Error 526 Invalid SSL Certificate — это ошибка Cloudflare при проверке SSL-сертификата origin-сервера. Обычно Cloudflare смог дойти до origin, но не смог доверять сертификату, который тот показывает. Для владельца сайта это неприятный сценарий: хостинг может отвечать, а посетители все равно будут видеть ошибку вместо страницы.
Проблема особенно опасна после перевыпуска сертификата, переноса сайта, включения проксирования через Cloudflare или смены настроек HTTPS. Если действовать наугад, легко сделать хуже: например, временно открыть сайт ценой ослабления SSL-проверки и забыть вернуть безопасный режим обратно. Ниже разберем, что означает код ошибки 526, где именно его искать и как пройти проверку по шагам. Если нужно сразу собрать первичные факты, откройте проверку SSL и сохраните результат для администратора или поддержки.
Коротко: ошибка 526 означает, что Cloudflare подключился к origin-серверу, но отклонил показанный им сертификат. Сначала проверьте имя домена, срок действия и цепочку сертификата на origin, затем режим Full (strict) и только после исправления повторите проверку через CDN.
Что делать, если с Error 526 не открывается ни один сайт
Обычная страница 526 Invalid SSL Certificate сообщает о проблеме при проверке сертификата между Cloudflare и origin конкретного сайта, а не о сертификате в браузере посетителя. Поэтому не устанавливайте случайные корневые сертификаты и не отключайте проверку HTTPS: это не исправит origin и может снизить безопасность устройства.
Город пользователя сам по себе не определяет появление ошибки 526: сертификат origin проверяет Cloudflare. Но если сбой воспроизводится только в одном регионе или у одного провайдера, сравнение через другую сеть поможет отличить проблему конкретного сайта от сценария с Cloudflare WARP или корпоративным Gateway.
Если одинаковый код появляется на нескольких несвязанных сайтах:
- запишите точные URL и время ошибки;
- сохраните Ray ID, если он указан на странице Cloudflare;
- сравните открытие через другую сеть, например мобильный интернет вместо Wi-Fi;
- уточните, используется ли Cloudflare WARP или корпоративный Cloudflare Gateway: в таком контексте код 526 также может потребовать проверки правил и сертификатов администратором сети.
Проверьте один проблемный URL через проверку сайта и сохраните результат. Если вы владелец домена, дополнительно запустите проверку SSL; если вы посетитель, передайте URL, время и Ray ID владельцу сайта или администратору сети.
Что означает ошибка 526 Invalid SSL Certificate
По официальной справке Cloudflare ошибка 526 означает, что сервис не может проверить SSL-сертификат на origin-сервере и поэтому не устанавливает безопасное соединение до сайта. Чаще всего это происходит, когда в Cloudflare включен режим Full (strict), а сертификат на стороне origin не проходит проверку.
Проще говоря, связка выглядит так:
- посетитель открывает сайт через Cloudflare;
- Cloudflare идет на ваш сервер по HTTPS;
- сервер отдает сертификат;
- Cloudflare видит, что с сертификатом или его цепочкой что-то не так;
- вместо страницы пользователь получает
526 Invalid SSL Certificate.
Важно не путать эту ситуацию с [525 SSL Handshake Failed](/blog/ssl/oshibka-525-ssl-handshake-failed-chto-proverit/). Ошибка 525 чаще указывает на сбой самого TLS-рукопожатия, а 526 говорит именно о недоверии к сертификату на origin.
Почему возникает ошибка 526
У этой ошибки обычно не одна абстрактная причина, а несколько вполне проверяемых сценариев.
Сертификат истек или был выпущен не для того домена
Если на сервере стоит сертификат для site.ru, а запрос идет к www.site.ru, проверка может не пройти. Та же проблема возникает, если сертификат уже истек, но в панели хостинга это вовремя не заметили.
Практический пример: владелец продлил домен и был уверен, что вместе с этим автоматически продлился SSL. Но на origin остался старый сертификат, и после включения Full (strict) посетители начали видеть ошибку 526.
На origin стоит самоподписанный сертификат
Cloudflare в строгом режиме не доверяет обычному self-signed сертификату по умолчанию. Для такой схемы нужен либо сертификат от доверенного центра сертификации, либо Cloudflare Origin CA, либо отдельная настройка доверия для self-signed сертификата.
