement ce que le serveur répond.

 

Étape 2 : Installer ou renouveler le certificat SSL sur votre serveur

 

Dans cPanel, accédez à la section Courriel et ouvrez Délivrabilité des courriels, ou allez directement dans SSL/TLS puis Statut SSL/TLS. Si votre domaine apparaît comme non sécurisé ou affiche une erreur de certificat, cliquez sur Exécuter AutoSSL ou utilisez le bouton Installer pour installer un certificat. AutoSSL tentera d'émettre un certificat Let's Encrypt gratuit pour le domaine.

 

Si AutoSSL échoue, les raisons les plus courantes sont que le DNS de votre domaine ne pointe pas vers votre serveur, que le port 80 est bloqué empêchant la validation de domaine HTTP, ou qu'un proxy Cloudflare intercepte la requête de validation. Pour ce dernier cas, basculez temporairement votre enregistrement DNS Cloudflare en mode DNS uniquement pendant la durée de l'exécution d'AutoSSL, puis réactivez le proxy une fois le certificat émis.

 

Sur un VPS ou serveur dédié, installez un certificat via la configuration de votre serveur web en utilisant Let's Encrypt via Certbot, ou utilisez un certificat d'origine Cloudflare comme alternative.

 

Étape 3 : Confirmer que le port 443 est ouvert et que le serveur web écoute

 

L'installation d'un certificat ne signifie pas automatiquement que le serveur web sert du trafic HTTPS. Sur un VPS, vérifiez que votre configuration Nginx ou Apache inclut un bloc d'hôte virtuel SSL écoutant sur le port 443. Vérifiez également que votre pare-feu autorise les connexions entrantes sur le port 443 depuis les plages IP de Cloudflare, publiées sur cloudflare.com/ips.

 

Étape 4 : Définir votre mode SSL Cloudflare sur Complet ou Complet (strict)

 

Dans votre tableau de bord Cloudflare, allez dans SSL/TLS, puis Vue d'ensemble. Définissez le mode de chiffrement sur Complet si vous avez un certificat auto-signé installé, ou sur Complet (strict) si vous avez un certificat valide d'une autorité approuvée. Utiliser le mode Flexible quand votre serveur a un certificat configuré peut parfois causer des boucles de redirection, donc le mode Complet est le bon paramètre une fois qu'un certificat est en place.

 

Correction étape par étape pour l'erreur 526

 

Étape 1 : Vérifier le certificat actuellement installé sur votre serveur

 

Utilisez le test de serveur SSL Labs sur ssllabs.com/ssltest pour analyser votre domaine. Cela montre le certificat actuellement installé sur votre serveur, sa date d'expiration, le domaine pour lequel il a été émis, et si la chaîne de certificats est complète. Vous pouvez aussi effectuer le test par navigateur en définissant temporairement votre DNS pour contourner Cloudflare et visiter votre domaine directement en HTTPS.

 

Étape 2 : Identifier le problème de validation spécifique

 

En fonction de ce que vous trouvez, la correction diffère. Si le certificat est expiré, renouvelez-le via AutoSSL de cPanel ou en exécutant Certbot sur votre serveur. Si le certificat est auto-signé, basculez votre mode SSL Cloudflare de Complet (strict) vers Complet, ou remplacez le certificat auto-signé par un d'une autorité approuvée. Si le certificat a été émis pour un domaine différent, vérifiez si le bon certificat est installé pour votre domaine principal, ou réémmettez le certificat pour le bon nom de domaine.

 

Étape 3 : Utiliser un certificat d'origine Cloudflare si nécessaire

 

Si vous souhaitez utiliser le mode Complet (strict) mais rencontrez des problèmes répétés avec les renouvellements de certificats sur votre serveur d'origine, un certificat d'origine Cloudflare est une alternative fiable. C'est un certificat gratuit émis par Cloudflare lui-même et approuvé par les serveurs proxy de Cloudflare. Il n'est pas approuvé par les navigateurs seul, donc il ne fonctionne que lorsque le proxy Cloudflare est actif, mais c'est suffisant pour la connexion origine-Cloudflare.

