在LiteSpeed+CyberPanel环境配置Cloudflare Origin SSL遇阻
问题排查与解决方案
一、关于Cloudflare Origin证书文件的疑问
默认自签名证书的3个PEM文件一般是privkey.pem(私钥)、cert.pem(证书本体)、chain.pem(中间证书链),而Cloudflare提供的.crt文件其实是包含证书+中间链的fullchain文件,.key就是私钥文件。你不需要额外文件,把CF的.crt对应配置里的fullchain.pem,.key对应privkey.pem即可,不存在遗漏。
二、521错误与LiteSpeed配置修复
521错误本质是Cloudflare无法连接到源站443端口,结合关闭CF代理后提示密码套件问题,说明源站SSL配置存在语法或兼容性问题,按以下步骤排查:
验证证书路径与权限
- 确认CF的
.crt和.key文件已上传到配置指定路径(如/etc/letsencrypt/live/domain.com/) - 设置正确文件权限,确保LiteSpeed进程能读取:
chmod 600 /etc/letsencrypt/live/domain.com/*.pem - 重启LiteSpeed服务:
systemctl restart lsws
- 确认CF的
修正SSL协议与密码套件配置
你当前配置的密码套件末尾有无效的$符号,会导致配置失效,替换为Cloudflare兼容的套件,修正后的配置如下:listener SSL { address *:443 secure 1 keyFile /etc/letsencrypt/live/domain.com/privkey.pem # 对应CF的.key文件 certFile /etc/letsencrypt/live/domain.com/fullchain.pem # 对应CF的.crt文件 certChain 1 sslProtocol 24 # 启用TLS 1.2 + TLS 1.3 ciphers EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH:ECDHE-RSA-AES128-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES128-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256 enableECDHE 1 renegProtection 1 sslSessionCache 1 enableSpdy 15 enableStapling 1 ocspRespMaxAge 86400 map domain.com domain.com }检查端口连通性
- 在VPS本地执行
nc -zv 127.0.0.1 443,确认LiteSpeed正常监听443端口 - 用外部终端执行
telnet [你的服务器IP] 443,确认443端口未被防火墙(iptables/firewalld)拦截,需放行入站规则
- 在VPS本地执行
三、Full (strict)模式的DNS配置要求
不需要额外配置CF DNS记录,但需满足两个前提:
- DNS记录必须是橙色云(代理模式),Full(strict)仅在代理生效时起作用
- 源站证书必须是Cloudflare签发的Origin证书(或受信任第三方证书),且域名与DNS记录完全匹配,不能使用自签名证书
最终验证步骤
- 保存LiteSpeed配置并重启服务
- 在Cloudflare控制台「SSL/TLS」→「Origin Server」确认Origin证书状态正常
- 若仍有问题,查看LiteSpeed错误日志(
/usr/local/lsws/logs/error.log)和Cloudflare流量分析里的错误详情,定位具体问题
内容的提问来源于stack exchange,提问作者Vyt Autas
相关产品推荐
相关产品推荐