На сервере не хватает промежуточного сертификата
Частая ситуация после ручной установки SSL: основной сертификат загружен, а intermediate certificate забыли. В браузере сайт иногда может открываться, а вот внешняя проверка по цепочке доверия уже ломается.
Сервер показывает не тот сертификат
Так бывает после миграции на другой сервер, смены веб-сервера или неправильной настройки виртуального хоста. Например, на один IP повесили несколько сайтов, а HTTPS-конфигурация отдает сертификат соседнего проекта.
Включен Full (strict), но origin не готов к строгой проверке
Cloudflare рекомендует использовать Full (strict) как наиболее безопасный режим, но только если origin действительно отдает корректный сертификат, принимает HTTPS на 443 порту и показывает имя хоста, совпадающее с запросом.
Код ошибки 526: быстрые сценарии из практики
Чтобы быстрее понять направление диагностики, полезно сопоставить ошибку с недавним изменением на сайте.
- После переноса на новый сервер код ошибки 526 часто указывает на неверный виртуальный хост: сервер отвечает, но показывает сертификат другого сайта.
- После ручной установки SSL проблема обычно связана с неполной цепочкой сертификатов. В этом случае стоит отдельно проверить fullchain и промежуточные сертификаты.
- После включения Cloudflare или перехода на
Full (strict)причина часто в том, что origin работал с самоподписанным сертификатом или сертификатом без нужного hostname.
Если ошибка затрагивает заявки, оплату или рекламный трафик, не ограничивайтесь временным переключением режима SSL. Соберите URL, время появления ошибки, результат проверки сертификата и передайте эти данные в поддержку сайта, чтобы быстро отделить проблему origin от настроек CDN.
Как проверить ошибку 526 по шагам
Ниже порядок проверки, который помогает не тратить время на хаотичные действия.
1. Уточните, где именно возникает ошибка
Проверьте, видят ли ошибку все пользователи или только часть трафика. Если проблема появилась сразу после перевыпуска SSL, переноса сайта или включения Cloudflare, начните именно с сертификата origin, а не с CMS и не с кода страницы.
Если у вас настроен мониторинг, посмотрите время первого сбоя. Так проще связать инцидент с недавними изменениями: релизом, работами на хостинге, заменой сертификата или изменением DNS.
2. Проверьте сертификат на origin напрямую
Нужно убедиться, какой сертификат реально отдает сервер без догадок. Обычно для этого:
- временно проверяют origin напрямую, минуя прокси;
- смотрят срок действия сертификата;
- проверяют, совпадает ли домен в
CNилиSAN; - убеждаются, что цепочка сертификатов полная.
Если вы используете Cloudflare Origin CA, важно помнить: такой сертификат подходит для соединения между Cloudflare и origin, но не должен использоваться как обычный публичный сертификат для прямого захода пользователя на сайт.
3. Сверьте hostname с сертификатом
Проверьте все варианты, через которые реально открывают сайт:
site.ru;www.site.ru;- служебные поддомены;
- поддомен админки или API, если он идет через Cloudflare.
Практический пример: сертификат выпущен только для site.ru, а редирект ведет посетителя на www.site.ru. Снаружи это выглядит как внезапная ошибка Cloudflare, хотя проблема в покрытии имен сертификатом.
4. Проверьте цепочку сертификатов
Если сертификат выпущен корректно, но сервер не отдает промежуточные сертификаты, Cloudflare может не построить доверенную цепочку до корневого центра. После ручной установки SSL это одна из самых частых причин.
Если у вас уже была похожая ситуация, полезно дополнительно свериться с материалом SSL-сертификат действителен, но сайт не открывается: проверьте цепочку.
5. Проверьте режим SSL/TLS в Cloudflare
Если в панели включен Full (strict), origin обязан соответствовать строгим требованиям. Если сертификат еще не исправлен, временный переход на Full иногда помогает быстро вернуть доступность сайта, но это именно временный обходной вариант, а не полноценное решение.
Нормальная конечная цель такая:
- на origin установлен корректный сертификат;
- hostname совпадает;
- цепочка полная;
- порт
443принимает HTTPS; - Cloudflare работает в
Full (strict).
