Cloudflare zufolge tritt dieser Fehler meist auf, wenn kein Edge-Zertifikat den angefragten Hostnamen abdeckt.
Cloudflare SSL Version/Cipher Mismatch über Edge Certificate, Universal SSL, Proxy-Status, Custom Certificate und tiefe Subdomains diagnostizieren.
Cloudflare zufolge tritt dieser Fehler meist auf, wenn kein Edge-Zertifikat den angefragten Hostnamen abdeckt.
Chrome kann ERR_SSL_VERSION_OR_CIPHER_MISMATCH anzeigen, Firefox SSL_ERROR_NO_CYPHER_OVERLAP.
Universal SSL deckt im Allgemeinen Apex und Subdomains erster Ebene ab; tiefere Hostnamen können zusätzliche Zertifikatsabdeckung benötigen.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH kann auf der TLS-Strecke Besucher zu Cloudflare Edge entstehen. 525 betrifft Edge zu Origin. Ein Austausch des Origin-Nginx-Zertifikats behebt keine fehlende Edge-Zertifikatsabdeckung.
Zuerst exakten Hostnamen, Proxy-Status des DNS-Records und aktive Edge-Zertifikatsabdeckung in Cloudflare prüfen.
Cloudflare Universal SSL deckt Apex und Subdomains erster Ebene ab. example.com und www.example.com können abgedeckt sein, während app.api.example.com außerhalb liegen kann.
Bei tiefen Subdomains passende Zertifikatsoptionen wie Advanced Certificate Manager/Custom Certificate oder eine flachere Hostname-Struktur prüfen. Orange Cloud allein erzeugt keine beliebige Zertifikatsabdeckung.
Bei neuer Zone oder neuer Zertifikatsausstellung kann vor Abschluss der Aktivierung ein Browser-TLS-Fehler auftreten. Cloudflare nennt Aktivierungsverzögerung als mögliche Ursache.
Unter Edge Certificates Hostnamen und Status prüfen. Bei Pending Validation sind DCV, DNS/CNAME-Validierung und ggf. CAA als Issuance-Hindernisse zu untersuchen.
Cloudflare-Edge-Zertifikate wirken nur bei proxied Traffic. DNS-only führt direkt zum Origin und zeigt dessen Zertifikat. Ohne den tatsächlichen Pfad zu kennen, darf nicht pauschal Cloudflare verantwortlich gemacht werden.
Wird ein Record testweise auf DNS-only gestellt und das Origin-Zertifikat deckt den Hostnamen nicht ab, kann ein anderer TLS-Fehler erscheinen. Proxy-Umschaltung nur als Diagnosewerkzeug nutzen.
dig +short example.com
curl -Iv https://example.com/
Bei eigenem Edge-Zertifikat Ablaufdatum und SAN/CN-Abdeckung prüfen. Cloudflare nennt abgelaufene Custom Certificates als Ursache.
Auch nach Erneuerung muss das neue Zertifikat der richtigen Zone und den richtigen Hostnamen zugeordnet sein. Vor Entfernen des alten Zertifikats Active-Status prüfen.
Trotz des Browsertexts erklärt Cloudflare als häufigste Ursache fehlende Edge-Zertifikatsabdeckung. Daher nicht zuerst Cipher-Einstellungen abschwächen.
Ist die Edge-Abdeckung korrekt, aber nur alte Clients scheitern, Minimum TLS Version und Client-Unterstützung prüfen. Scheitern auch moderne Browser, ist Zertifikatsabdeckung wahrscheinlicher.
Bei proxied DNS mit OpenSSL und SNI die vom Cloudflare Edge gelieferte Zertifikatskette und SANs prüfen. Fehlt das Zertifikat oder der Hostname, mit Edge-Certificates-Status abgleichen.
openssl s_client -connect example.com:443 -servername example.com -showcerts
| Fehler | Ebene |
|---|---|
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Besucher ↔ Cloudflare Edge Zertifikat/TLS |
| 525 | Cloudflare ↔ Origin TLS-Handshake |
| 526 | Full-(Strict)-Origin-Zertifikatsvalidierung |
Vor Änderungen in Produktion Kontext, Backup und Rückfallplan prüfen. Bei DNS, TLS, Recovery, Docker oder WordPress nicht mehrere Variablen gleichzeitig ändern, da sonst die Ursache schwerer zu isolieren ist.
Bei proxied Cloudflare-Hostnamen zuerst Edge-Zertifikatsabdeckung prüfen; Origin-Zertifikate spielen bei 525/526 direkter eine Rolle.
Typisch sind Apex und Subdomains erster Ebene; tiefere Hostnamen können zusätzliche Zertifikatsabdeckung benötigen.
Zuerst Zertifikatsabdeckung und Edge-Status prüfen. TLS-Sicherheit nicht nur wegen des Fehlernamens abschwächen.
Wenn das Problem in Hosting-, VPS-, Docker-, Cloudflare-, Windows- oder WordPress-Infrastruktur weiter besteht, können Sie mit Fehlerausgabe und Architektur einen technischen Supportfall erstellen.