Pour « Cloudflare 525 — SSL handshake failed », relevez le code Cloudflare, le Ray ID, l’URL, l’heure et l’adresse de l’origine concernée. Séparez systématiquement ce que voit l’edge de ce que renvoie réellement le serveur d’origine ; un 52x ne doit pas être diagnostiqué uniquement depuis le navigateur.
Test discriminant
Testez l’origine directement depuis un emplacement autorisé, puis vérifiez pare-feu, résolution DNS, écoute du service et temps de réponse. Corrélez le Ray ID et l’horodatage avec les logs du serveur, du proxy et du pare-feu afin de déterminer si la connexion échoue avant, pendant ou après l’établissement HTTP/TLS.
Critère de résolution
Validez la résolution avec une nouvelle requête passant par Cloudflare et une requête directe à l’origine. Les deux chemins doivent produire un comportement cohérent, sans nouveau 52x, et les journaux doivent confirmer que l’origine accepte et traite les connexions dans les délais attendus.