このエラーは、オリジンサーバー上の SSL 証明書を Cloudflare が検証できず、安全な接続を確立できないことを示します。
このエラーは、次の 2 つの条件がそろったときに発生します。
- Cloudflare が、オリジン Web サーバーの SSL 証明書を検証できない。
- Cloudflare SSL/TLS アプリの Overview タブで、SSL が Full SSL (Strict) に設定されている。
この問題を修正または回避する選択肢は次のとおりです。
-
まず試せる対応として、対象ドメインの Cloudflare SSL/TLS アプリの Overview タブで、SSL を Full (strict) ではなく Full に設定します。
-
自己署名 SSL 証明書を Custom Origin Trust Store に追加します。Cloudflare エッジが、その自己署名 SSL 証明書を有効として認識できるようになります。
-
オリジンで Cloudflare Origin CA 証明書 を使います。
-
サーバー管理者またはホスティング事業者に、オリジン Web サーバーの SSL 証明書を確認してもらい、次を検証します。
- 証明書が期限切れでない。
- 証明書が失効していない。
- 証明書が 認証局(Certificate Authority) ↗ によって署名されている(自己署名でない)。
- 要求されたドメイン名または対象のホスト名が、証明書の Common Name または Subject Alternative Name に含まれている。
- 証明書チェーンが完全である。オリジンサーバーはリーフ証明書に加え、必要な中間 CA 証明書も提供し、Cloudflare がルート CA までの信頼チェーンを構築できるようにする必要があります。
- オリジン Web サーバーが SSL ポート
443での接続を受け付ける。 - Cloudflare を一時停止 し、https://www.sslshopper.com/ssl-checker.html#hostname=www.example.com ↗ を開いて(
www.example.comを自分のホスト名とドメインに置き換える)、オリジンの SSL 証明書に問題がないことを確認します。
Cloudflare Gateway を使っている場合、HTTP エラー 526 は 次のケース で返されることがあります。
-
オリジンから Gateway へ、信頼できない証明書が提示された。 Gateway は、次のいずれかに該当すると証明書を信頼できないと判断します。
- サーバー証明書の発行者が不明、またはサービスが信頼していない。
- サーバー証明書が失効しており、CRL チェックに失敗する。
- サーバー証明書の証明書チェーンに、期限切れの証明書が 1 つ以上ある。
- 証明書の Common Name が、アクセスしようとしている URL と一致しない。
- 証明書の Common Name に無効な文字(アンダースコアなど)が含まれている。Gateway は証明書の検証に BoringSSL ↗ を使います。Chrome の 検証ロジック ↗ は RFC 1305 非準拠の証明書を許可します。そのため、WARP をオフにするとサイトが読み込めることがあります。
-
Gateway からオリジンへの接続が安全でない。 Gateway は、次のオリジンを信頼しません。
- 安全でない暗号スイート(RC4、RC4-MD5、3DES など)だけを提供する。オリジンが対応する暗号は SSL Server Test ↗ で確認できます。
- FIPS 準拠の暗号 に対応していない(FIPS 準拠モード を有効にしている場合)。ページを読み込むには、FIPS モードを無効にするか、このホスト向けに Do Not Inspect ポリシーを作成します(このオリジンに対する FIPS 準拠が無効になります)。
- すべての HTTPS リクエストを HTTP にリダイレクトする。
Cloudflare ゾーン外で、Cloudflare がプロキシしていないホスト名への Workers サブリクエストは、Workers ゾーンの設定に関係なく、常に Full (strict) SSL モードで行われます。
-
オリジンに設定した SSL 証明書が有効であることを確認します。
-
自己署名 SSL 証明書を Custom Origin Trust Store に追加し、Worker の設定で
cots_on_external_fetch互換フラグ を有効にします。 このフラグを有効にすると、Cloudflare Worker から外部(グレークラウド)のサブリクエストを行うときに Custom Origin Trust Store を使えます。