Cloudflare dokümanına göre bu hata çoğunlukla istenen hostname'i kapsayan edge sertifikası bulunmadığında görülür.
Cloudflare SSL version/cipher mismatch hatasını Edge Certificate, Universal SSL, proxy durumu, custom certificate ve derin subdomain üzerinden teşhis edin.
Cloudflare dokümanına göre bu hata çoğunlukla istenen hostname'i kapsayan edge sertifikası bulunmadığında görülür.
Chrome tarafında ERR_SSL_VERSION_OR_CIPHER_MISMATCH, Firefox tarafında SSL_ERROR_NO_CYPHER_OVERLAP görülebilir.
Universal SSL genel olarak apex ve birinci seviye subdomain'leri kapsar; daha derin hostname'ler için farklı sertifika kapsamı gerekebilir.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH ziyaretçi ile Cloudflare edge arasındaki TLS katmanında ortaya çıkabilir. Cloudflare'ın 525'i ise edge ile origin arasındaki handshake başarısızlığıdır. Bu nedenle origin Nginx sertifikasını değiştirerek edge certificate kapsam sorununu çözemezsiniz.
Önce tarayıcının hangi hostname'i açtığını, DNS kaydının proxied olup olmadığını ve Cloudflare Edge Certificates bölümünde bu hostname'i kapsayan aktif sertifika bulunup bulunmadığını kontrol edin.
Cloudflare Universal SSL, zone apex'i ve birinci seviye subdomain'leri kapsamak üzere tasarlanır. Örneğin `example.com` ve `www.example.com` kapsanabilirken `app.api.example.com` gibi daha derin hostname Universal SSL kapsamı dışında kalabilir.
Deep subdomain kullanıyorsanız Advanced Certificate Manager/custom certificate gibi uygun sertifika seçeneği veya hostname mimarisini sadeleştirme değerlendirilmelidir. Sadece DNS kaydını turuncu buluta çevirmek sertifika kapsamı üretmez.
Yeni zone veya yeni sertifika talebinde issuance/activation tamamlanmadan browser TLS hatası görülebilir. Cloudflare güncel dokümanı certificate activation delay'i olası nedenler arasında sayar.
Edge Certificates altında sertifika hostname listesi ve status kontrol edilmelidir. 'Pending validation' durumunda DCV/DNS/CNAME doğrulaması veya CAA gibi sertifika issuance engelleri ayrıca araştırılabilir.
Cloudflare edge sertifikası yalnız trafik Cloudflare edge üzerinden geçiyorsa devrededir. DNS-only kayıt doğrudan origin IP'ye gider; bu durumda tarayıcı origin sertifikasını görür. Sorun hangi yolun kullanıldığı bilinmeden 'Cloudflare sertifikası bozuk' diye teşhis edilemez.
Kayıt geçici olarak DNS-only yapıldıysa ve origin sertifikası hostname'i kapsamıyorsa farklı TLS hatası görebilirsiniz. Proxy durumunu değiştirmeyi çözüm değil, kontrollü teşhis aracı olarak kullanın.
dig +short example.com
curl -Iv https://example.com/
Kendi edge sertifikanızı yüklediyseniz expiration ve SAN/CN hostname kapsamını kontrol edin. Cloudflare dokümanı expired custom certificate'i VERSION_OR_CIPHER_MISMATCH nedenleri arasında sayar.
Sertifika yenilenmiş olsa bile yeni sertifikanın doğru zone ve hostname listesine atanmış olması gerekir. Eski sertifikayı silmeden önce yeni sertifikanın Active olduğunu doğrulayın.
Hata adı cipher mismatch dese de Cloudflare'ın kendi troubleshooting sayfası ana nedeni çoğunlukla hostname'i kapsayan edge sertifikasının bulunmaması olarak açıklar. Bu yüzden ilk iş cipher listesiyle oynamak değildir.
Edge sertifika kapsamı doğruysa ancak eski istemcilerde sorun varsa Cloudflare Minimum TLS Version ve istemci TLS desteği ayrıca kontrol edilebilir. Modern browser'da da aynı hata varsa certificate path daha güçlü adaydır.
DNS proxied durumdayken `openssl s_client -connect example.com:443 -servername example.com` ile Cloudflare edge'in sunduğu sertifika chain ve SAN bilgilerini görebilirsiniz. Sertifika hiç dönemiyorsa veya hostname SAN içinde yoksa dashboard durumuyla karşılaştırın.
openssl s_client -connect example.com:443 -servername example.com -showcerts
| Hata | Katman |
|---|---|
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Ziyaretçi ↔ Cloudflare edge sertifikası/TLS |
| 525 | Cloudflare ↔ origin TLS handshake |
| 526 | Full (Strict) origin certificate validation |
Komutları üretim sistemine uygulamadan önce bağlamı doğrulayın, yedek ve geri dönüş planı oluşturun. DNS, TLS, recovery, Docker veya WordPress ayarlarında birden fazla değişkeni aynı anda değiştirmek kök nedeni görünmez hale getirir.
Cloudflare proxied kayıtta çoğunlukla önce edge certificate kapsamını kontrol edin; origin sertifikası 525/526 tarafında daha doğrudan rol oynar.
Apex ve birinci seviye subdomain kapsamı tipiktir; daha derin hostname'ler için ek sertifika çözümü gerekebilir.
Önce sertifika kapsamı ve edge statusunu doğrulayın. Güvenliği azaltmak, hata adında 'cipher' geçiyor diye ilk adım olmamalıdır.
Sorun hosting, VPS, Docker, Cloudflare, Windows veya WordPress altyapınızda devam ediyorsa hata çıktısı ve mevcut mimariyle birlikte teknik destek kaydı oluşturabilirsiniz.