Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
EKA SUNUCU · DERİN TEKNİK REHBER

Cloudflare Tunnel Origin Sertifika Hatası: x509, originServerName ve caPool

Cloudflare Tunnel x509, unknown authority ve 502 origin TLS hatalarını originServerName, caPool, protocol/port ve cloudflared loglarıyla teşhis edin.

cloudflared Origin TLS Docker / Reverse Proxy Son teknik kontrol: 14 Ağustos 2026
Kaynakla doğrulanan güncel bulgular
01

Cloudflare Tunnel 'Healthy' görünse bile kullanıcı 502 alabilir; bu durumda connector Cloudflare'a bağlıdır fakat cloudflared local origin'e ulaşamıyordur.

02

Cloudflare, sertifika hostname'i ile service URL hostname'i uyuşmadığında `originServerName` kullanılmasını belgeler.

03

Private/self-signed CA için Cloudflare `caPool` ile custom CA trust yapılandırmasını belgeler; `noTLSVerify` production için önerilen ilk çözüm değildir.

01

Bu sayfaya hangi durumda gelinir?

cloudflared logunda x509: certificate is valid for X, not localhost x509: certificate signed by unknown authority Tunnel dashboard Healthy ama tarayıcı 502 Bad Gateway http:// yerine https:// veya yanlış port tanımı nedeniyle malformed HTTP response
02

Önce 1033 ile 502'yi birbirinden ayırın

Cloudflare Tunnel 1033, Cloudflare'ın o tunnel için sağlıklı connector bulamadığı duruma işaret eder. 502 ise tunnel connector Cloudflare'a ulaşmış olabilir fakat cloudflared configured local service'e bağlanamaz. Dashboard 'Healthy' iken 502 görmek bu yüzden çelişki değildir.

Bu ayrım teşhisin yönünü belirler: 1033'te connector process/network/credentials; 502'de service URL, port, protocol ve origin TLS incelenir.

Komut / kontrol
cloudflared tunnel info TUNNEL_ADI
systemctl status cloudflared
03

cloudflared origin'e aynı hosttan bağlanabiliyor mu?

Tunnel config'te `service: https://localhost:8443` yazıyorsa önce cloudflared'ın çalıştığı host/container network namespace'inden aynı adrese curl yapın. Docker container içinde `localhost`, host makine değil container'ın kendisidir.

Containerized cloudflared kullanıyorsanız reverse proxy ile aynı Docker network'e bağlamak ve service URL'de container/service adını kullanmak gerekebilir. 'Tunnel healthy' bilgisi Docker içindeki origin routing'in doğru olduğunu kanıtlamaz.

Komut / kontrol
curl -vk https://localhost:8443/
docker network ls
docker inspect cloudflared
04

http ve https şemasını origin'in gerçek protokolüyle eşleştirin

Origin 8080 portunda düz HTTP konuşurken config'te `https://localhost:8080` yazarsanız cloudflared TLS handshake bekler ve malformed HTTP response/connection error görebilirsiniz. Ters durumda HTTPS servisine HTTP ile gitmek de yanlış protokoldür.

Port numarasından protokol tahmin etmeyin. Local `curl -v http://...` ve `curl -vk https://...` testleriyle servisin gerçekte ne konuştuğunu belirleyin.

Komut / kontrol
curl -v http://localhost:8080/
curl -vk https://localhost:8443/
05

certificate is valid for X, not localhost: originServerName

Origin sertifikası `app.internal.example.com` için verilmiş ama service URL `https://localhost:8443` ise TLS doğrulamasında hostname uyuşmazlığı olur. Cloudflare bu senaryoda origin request ayarındaki `originServerName` ile sertifikada beklenen hostname'in belirtilmesini belgeler.

Bu ayar sertifikanın kimlik kontrolünü kapatmaz; aksine hangi hostname'e göre doğrulanacağını açıkça belirtir. Production için `noTLSVerify` açmaktan daha doğru yaklaşımdır.

Komut / kontrol
cloudflared tunnel ingress validate
06

Private CA / self-signed chain: caPool ile güven kökü ekleyin

`x509: certificate signed by unknown authority` hostname sorunundan farklıdır. Sertifika adı doğru olabilir ancak cloudflared private CA'yı güvenilir kök olarak bilmiyordur. Cloudflare custom CA certificate bundle yolunu `caPool` üzerinden tanımlamayı destekler.

CA bundle PEM formatında doğru root/intermediate chain'i içermeli ve cloudflared process/container bu dosyayı okuyabilmelidir. Docker'da host path'i config'e yazmak yetmez; dosyanın container içine mount edilmiş olması gerekir.

Komut / kontrol
openssl verify -CAfile /etc/cloudflared/origin-ca.pem origin-cert.pem
07

noTLSVerify neden son çare?

Cloudflare dokümanı TLS verification'ı kapatmayı seçenek olarak gösterse de production için bunu son çare olarak konumlandırır. `noTLSVerify` sertifika doğrulamasını atlayarak yanlış origin/MITM riskini artırır.

Kalıcı çözüm doğru hostname için sertifika, `originServerName` veya private CA'yı `caPool` ile güvenilir hale getirmektir. Teşhis sırasında geçici bypass kullanılsa bile neden ve geri dönüş planı açık olmalıdır.

08

Config değişikliğinden sonra ingress ve log doğrulaması

Config YAML değiştikten sonra `cloudflared tunnel ingress validate` ile syntax/ingress kuralını doğrulayın; ardından service restart ve log takibi yapın. Yanlış sıradaki catch-all ingress kuralı doğru hostname'i başka origin'e gönderebilir.

Logda artık x509 hatası yok fakat 502 devam ediyorsa TCP connect, protocol/port veya application response katmanına geçin. Tek bir hata mesajına takılı kalmadan katmanlı ilerleyin.

Komut / kontrol
cloudflared tunnel ingress validate
journalctl -u cloudflared -n 200 --no-pager
Teşhis tablosu

Tunnel hata ayrımı

Belirti Öncelik
Error 1033 Connector Cloudflare'a bağlı mı?
Healthy + 502 cloudflared → local origin erişimi
x509 valid for X not Y originServerName / cert hostname
x509 unknown authority Private CA trust / caPool
Risk ve uygulama notu

Komutları üretim sistemine uygulamadan önce bağlamı doğrulayın, yedek ve geri dönüş planı oluşturun. DNS, TLS, recovery, Docker veya WordPress ayarlarında birden fazla değişkeni aynı anda değiştirmek kök nedeni görünmez hale getirir.

FAQ

Sık sorulan sorular

Tunnel Healthy ise origin de sağlıklı mı?

Hayır. Healthy connector'ın Cloudflare'a bağlı olduğunu gösterebilir; cloudflared local origin'e ulaşamıyorsa yine 502 oluşur.

noTLSVerify kullanmak güvenli mi?

Production için tercih edilen çözüm değildir. Doğru sertifika/hostname veya private CA trust kurulmalıdır.

Docker cloudflared'da localhost neden çalışmıyor?

Container içindeki localhost aynı container'ı ifade eder. Origin başka container/host ise ortak network ve doğru service adı/IP gerekir.

REFERANS

Resmî ve birincil teknik kaynaklar

CLUSTER

İlgili teknik rehberler

EKA SUNUCU · ALTYAPI VE TEKNİK DESTEK

Cloudflare Tunnel'ı Docker/VPS origin'inize doğru bağlayın

Sorun hosting, VPS, Docker, Cloudflare, Windows veya WordPress altyapınızda devam ediyorsa hata çıktısı ve mevcut mimariyle birlikte teknik destek kaydı oluşturabilirsiniz.

Top