 

Pour générer un certificat d'origine Cloudflare, allez dans votre tableau de bord Cloudflare, sélectionnez votre domaine, accédez à SSL/TLS, puis Serveur d'origine, et cliquez sur Créer un certificat. Sélectionnez le type de clé et les domaines que vous souhaitez couvrir, puis choisissez une période de validité. Copiez le certificat et la clé privée que Cloudflare génère. Vous ne pourrez pas récupérer la clé privée après avoir fermé cette fenêtre, donc sauvegardez-la de façon sécurisée.

 

Installez le certificat et la clé sur votre serveur d'origine. Dans cPanel, allez dans SSL/TLS, puis Gérer les sites SSL, et installez le certificat et la clé pour votre domaine. Après l'installation, vérifiez en contrôlant la section Statut SSL/TLS et en vous assurant que le domaine apparaît comme sécurisé.

 

Gérer SSL et Cloudflare via WHMCS

 

Si votre hébergement est géré via notre portail client, vous pouvez consulter l'état de votre certificat SSL et demander du support directement depuis votre espace client WHMCS. Accédez à Mes services, cliquez sur votre forfait d'hébergement, et recherchez les informations SSL ou certificat dans les détails du produit. Si votre certificat apparaît comme expiré ou invalide, ouvrez un ticket de support depuis la même page avec votre nom de domaine et une brève description de ce que vous observez.

 

Si vous gérez un compte revendeur et devez résoudre des problèmes SSL sur plusieurs domaines clients, l'outil Délivrabilité des courriels dans WHM vous donne une vue du statut SSL à l'échelle du serveur et vous permet d'exécuter AutoSSL pour n'importe quel domaine sans vous connecter à chaque compte cPanel individuel.

 

Vérifier que la correction a fonctionné

 

Après avoir apporté des modifications à votre certificat SSL ou au mode SSL Cloudflare, la correction devrait prendre effet rapidement pour les changements de mode SSL, généralement en une à deux minutes. L'installation du certificat peut prendre quelques minutes pour se propager dans la configuration du serveur web. Vous pouvez tester en visitant votre site dans un navigateur et en vérifiant qu'aucune erreur SSL n'apparaît, puis en confirmant dans la vue d'ensemble SSL/TLS de Cloudflare que le mode est correctement défini.

 

Pour une vérification plus approfondie, utilisez le test de serveur SSL Labs sur ssllabs.com/ssltest contre votre domaine. Si le proxy Cloudflare est actif, ce test vous montrera le certificat Cloudflare côté visiteur. Pour tester le certificat d'origine spécifiquement, vous pouvez analyser l'IP de votre serveur directement dans SSL Labs ou utiliser la commande curl montrée dans la section Étape 1 ci-dessus.

 

Si après toutes les modifications l'erreur persiste, vérifiez vos journaux d'erreurs Cloudflare sous la section Analytics de votre tableau de bord. L'outil Error Analytics affiche les taux d'erreurs par type et peut aider à identifier si le problème est constant ou intermittent, ce qui pointe souvent vers différentes causes racines.

 

Prévenir ces erreurs à l'avenir

 

Les erreurs 525 et 526 sont le plus souvent évitables avec quelques pratiques continues. Gardez les certificats SSL renouvelés avant leur expiration. AutoSSL dans cPanel tente le renouvellement 30 jours avant l'expiration, mais il peut échouer si l'accès DNS ou au port 80 est temporairement perturbé. Surveillez les dates d'expiration de vos certificats avec un outil comme la fonctionnalité de surveillance SSL d'UptimeRobot ou un service comme SSL Shopper. Vous pouvez configurer des alertes par courriel quand l'expiration approche.

 

Quand vous changez votre mode SSL Cloudflare, testez immédiatement après le changement. Passer de Flexible à Complet ou Complet (strict) sans certificat en place sur l'origine produira l'erreur 525 immédiatement. La séquence correcte est d'installer d'abord le certificat, de vérifier qu'il est valide, puis de mettre à jour le mode SSL Cloudflare.

 

Lors de la migration d'un site vers un nouveau serveur, assurez-vous que le certificat est installé et testé sur le nouveau serveur avant de mettre à jour le DNS pour pointer vers lui. Migrer le DNS sans certificat fonctionnel sur la destination fait apparaître les erreurs SSL immédiatement et peut être difficile à diagnostiquer après coup car vous êtes maintenant derrière un serveur différent.

Gotekky

Besoin d’aide pour choisir la prochaine étape?

Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.