Código de status HTTP · Não oficial, usado por Cloudflare
Erro 521 Web Server Is Down
O erro 521 significa que a Cloudflare tentou conectar no seu servidor de origem e a conexão foi recusada. As causas mais comuns são o servidor web parado e um firewall ou ferramenta de segurança na origem bloqueando os IPs da Cloudflare.
| Classe | 4xx/5xx, Códigos não oficiais (nginx, Cloudflare) |
|---|---|
| Definido em | Cloudflare docs: Error 521 |
| Pode ir para o cache por padrão | Só com Cache-Control ou Expires explícitos; os TTLs padrão da borda da Cloudflare só cobrem 200, 206, 301, 302, 303, 404 e 410, então um 52x não fica em cache por padrão |
| Pode repetir o pedido | Depois que a origem voltar ou parar de recusar a Cloudflare |
| Cabeçalhos relevantes |
|
O que significa o 521
Uma recusa é uma resposta ativa, geralmente um reset TCP porque nada está ouvindo na porta, ou um firewall que rejeita em vez de descartar. É isso que separa o 521 do 522, em que os pacotes simplesmente ficam sem resposta.
A porta faz diferença e depende do modo SSL/TLS. No modo Flexible a Cloudflare conecta na origem pela porta 80; em Full e Full (strict), pela 443. Um servidor que só ouve na 80 passa a dar 521 no momento em que a zona muda para Full.
Causas comuns
Se você está visitando o site
- O servidor do site está desligado ou rejeitando a Cloudflare. Não é sua internet, e não há nada a corrigir no seu aparelho.
Se você administra o servidor
- O nginx, Apache ou servidor da aplicação parou, caiu ou não subiu depois de um deploy ou reboot.
- iptables, ufw, fail2ban, regras deny no .htaccess ou firewall da hospedagem recusando ou limitando as faixas da Cloudflare, que concentram o tráfego de muitos visitantes em poucos IPs.
- Modo SSL/TLS em Full ou Full (strict) sem nada ouvindo na porta 443.
Como resolver
Se você está visitando o site
- Tente mais tarde, ou veja a página de status ou as redes sociais do site para saber se há uma queda.
Se você administra o servidor
- Confirme que o servidor web está rodando e ouvindo: o ss -ltnp deve mostrar um processo em :443 (e :80 no Flexible).
- Libere todas as faixas listadas em cloudflare.com/ips no firewall do host e em ferramentas como o fail2ban, e tire essas faixas dos limites por IP.
- Alinhe o modo SSL/TLS ao que a origem oferece: instale um certificado (o Origin CA gratuito da Cloudflare serve) antes de usar Full ou Full (strict).
- Leia o log de erro do servidor web procurando quedas perto do horário do primeiro 521.
Como diagnosticar o 521
Quem gera este código é a Cloudflare, na borda, quando não consegue uma resposta utilizável da sua origem; o seu servidor nunca o envia. Os comandos abaixo falam direto com a origem, sem passar pela Cloudflare, para você ver o que ela vê.
# On the origin: is anything listening on 80/443?
sudo ss -ltnp | grep -E ':(80|443)\s'
# From outside: does the origin accept the connection?
curl -sv -o /dev/null --resolve example.com:443:ORIGIN_IP https://example.com/
# "Connection refused" here is exactly what Cloudflare sees
# Current Cloudflare ranges to allow in the firewall
curl -s https://www.cloudflare.com/ips-v4; curl -s https://www.cloudflare.com/ips-v6Costuma ser confundido com
- 521 vs 522
- O 521 é uma recusa imediata da origem; o 522 é silêncio até o timeout de conexão da Cloudflare acabar.
- 521 vs 503
- Um 503 é enviado por uma origem que está no ar mas temporariamente sem condição de atender; um 521 significa que a Cloudflare nem conseguiu abrir conexão com a origem.
Perguntas frequentes
- Por que o site funciona sem Cloudflare mas dá 521 com ela?
- A origem trata o tráfego da Cloudflare diferente do seu: um firewall bloqueia os IPs dela, ou o modo SSL/TLS faz a Cloudflare usar a porta 443 enquanto você testa na 80.
- Qual porta a Cloudflare usa para chegar na origem?
- A 80 no modo Flexible e a 443 em Full e Full (strict), a menos que você mude com uma Origin Rule. A origem precisa ouvir na porta que o seu modo usa.
- O fail2ban pode causar erro 521?
- Pode. Atrás da Cloudflare todos os visitantes chegam por IPs da Cloudflare, então um banimento causado por um visitante abusivo pode bloquear uma faixa inteira. Recupere o IP real com CF-Connecting-IP e libere as faixas da Cloudflare.
- Quanto tempo dura o erro 521?
- Até a causa ser corrigida. Ao contrário de um timeout, uma conexão recusada não se resolve sozinha, a não ser que o servidor reinicie ou o bloqueio expire.
Revisado em por Arielton Oberek.