Base di conoscenze

1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!

Risolvere un problema di certificato quando Cloudflare è attivo

Aggiornamento 04/08/2026

Questa guida spiega come risolvere un problema di installazione del certificato SSL (Let's Encrypt o Sectigo) se si utilizza Cloudflare con regole di sicurezza rigorose, come il filtraggio per paese o indirizzi IP.

 

Adattare le impostazioni SSL / geoblocking

Quando viene richiesto un certificato SSL tramite Infomaniak (Let's Encrypt gratuito o Sectigo), l'autorità di certificazione deve verificare che siate effettivamente i proprietari del dominio. Questa verifica può essere eseguita tramite HTTP (tramite file speciali inseriti nel sito web), DNS o e-mail:

  • Let's Encrypt utilizza /.well-known/acme-challenge/.
  • Sectigo utilizza generalmente /.well-known/pki-validation/ (o DNS/e-mail a seconda dell'opzione scelta).

Se queste verifiche falliscono (ad esempio perché Cloudflare blocca l'accesso), il certificato non può essere emesso o rinnovato. Inoltre, Let's Encrypt non verifica più solo da un'unica posizione. Da un certo periodo di tempo (e ancora di più da marzo 2024), effettua le verifiche da diversi paesi contemporaneamente, inclusi nuovi paesi come la Svezia o Singapore. Di conseguenza, se uno di questi paesi è bloccato dalle impostazioni di Cloudflare, la richiesta del certificato potrebbe fallire, anche se tutto il resto è configurato correttamente.

Ancora peggio: anche se si tenta di creare un'eccezione specifica per l'indirizzo della sfida (.well-known/acme-challenge), questa potrebbe non funzionare con alcune regole di Cloudflare. Infatti, le regole di blocco per paese o per indirizzo IP vengono applicate prima di qualsiasi eccezione basata sui percorsi URL.

 

Regolare la modalità SSL/TLS

In Cloudflare, utilizza la modalità Full o Full (strict). Queste modalità consentono temporaneamente l'utilizzo di un certificato scaduto o autofirmato, in attesa che la convalida vada a buon fine:

 

Autorizzare i percorsi di convalida

Evita le "Regole di accesso IP" restrittive e preferisci le "Regole personalizzate" che autorizzano senza restrizioni i seguenti percorsi:

  • /.well-known/acme-challenge/ (Let's Encrypt)
  • /.well-known/pki-validation/ (Sectigo)

 

Disattivare temporaneamente il geoblocking

Se necessario, disattivi temporaneamente il blocco geografico o basato su IP durante la fase di verifica, quindi riattivi le tue protezioni dopo l'emissione o il rinnovo del certificato.


Questa FAQ è stata utile?