6. Если используете self-signed, решите вопрос правильно
Для типового сайта безопаснее поставить сертификат от доверенного УЦ или использовать Cloudflare Origin CA на origin. Если проект сложный, с нестандартной схемой проксирования, лучше отдельно проверить, какой сертификат нужен именно для вашего маршрута трафика.
Нужно ли сразу переключать Full (strict) на Full
Это допустимо как короткая диагностическая мера, если бизнесу критично быстро вернуть сайт в работу. Но оставлять сайт в таком режиме надолго не стоит. Иначе вы скрываете реальную проблему с сертификатом вместо того, чтобы ее исправить.
Хорошая практика такая:
- Временно вернуть доступность, если это действительно нужно.
- Исправить сертификат и цепочку на origin.
- Проверить домен и поддомены.
- Вернуть
Full (strict). - Убедиться, что ошибка больше не повторяется.
Как не пропускать такие проблемы в будущем
Ошибка 526 часто приходит не из-за сложного SSL, а из-за обычного отсутствия контроля после изменений. Чтобы не ловить ее в последний момент, полезно:
- вести список доменов и поддоменов, которые идут через Cloudflare;
- проверять сертификат после перевыпуска, миграции и смены DNS;
- следить не только за сроком действия SSL, но и за доступностью сайта по HTTPS;
- отдельно контролировать важные страницы, а не только главную;
- фиксировать дату изменений, чтобы потом быстрее искать причину инцидента.
Если хотите заранее проверить базовые вещи, пригодится статья Как проверить SSL-сертификат сайта и срок его действия.
Чтобы не узнавать о таких сбоях от клиентов, можно настроить автоматический мониторинг в Web-Puls: он помогает быстрее заметить, что сайт перестал открываться по HTTPS, и не тратить время на ручные проверки по кругу.
Если проблема уже случилась и нужно не только увидеть ошибку, но и оценить восстановление сайта, сертификата или HTTPS-схемы, перейдите на страницу профессиональной поддержки сайта: там описаны задачи по SSL, DNS, хостингу и повторяющимся сбоям. Для быстрого старта можно сразу открыть форму оценки задачи и добавить домен, время появления ошибки и результаты проверок.
Когда стоит передать ошибку 526 в поддержку
Если сайт влияет на заявки, оплату или рекламный трафик, важно не просто скрыть ошибку временным переключением режима SSL, а найти конкретную точку отказа. В диагностике Web-Puls по такой задаче обычно проверяются:
- какой сертификат origin отдает именно для проблемного hostname;
- покрывает ли сертификат основной домен,
wwwи нужные поддомены; - полная ли цепочка сертификатов отдается веб-сервером;
- не показывает ли виртуальный хост сертификат соседнего проекта после переноса;
- совпадает ли режим Cloudflare SSL/TLS с фактической настройкой origin;
- какие страницы нужно отдельно проконтролировать после восстановления: главная, форма заявки, оплата, личный кабинет или API.
Мини-кейс из практики поддержки: после переноса сайта на другой сервер главная страница у администратора открывалась, но через Cloudflare посетители видели 526 Invalid SSL Certificate. Проверка origin показала, что на 443 порту отдавался сертификат соседнего виртуального хоста. После привязки правильного сертификата и проверки fullchain сайт вернули в Full (strict), а важные страницы добавили в регулярный мониторинг.
Перед заявкой можно быстро собрать первичные данные: открыть проверку SSL, проверить доступность через проверку сайта и записать, когда началась ошибка. В форме поддержки достаточно указать домен, проблемный URL, текст ошибки, последние изменения в DNS, хостинге или Cloudflare и желаемый результат: вернуть сайт в работу, проверить сертификат на origin или настроить мониторинг после исправления.
Вывод
Ошибка 526 означает, что Cloudflare не доверяет сертификату на origin-сервере. В большинстве случаев причина находится в одной из четырех точек: срок действия сертификата, имя домена в сертификате, неполная цепочка или неверная схема HTTPS на origin.
Главное правило простое: не лечить ошибку 526 только переключателем режима SSL, а проверять сам origin. Тогда проблему можно устранить надолго, а не до следующего перевыпуска сертификата или смены сервера.